Jeste li obveznik Zakona o kibernetičkoj sigurnosti?
Zakon objavljuje tekst, ali nigdje ne piše da ili ne za Vašu tvrtku. Ova provjera prolazi kroz iste kriterije koje primjenjuje nadležno tijelo — u četiri pitanja, uz članak na koji se svaki odgovor oslanja.
Vjerojatno niste obveznik
Prema odgovorima ne ulazite ni u jedan prilog zakona, ni u kategorije bez praga veličine, ni u posebne kriterije. To ne znači da Vam sigurnost nije potrebna — samo da je zakon ne propisuje. Ako radite kao dobavljač obvezniku, ugovorom Vam mogu prenijeti dio zahtjeva.
Oslanja se na: ZKS čl. 9. · ZKS čl. 10. · ZKS čl. 11.
Ovo je orijentacija, ne pravno mišljenje. Konačnu kategorizaciju provodi nadležno tijelo i o njoj Vas obavještava — rok je 30 dana od provedene kategorizacije (čl. 19. st. 4.). Ako Vam treba pomoć oko tehničkog dijela usklađivanja, javite se.
Što obveza konkretno znači u Hrvatskoj?
Prema odgovorima niste obveznik, pa ovi rokovi za Vas ne teku. Ostaju korisni iz dva razloga: obveznici moraju upravljati rizicima u lancu dobave pa dio zahtjeva ugovorom prenose dobavljačima, a kategorizacija se s vremenom širi.
- dan 0Obavijest o kategorizaciji
Nadležno tijelo provodi kategorizaciju i o njoj Vas obavještava. Od dana dostave te obavijesti teku svi ostali rokovi. Popisi ključnih i važnih subjekata nisu javni, pa je obavijest jedini pouzdan dokaz kategorije.
ZKS čl. 19. st. 1.
- 30 danaPočetak prijave značajnih incidenata
U roku od 30 dana od dostave obavijesti morate započeti s dostavom obavijesti o značajnim incidentima nadležnom CSIRT-u. NCSC-HR za to koristi platformu PiXi, pa je registracija na nju praktični preduvjet — sam zakon platformu ne imenuje.
ZKS čl. 37. st. 4.
- 12 mjeseciProvedene mjere upravljanja rizicimaza većinu istekao
Mjere moraju biti provedene u roku od godine dana od dostave obavijesti. Subjektima koji su obavijest dobili tijekom 2025. taj je rok istekao u proljeće 2026. Neprovedba mjera izričito je navedena kao prekršaj.
ZKS čl. 26. st. 5.
- svake 2 godineSamoprocjena i izjava o sukladnosti
Važni subjekti provode samoprocjenu kibernetičke sigurnosti najmanje jednom u dvije godine i o njoj dostavljaju izjavu o sukladnosti nadležnom tijelu. Troškove snosi subjekt.
ZKS čl. 35.
- 60 dana – 6 mjeseciAko Vam se kategorija promijeni
Kod promjene kategorizacije nadležno tijelo u obavijesti određuje novi rok za nove obveze. Zakon ga omeđuje: ne kraći od 60 dana i ne duži od šest mjeseci od primitka obavijesti o promjeni.
ZKS čl. 26. st. 6. i 7.
- 15–45 dana / 2 tjednaDostava podataka i prijava promjena
Rok za dostavu podataka određuje nadležno tijelo u zahtjevu i on ne može biti kraći od 15 ni duži od 45 dana. Promjene već dostavljenih podataka prijavljujete bez odgode, u roku od dva tjedna. Nedostava se kažnjava zasebno od svih ostalih obveza.
ZKS čl. 20. st. 2. i 3.
- 15 dana / 3 mjesecaPoseban registar — samo za digitalne pružatelje
Drugi rokovi vrijede za subjekte iz posebnog registra: DNS, registar .hr, registrare, oblak, podatkovne centre, CDN, upravljane i upravljane sigurnosne usluge, internetska tržišta, tražilice i platforme društvenih mreža. Njima je rok 15 dana, a za promjene tri mjeseca.
ZKS čl. 23. st. 2. i 3.
Do kraja drugog tromjesečja 2026. u Hrvatskoj je kategorizirano 798 subjekata — 162 ključnih i 636 važnih (NCSC-HR ). Obavijesti su išle tijekom 2025., a NCSC-HR je već u pregledu za prvo tromjesečje 2026. zapisao da većini obveznika godina dana prilagodbe istječe u travnju 2026. (NCSC-HR ). Što nadzor smije kad rok prođe i kojim redom sanirati.
U kojem se roku prijavljuje incident?
Ove rokove ne propisuje zakon nego Uredba (Narodne novine 135/2024 , čl. 66., 67. i 70.) — zakon ih u čl. 44. izrijekom prepušta njoj. Sat kreće od saznanja da je incident značajan, a ne od njegova nastanka. Uz ova tri koraka Uredba poznaje i privremeno izvješće te izvješće o napretku, koje nadležni CSIRT traži po potrebi (čl. 65. i 69.).
24 sata
Rano upozorenje
Bez odgode, a najkasnije 24 sata od trenutka saznanja za značajan incident.
Uredba čl. 66. st. 1.
72 sata
Početna obavijest
Bez odgode, a najkasnije 72 sata od trenutka saznanja — s procjenom ozbiljnosti i učinka.
Uredba čl. 67. st. 1.
30 dana
Završno izvješće
Najkasnije 30 dana od dana dostave početne obavijesti, a ne od dana incidenta.
Uredba čl. 70. st. 1.
Prijava ide nadležnom CSIRT-u; NCSC-HR za kategorizirane subjekte koristi platformu PiXi. Zakon platformu ne imenuje — imenuje obvezu (ZKS čl. 37.).
Kazneni raspon za važne subjekte
5.000 € – 7.000.000 €
ili 0,2 %–1,4 % ukupnog godišnjeg prometa na svjetskoj razini — ovisno o tome koji je iznos veći, a ne po izboru subjekta.
Odgovorna osoba: 500 € – 3.000 € · čl. 102.
Što nadzorno tijelo smije?
- ·Opće nadzorne mjere za ključne i važne subjekte ZKS čl. 79.
- ·Ciljane revizije kibernetičke sigurnosti — trošak u pravilu snosi nadzirani subjekt (st. 2.) ZKS čl. 80.
- ·Posebne nadzorne mjere za ključne subjekte ZKS čl. 81.
- ·Korektivne mjere: upozorenja, obvezujuće upute i nalozi ZKS čl. 82.
- ·Imenovanje službenika za praćenje usklađenosti ključnog subjekta ZKS čl. 83.
- ·Privremene suspenzije i zabrane obavljanja djelatnosti ZKS čl. 84.
- ·Okolnosti koje se uzimaju u obzir pri izricanju mjera ZKS čl. 85.
Ono što se samoprocjenom ocjenjuje je 13 mjera iz Priloga II. Uredbe — ne iz Priloga II. Zakona, koji nabraja sektore (Narodne novine 135/2024 ).
- 1.Predanost i odgovornost osoba odgovornih za provedbu mjera upravljanja kibernetičkim sigurnosnim rizicima
- 2.Upravljanje programskom i sklopovskom imovinom
- 3.Upravljanje rizicima
- 4.Sigurnost ljudskih potencijala i digitalnih identiteta
- 5.Osnovne prakse kibernetičke higijene
- 6.Osiguravanje kibernetičke sigurnosti mreže
- 7.Kontrola fizičkog i logičkog pristupa mrežnim i informacijskim sustavima
- 8.Sigurnost lanca opskrbe
- 9.Sigurnost u razvoju i održavanju mrežnih i informacijskih sustava
- 10.Kriptografija
- 11.Postupanje s incidentima
- 12.Kontinuitet poslovanja i upravljanje kibernetičkim krizama
- 13.Fizička sigurnost
Gdje samoprocjena najčešće pada: „imamo MFA“ nije ocjena 4
Peta mjera Priloga II. su osnovne prakse kibernetičke higijene, a njezin podskup 5.3 traži višefaktorsku autentifikaciju. Ta je podmjera označena oznakom A — obvezujuće — na sve tri razine, i za VPN pristup i SaaS alate dostupne s Interneta ne nosi ogradu „prema potrebi“ (Narodne novine 135/2024 (PDF) ).
Kontrola DID-007 ocjenjuje je ljestvicom od 1 do 5, a prag je ≥ 4 na srednjoj i naprednoj razini (ZSIS ). Ocjena 3 glasi:
„MFA je implementirana na kritičnim sustavima i za većinu privilegiranih korisničkih računa, ali postoje izuzetci.“
To je opis stanja koje većina tvrtki naziva „riješili smo MFA“ — a na srednjoj i naprednoj razini ne prolazi (ZSIS ). Prolaz uz to traži i kontrole POL-004 i POL-005 te prosječni bodovni prag, pa ocjena 4 na DID-007 sama po sebi nije jamstvo.
Koji sve propisi dodiruju višefaktorsku autentifikaciju — i koja dva je izrijekom ne traže — složeno je po odredbama na stranici Koji propis traži višefaktorsku autentifikaciju.
Tko koju od te dvije provjere smije provesti nije isto — reviziju smiju samo certificirani pružatelji iz registra ZSIS-a, a samoprocjenu i drugi. Razlika je razložena na stranici NKS potpora za kibernetičku sigurnost, zajedno s popisom certificiranih pružatelja.
Može li se provedba financirati?
Mjere iz Priloga II. Uredbe nisu samo papir — traže rad i alate. Dio toga pokrivaju bespovratna sredstva za kibernetičku sigurnost MSP-ova, s propisanim popisom prihvatljivih aktivnosti.
Zakon kaže što treba, ali kako se to radi?
Za dio mjera koji se tiče e-pošte postoji domaća tehnička uputa: preporuke Zavoda za sigurnost informacijskih sustava. Nisu pravna obveza i starije su od Zakona, ali su najkonkretnije što na hrvatskom postoji — što u njima piše i koliko ih tko poštuje. Stanje vlastite domene možete vidjeti odmah kroz besplatnu provjeru.
Koja NKD šifra pokazuje na koji sektor priloga?
Zakon nabraja sektore i uloge, a Vi o sebi znate šifru djelatnosti. Uz svaki sektor stoje odjeljci NKD 2025 koji na njega najčešće pokazuju. Gdje šifra ne odlučuje sama, piše i o čemu onda ovisi.
Od 1. siječnja 2025. u primjeni je NKD 2025 (NN 47/2024), a Odluka o NKD-u 2007. tog je dana prestala važiti. Slova područja su se od J nadalje pomaknula: telekomunikacije i IT više nisu J nego K, financijske djelatnosti nisu K nego L, javna uprava nije O nego P, obrazovanje nije P nego Q, zdravstvo nije Q nego R.
Zato svaki popis NIS2 sektora po NKD-u stariji od 2025. pokazuje na kriva slova područja. Brojevi odjeljaka uglavnom su ostali isti — pomaknulo se slovo ispred njih. U službenoj se statistici NKD 2007 usporedno koristi do 31. prosinca 2027. (točka VI. Odluke), pa se stare šifre još susreću. Narodne novine 47/2024
Tko je u Prilogu I. — sektorima visoke kritičnosti?
Velik subjekt iz ovog priloga je ključni subjekt; srednji je važan subjekt.
Energetika
Električna energija · Centralizirano grijanje i hlađenje · Nafta · Plin · Vodik
Ovisi o ulozi u sustavu — zakon nabraja operatore prijenosnog i distribucijskog sustava, opskrbljivače, skladišta i operatore mjesta za punjenje, a ne šifru djelatnosti.
Promet
Zračni promet · Željeznički promet · Vodeni promet · Cestovni promet
Bankarstvo
Ovisi o statusu kreditne institucije — prilog pokriva samo njih, a odjeljak L64 obuhvaća i leasing, faktoring i drugo financijsko posredovanje.
Infrastruktura financijskog tržišta
Ovisi o tome jeste li operator mjesta trgovanja ili središnja druga ugovorna strana (CCP) — prilog nabraja samo te dvije uloge.
Zdravstvo
Ovisi o vrsti subjekta — uz pružatelje zdravstvene zaštite prilog pokriva i referentne laboratorije, istraživanje i razvoj lijekova te proizvodnju medicinskih proizvoda, a Uredba za farmaceutski dio upućuje na odjeljak 21. po starom NKD-u 2007.
Voda za ljudsku potrošnju
Otpadne vode
Digitalna infrastruktura
Ovisi o usluzi koju pružate — prilog nabraja DNS, čvorišta za razmjenu prometa, oblak, podatkovne centre, mreže za isporuku sadržaja i usluge povjerenja, dok isti odjeljci sadrže i djelatnosti koje zakon ne pokriva.
Upravljanje uslugama IKT-a (B2B)
Ovisi o tome pružate li upravljane odnosno upravljane sigurnosne usluge — programiranje po narudžbi nosi istu šifru, a u prilogu nije.
Javni sektor
Svemir
Ovisi o opisu djelatnosti — NKD nema odjeljak koji odgovara operatorima zemaljske svemirske infrastrukture, pa šifra ovdje ništa ne rješava.
Tko je u Prilogu II. — drugim kritičnim sektorima?
Srednji subjekt ili veći iz ovog priloga je važan subjekt. Iz Priloga II. se po veličini ne postaje ključni subjekt.
Poštanske i kurirske usluge
Gospodarenje otpadom
Izrada, proizvodnja i distribucija kemikalija
Proizvodnja, prerada i distribucija hrane
Ovisi o tome bavite li se veleprodajom te industrijskom proizvodnjom i preradom — odjeljak G46 obuhvaća veleprodaju svega, a maloprodaja (G47) u prilogu uopće nije.
Proizvodnja
Medicinski proizvodi i in vitro dijagnostika · Računala te elektronički i optički proizvodi · Električna oprema · Strojevi i uređaji, d. n. · Motorna vozila, prikolice i poluprikolice · Ostala prijevozna sredstva
Pružatelji digitalnih usluga
Internetska tržišta · Internetske tražilice · Platforme za usluge društvenih mreža
Ovisi o vrsti platforme — NKD za internetska tržišta i tražilice nema zasebnu šifru, a društvene mreže razvrstava u područje J (distribucija sadržaja), ne u K.
Istraživanje
Istraživačke organizacije
Sustav obrazovanja
Koje rokove vrijedi znati?
Rokovi za dostavu podataka nisu jednaki za sve. Čl. 20. vrijedi za sve subjekte iz Priloga I. i II., a čl. 23. samo za digitalne pružatelje iz posebnog registra (Narodne novine 14/2024 ).
- Obavijest o kategorizaciji
- 30 dana od provedene kategorizacije (čl. 19. st. 4.)
- Dostava podataka na zahtjev
- 15 do 45 dana, koliko odredi nadležno tijelo u zahtjevu (čl. 20. st. 2.)
- Prijava promjena podataka
- dva tjedna od nastanka promjene (čl. 20. st. 3.)
- Dostava podataka — poseban registar
- 15 dana od zahtjeva, za subjekte posebnog registra (čl. 23. st. 2.)
- Prijava promjena — poseban registar
- tri mjeseca, za subjekte posebnog registra (čl. 23. st. 3.)
- Ažuriranje popisa subjekata
- najmanje svake dvije godine (čl. 17. st. 2.)
Koliko iznose kazne?
Iznos i postotak prometa nisu alternativa po izboru — zakon kaže: ovisno o tome koji je iznos veći. Postotak se računa od ukupnog godišnjeg prometa na svjetskoj razini ostvarenog u prethodnoj financijskoj godini (Narodne novine 14/2024 , čl. 101. i 102.).
Ključni subjekt
10.000 € – 10.000.000 €
ili 0,5 %–2 % ukupnog godišnjeg prometa na svjetskoj razini
Odgovorna osoba: 1.000 € – 6.000 € · čl. 101.
Važan subjekt
5.000 € – 7.000.000 €
ili 0,2 %–1,4 % ukupnog godišnjeg prometa na svjetskoj razini
Odgovorna osoba: 500 € – 3.000 € · čl. 102.
Zasebno se kažnjava i nedostava podataka za kategorizaciju i registar: 2.000 € – 20.000 € za subjekt, 200 € – 1.000 € za odgovornu osobu (čl. 103.).
Što obveznik konkretno mora napraviti?
Razlika koju se rijetko objasni: ključni subjekt ima reviziju, važni subjekt samoprocjenu — oboje najmanje jednom u dvije godine i o vlastitom trošku.
- Mjere upravljanja kibernetičkim sigurnosnim rizicimaobačl. 26. i 28.
Uvođenje i provedba propisanih mjera u roku. Neprovedba je izričito navedena kao prekršaj.
- Revizija kibernetičke sigurnostiključničl. 34.
Najmanje jednom u dvije godine, i uvijek kad je zatraži nadležno tijelo — tada i za važne subjekte (st. 4.). Troškove snosi subjekt.
- Samoprocjena kibernetičke sigurnostivažničl. 35.
Najmanje jednom u dvije godine, uz izjavu o sukladnosti nadležnom tijelu. Troškove snosi subjekt.
- Obavještavanje o značajnim incidentimaobačl. 37.
Prijava nadležnom CSIRT-u. Obveza počinje teći 30 dana od obavijesti o kategorizaciji. ⚠️ Same rokove za dostavu zakon ne propisuje — čl. 44. ih prepušta Uredbi (NN 135/2024).
- Obavještavanje primatelja uslugaobačl. 38.
Kad incident može utjecati na korisnike, njih se obavještava izravno — uz mjere koje sami mogu poduzeti.
Čime rješavamo tehnički dio?
Zakon traži mjere, ne alate. Ali mjere netko mora provesti — evo čime radimo tehnički dio.
Niste sigurni gdje ste?
Kategorizacija je jedno pitanje, provedba mjera drugo. Pogledamo Vaš sektor, veličinu i stvarno stanje zaštite pa Vam kažemo što od ovoga Vas se doista tiče — i što je prvo na redu.
Gdje ovo piše u propisu?
Svaka pravna tvrdnja s ove stranice provjerena je na primarnom tekstu 6. rujna 2026. i otvara se u jednom kliku. Ako se propis izmijeni, mijenja se ovdje — ne dotjeruje se ručno.
- Narodne novine 14/2024 · provjereno 6. 9. 2026.Zakon o kibernetičkoj sigurnosti — kategorizacija (čl. 9.–15.), popisi i obavijesti (čl. 17., 19.), podaci (čl. 20., 23.), mjere i rokovi (čl. 26.), revizija i samoprocjena (čl. 34., 35.), incidenti (čl. 37., 44.), nadzor (čl. 79.–85.) i kazne (čl. 101. i 102.; čl. 103. je zaseban prekršaj)
- zakon.hr · provjereno 6. 9. 2026.Zakon o kibernetičkoj sigurnosti — pročišćeni tekst s naslovima članaka
- Narodne novine 135/2024 · provjereno 6. 9. 2026.Uredba o kibernetičkoj sigurnosti — razine mjera (čl. 38., 42.), rokovi prijave incidenta (čl. 66., 67., 70.) i Prilog II. s trinaest mjera upravljanja rizicima
- Narodne novine 135/2024 (PDF) · provjereno 6. 9. 2026.Uredba o kibernetičkoj sigurnosti — PDF akta s Prilogom II. (13 mjera, raspodjela po razinama, mjera 5.3 o MFA)
- ZSIS · provjereno 6. 9. 2026.Katalog kontrola za samoprocjenu (Prilog C) — kontrola DID-007 „Višefaktorska autentifikacija (MFA)“, str. 135
- ZSIS · provjereno 6. 9. 2026.Okvir za evaluaciju samoprocjene (Prilog B) — pragovi po kontrolama i razinama, tbl 43.
- zakon.hr · provjereno 6. 9. 2026.Zakon o poticanju razvoja malog gospodarstva — pragovi veličine i neovisnost subjekta (čl. 2. i 3.); ZKS na njega upućuje umjesto da pragove propisuje sam
- Narodne novine 47/2024 · provjereno 6. 9. 2026.Odluka o Nacionalnoj klasifikaciji djelatnosti 2025. — NKD 2025.; u primjeni od 1. siječnja 2025., uz usporedno korištenje NKD-a 2007. u statistici do 31. prosinca 2027.
- NCSC-HR · provjereno 6. 9. 2026.Pregled implementacije ZKS-a, Q2 2026. — 798 kategoriziranih pravnih osoba, 162 ključna i 636 važnih
- NCSC-HR · provjereno 6. 9. 2026.Pregled implementacije ZKS-a, Q1 2026. — 790 subjekata i izričita napomena da većini obveznika godina dana prilagodbe istječe u travnju 2026.
- NCSC-HR · provjereno 6. 9. 2026.Pregled implementacije ZKS-a, Q4 2025. — 780 subjekata, 159 ključnih i 621 važan
Pitanje dolazi od strane matične tvrtke? NIS2 in Croatia — English summary objašnjava iste pragove i pravilo neovisnosti na engleskom, s poveznicama na hrvatske izvore.
Stranica je informativna i ne predstavlja pravni savjet. Konačnu kategorizaciju provodi nadležno tijelo i o njoj Vas obavještava (ZKS čl. 17. i 19.).