ZKS/NIS2 priprema za tehničke kontrole.
Pomažemo hrvatskim tvrtkama prevesti regulatorni kontekst u konkretne sigurnosne kontrole: email, pristupi, backup, incident postupak, edukacije i dokaziva dokumentacija.
Što ZKS/NIS2 priprema stvarno traži od tvrtke?
Dokazive kontrole, a ne jedan dokument: da se za svaku mjeru zna tko je vlasnik, kako je postavljena i čime se dokazuje da doista radi.
Zakon o kibernetičkoj sigurnosti (NN 14/2024) prenosi NIS2 okvir u hrvatski sustav i uvodi ozbiljniji pogled na upravljanje kibernetičkim rizikom. Za mnoge tvrtke prvi praktični problem nije terminologija, nego pitanje: koje kontrole stvarno imamo i možemo li ih dokazati?
Vi-Di.me ne daje pravni savjet i ne tvrdi da jedan alat automatski donosi usklađenost. Pomažemo tehnički: email sigurnost, pristupi, backup, incident postupci, edukacije, izvještaji i dokumentacija koju uprava i IT mogu koristiti u širem programu pripreme.
Gdje tvrtke najčešće zapnu u ZKS/NIS2 pripremi?
Na četiri mjesta: nema jasnog vlasnika sigurnosnog rizika, kontrole postoje ali nisu dokumentirane, incident postupak nije napisan do razine tko koga zove i u kojem roku, a dobavljači i treće strane nisu mapirani.
Ne zna se tko je vlasnik sigurnosnog rizika
Ako je sigurnost samo 'IT problem', uprava često nema jasan izvještaj, prioritete ni dokaz provedbe.
Kontrole postoje, ali nisu dokumentirane
MFA, backup ili filtriranje mogu biti djelomično uključeni, ali bez dokumentacije, testa i ritma provjere teško ih je braniti kao kontrolu.
Incident postupak je nejasan
Kod phishinga, BEC-a ili ransomware sumnje mora se znati tko triagira, tko eskalira i koji se dokazi čuvaju.
Dobavljači i treće strane nisu mapirani
Email alati, CRM, marketing platforme i vanjski administratori često šalju ili obrađuju podatke bez jasne sigurnosne evidencije.
Što pokrivamo u ZKS/NIS2 pripremi?
Mapiranje postojećih kontrola, tehničku provedbu prioritetnih mjera, dokumentaciju i izvještaje te mjesečni sigurnosni ritam — pravnu kvalifikaciju obveza klijent potvrđuje sa svojim pravnim savjetnikom.
Mapiranje kontrola
Email, domene, pristupi, cloud radni prostor, backup, edukacije, dobavljači i incident postupak.
Tehnička provedba
SPF/DKIM/DMARC, MFA/passkeys, admin hardening, backup/restore test, filtriranje, MTA-STS/TLS-RPT i sigurnosne edukacije.
Dokumentacija i izvještaji
Kratki dokumenti koji pokazuju što je postavljeno, zašto, tko je odgovoran i koji su sljedeći prioriteti.
Mjesečni sigurnosni ritam
Kontrole se provjeravaju i održavaju kroz ponavljivi izvještaj, ne kroz jednokratnu instalaciju alata.
Kako radimo ZKS/NIS2 pripremu bez pravnih overclaimova?
Utvrdimo regulatorni i poslovni kontekst, ali pravnu kvalifikaciju i obveze klijent potvrđuje sa svojim pravnim ili compliance savjetnikom.
Napravimo tehnički audit kontrola koje najčešće nose stvarni rizik: email, identitet, backup, incidenti i dobavljači.
Provedemo prioritetne mjere i dokumentiramo promjene, izuzetke i otvorene rizike.
Postavimo mjesečni izvještaj koji pomaže upravi pratiti sigurnosno stanje i sljedeće korake.
Koje kontrole povezujemo u pripremi?
Tri skupine koje u praksi nose najviše rizika: e-poštu i domenu, identitet i cloud pristupe te ljude i incident postupke — jer se upravo na njima usklađenost prvo provjerava.
Što još pročitati o ZKS-u i kibernetičkoj sigurnosti?
Jeste li uopće obveznik ZKS-a?
Provjera u četiri pitanja: kategorije bez praga veličine, Prilog I. i II., pragovi i posebni kriteriji iz čl. 11.
OtvoriNKS potpora za kibernetičku sigurnost
Uvođenje mjera po Zakonu o kibernetičkoj sigurnosti bilo je prihvatljiv trošak poziva NKS-DEP-0001, koji je zatvoren i ugovoren za 134 projekta — vodič kroz provedbu, obveze i stanje novih poziva.
OtvoriGlavni hub kibernetičke sigurnosti
Širi pregled rizika, kontrola, partnera i provjerenih izvora za hrvatske tvrtke.
OtvoriEmail sigurnost i DMARC
SPF, DKIM, DMARC, spoofing, MTA-STS, TLS-RPT i sigurnost poslovne domene.
OtvoriDMARC vodič za Hrvatsku
Praktično objašnjenje DMARC-a i postupnog prelaska prema strožoj politici.
OtvoriKibernetička sigurnost Hrvatska 2026
Aktualni incidenti, granice javnih informacija i praktične kontrole koje tvrtka treba provjeriti.
OtvoriZakon o kibernetičkoj sigurnosti za tvrtke
Detaljan vodič o ZKS-u, NIS2 kontekstu i praktičnoj pripremi.
OtvoriMicrosoft 365 sigurnost
Kontrole identiteta, emaila, SharePointa, OneDrivea, Teamsa i backup-a.
OtvoriDORA priprema
Odvojeni financijski okvir za IKT rizike, incidente, dobavljače i digitalnu otpornost.
OtvoriNa čemu temeljimo tvrdnje?
Zakon o kibernetičkoj sigurnosti, NN 14/2024
Uredba o kibernetičkoj sigurnosti, NN 135/2024
Zakon o kibernetičkoj sigurnosti
Email sender guidelines
Email authentication in cloud organizations
How to use DMARC for email
RFC 8461: SMTP MTA Strict Transport Security
RFC 8460: SMTP TLS Reporting
Passkeys
Plan a phishing-resistant passwordless authentication deployment
Proofpoint Completes Acquisition of Hornetsecurity
Security Awareness Service
365 Total Backup
Što nas najčešće pitaju?
Što je ZKS?
ZKS je uobičajena kratica za Zakon o kibernetičkoj sigurnosti (NN 14/2024), koji je na snazi od 15. veljače 2024. Njime je u hrvatsko pravo prenesena europska NIS2 direktiva. Zakon uređuje kategorizaciju ključnih i važnih subjekata, obveze u provedbi mjera, okvir za audite i samoprocjene te sankcije za neusklađenost.
Koji je rok da se uskladimo sa ZKS-om?
Rok ne teče od stupanja zakona na snagu nego od trenutka kad subjekt dobije obavijest o kategorizaciji: prema članku 26. stavku 5. mjere se moraju provesti u roku od godine dana od dostave te obavijesti. Zato se priprema ne planira prema datumu iz medija, nego prema vlastitoj obavijesti — a godina dana je kratka kad kontrole tek treba uvesti.
Tko je obveznik Zakona o kibernetičkoj sigurnosti?
Zakon razlikuje ključne i važne subjekte, a kategorizaciju razrađuje Uredba o kibernetičkoj sigurnosti (NN 135/2024). Subjekt ne procjenjuje sam sebe proizvoljno — kategorizacija se provodi prema propisanim kriterijima i o njoj se subjekt obavještava. Ako niste sigurni jeste li obveznik, provjeru radite prema Uredbi i kod nadležnog tijela, a ne prema tumačenjima na internetu.
Kome se prijavljuje značajan kibernetički incident?
Značajan incident prijavljuje se nadležnom CSIRT-u (ZKS, čl. 37.). Koji je CSIRT nadležan piše u Prilogu III. Zakona: Nacionalni CERT pokriva Bankarstvo, Infrastrukturu financijskog tržišta, Istraživanje, Sustav obrazovanja i registar vršne nacionalne domene, a ostale sektore Nacionalni centar za kibernetičku sigurnost pri Sigurnosno-obavještajnoj agenciji (čl. 61. st. 2.).
Koji su rokovi za prijavu značajnog incidenta?
Tri su, i teku od različitih trenutaka. Prema Uredbi o kibernetičkoj sigurnosti (NN 135/2024): rano upozorenje u 24 sata od saznanja za incident (čl. 66.), početna obavijest u 72 sata od saznanja (čl. 67.) i završno izvješće u 30 dana — ali od dostave početne obavijesti, ne od incidenta (čl. 70.). Nadležni CSIRT može zatražiti i privremeno izvješće.
Koja je razlika između ZKS-a i NIS2?
NIS2 je europska direktiva, a direktiva se ne primjenjuje izravno nego je svaka država članica mora prenijeti u svoj propis. U Hrvatskoj je to učinjeno Zakonom o kibernetičkoj sigurnosti (NN 14/2024). U praksi to znači da se pozivate na hrvatski zakon i hrvatsko nadležno tijelo, a NIS2 je izvor iz kojeg obveze dolaze.
Može li Vi-Di.me potvrditi da smo usklađeni sa ZKS/NIS2?
Ne dajemo pravnu potvrdu usklađenosti. Pomažemo provesti i dokumentirati tehničke i organizacijske kontrole koje se uklapaju u širi program pripreme.
Koji je prvi praktični korak?
Najčešće počinjemo auditom emaila, domene, Microsoft 365/Google Workspace postavki, backup-a, pristupa i incident procedure, jer su to kontrole koje brzo otkrivaju stvarni rizik.
Treba li sve riješiti odjednom?
Ne. Bolje je raditi fazno: kritične kontrole odmah, zatim dokumentacija, edukacije, backup testovi i mjesečni sigurnosni izvještaj.
Kako započeti ZKS/NIS2 pripremu?
Krenemo od audita i jasnog prioriteta: što već imate, što nedostaje i koje korake treba dokumentirati prije nego sigurnost ostane samo tema na papiru.