Preskoči na sadržaj
ZKS / NIS2 PRIPREMA

ZKS/NIS2 priprema za tehničke kontrole.

Pomažemo hrvatskim tvrtkama prevesti regulatorni kontekst u konkretne sigurnosne kontrole: email, pristupi, backup, incident postupak, edukacije i dokaziva dokumentacija.

PROVJERA, PROVEDBA, DOKUMENTACIJA

Što ZKS/NIS2 priprema stvarno traži od tvrtke?

Dokazive kontrole, a ne jedan dokument: da se za svaku mjeru zna tko je vlasnik, kako je postavljena i čime se dokazuje da doista radi.

Zakon o kibernetičkoj sigurnosti (NN 14/2024) prenosi NIS2 okvir u hrvatski sustav i uvodi ozbiljniji pogled na upravljanje kibernetičkim rizikom. Za mnoge tvrtke prvi praktični problem nije terminologija, nego pitanje: koje kontrole stvarno imamo i možemo li ih dokazati?

Vi-Di.me ne daje pravni savjet i ne tvrdi da jedan alat automatski donosi usklađenost. Pomažemo tehnički: email sigurnost, pristupi, backup, incident postupci, edukacije, izvještaji i dokumentacija koju uprava i IT mogu koristiti u širem programu pripreme.

NN 14/2024
hrvatski okvir
Kontrole
tehničke i operativne
Dokazi
izvještaji i postavke
Incident
postupak i eskalacija
RIZICI

Gdje tvrtke najčešće zapnu u ZKS/NIS2 pripremi?

Na četiri mjesta: nema jasnog vlasnika sigurnosnog rizika, kontrole postoje ali nisu dokumentirane, incident postupak nije napisan do razine tko koga zove i u kojem roku, a dobavljači i treće strane nisu mapirani.

Ne zna se tko je vlasnik sigurnosnog rizika

Ako je sigurnost samo 'IT problem', uprava često nema jasan izvještaj, prioritete ni dokaz provedbe.

Kontrole postoje, ali nisu dokumentirane

MFA, backup ili filtriranje mogu biti djelomično uključeni, ali bez dokumentacije, testa i ritma provjere teško ih je braniti kao kontrolu.

Incident postupak je nejasan

Kod phishinga, BEC-a ili ransomware sumnje mora se znati tko triagira, tko eskalira i koji se dokazi čuvaju.

Dobavljači i treće strane nisu mapirani

Email alati, CRM, marketing platforme i vanjski administratori često šalju ili obrađuju podatke bez jasne sigurnosne evidencije.

ISPORUKA

Što pokrivamo u ZKS/NIS2 pripremi?

Mapiranje postojećih kontrola, tehničku provedbu prioritetnih mjera, dokumentaciju i izvještaje te mjesečni sigurnosni ritam — pravnu kvalifikaciju obveza klijent potvrđuje sa svojim pravnim savjetnikom.

Mapiranje kontrola

Email, domene, pristupi, cloud radni prostor, backup, edukacije, dobavljači i incident postupak.

Tehnička provedba

SPF/DKIM/DMARC, MFA/passkeys, admin hardening, backup/restore test, filtriranje, MTA-STS/TLS-RPT i sigurnosne edukacije.

Dokumentacija i izvještaji

Kratki dokumenti koji pokazuju što je postavljeno, zašto, tko je odgovoran i koji su sljedeći prioriteti.

Mjesečni sigurnosni ritam

Kontrole se provjeravaju i održavaju kroz ponavljivi izvještaj, ne kroz jednokratnu instalaciju alata.

Kako radimo ZKS/NIS2 pripremu bez pravnih overclaimova?

01

Utvrdimo regulatorni i poslovni kontekst, ali pravnu kvalifikaciju i obveze klijent potvrđuje sa svojim pravnim ili compliance savjetnikom.

02

Napravimo tehnički audit kontrola koje najčešće nose stvarni rizik: email, identitet, backup, incidenti i dobavljači.

03

Provedemo prioritetne mjere i dokumentiramo promjene, izuzetke i otvorene rizike.

04

Postavimo mjesečni izvještaj koji pomaže upravi pratiti sigurnosno stanje i sljedeće korake.

PARTNERI I TEHNOLOGIJE

Koje kontrole povezujemo u pripremi?

Tri skupine koje u praksi nose najviše rizika: e-poštu i domenu, identitet i cloud pristupe te ljude i incident postupke — jer se upravo na njima usklađenost prvo provjerava.

POVEZANO

Što još pročitati o ZKS-u i kibernetičkoj sigurnosti?

FAQ

Što nas najčešće pitaju?

Što je ZKS?

ZKS je uobičajena kratica za Zakon o kibernetičkoj sigurnosti (NN 14/2024), koji je na snazi od 15. veljače 2024. Njime je u hrvatsko pravo prenesena europska NIS2 direktiva. Zakon uređuje kategorizaciju ključnih i važnih subjekata, obveze u provedbi mjera, okvir za audite i samoprocjene te sankcije za neusklađenost.

Koji je rok da se uskladimo sa ZKS-om?

Rok ne teče od stupanja zakona na snagu nego od trenutka kad subjekt dobije obavijest o kategorizaciji: prema članku 26. stavku 5. mjere se moraju provesti u roku od godine dana od dostave te obavijesti. Zato se priprema ne planira prema datumu iz medija, nego prema vlastitoj obavijesti — a godina dana je kratka kad kontrole tek treba uvesti.

Tko je obveznik Zakona o kibernetičkoj sigurnosti?

Zakon razlikuje ključne i važne subjekte, a kategorizaciju razrađuje Uredba o kibernetičkoj sigurnosti (NN 135/2024). Subjekt ne procjenjuje sam sebe proizvoljno — kategorizacija se provodi prema propisanim kriterijima i o njoj se subjekt obavještava. Ako niste sigurni jeste li obveznik, provjeru radite prema Uredbi i kod nadležnog tijela, a ne prema tumačenjima na internetu.

Kome se prijavljuje značajan kibernetički incident?

Značajan incident prijavljuje se nadležnom CSIRT-u (ZKS, čl. 37.). Koji je CSIRT nadležan piše u Prilogu III. Zakona: Nacionalni CERT pokriva Bankarstvo, Infrastrukturu financijskog tržišta, Istraživanje, Sustav obrazovanja i registar vršne nacionalne domene, a ostale sektore Nacionalni centar za kibernetičku sigurnost pri Sigurnosno-obavještajnoj agenciji (čl. 61. st. 2.).

Koji su rokovi za prijavu značajnog incidenta?

Tri su, i teku od različitih trenutaka. Prema Uredbi o kibernetičkoj sigurnosti (NN 135/2024): rano upozorenje u 24 sata od saznanja za incident (čl. 66.), početna obavijest u 72 sata od saznanja (čl. 67.) i završno izvješće u 30 dana — ali od dostave početne obavijesti, ne od incidenta (čl. 70.). Nadležni CSIRT može zatražiti i privremeno izvješće.

Koja je razlika između ZKS-a i NIS2?

NIS2 je europska direktiva, a direktiva se ne primjenjuje izravno nego je svaka država članica mora prenijeti u svoj propis. U Hrvatskoj je to učinjeno Zakonom o kibernetičkoj sigurnosti (NN 14/2024). U praksi to znači da se pozivate na hrvatski zakon i hrvatsko nadležno tijelo, a NIS2 je izvor iz kojeg obveze dolaze.

Može li Vi-Di.me potvrditi da smo usklađeni sa ZKS/NIS2?

Ne dajemo pravnu potvrdu usklađenosti. Pomažemo provesti i dokumentirati tehničke i organizacijske kontrole koje se uklapaju u širi program pripreme.

Koji je prvi praktični korak?

Najčešće počinjemo auditom emaila, domene, Microsoft 365/Google Workspace postavki, backup-a, pristupa i incident procedure, jer su to kontrole koje brzo otkrivaju stvarni rizik.

Treba li sve riješiti odjednom?

Ne. Bolje je raditi fazno: kritične kontrole odmah, zatim dokumentacija, edukacije, backup testovi i mjesečni sigurnosni izvještaj.

POČETNI RAZGOVOR

Kako započeti ZKS/NIS2 pripremu?

Krenemo od audita i jasnog prioriteta: što već imate, što nedostaje i koje korake treba dokumentirati prije nego sigurnost ostane samo tema na papiru.