Preskoči na sadržaj
PROVJERA

Jeste li obveznik Zakona o kibernetičkoj sigurnosti?

Zakon objavljuje tekst, ali nigdje ne piše da ili ne za Vašu tvrtku. Ova provjera prolazi kroz iste kriterije koje primjenjuje nadležno tijelo — u četiri pitanja, uz članak na koji se svaki odgovor oslanja.

1Spadate li u neku od kategorija za koje prag veličine uopće ne postoji?

Za ove kategorije zakon ne pita koliko ste veliki. Ovo je dio koji se najčešće previdi — pogotovo jedinice lokalne samouprave i subjekte iz sustava obrazovanja.

  • ·Kvalificirani pružatelji usluga povjerenja (čl. 9.) ključni
  • ·Registar naziva vršne nacionalne internetske domene (.hr) (čl. 9.) ključni
  • ·Pružatelji usluga DNS-a (čl. 9.) ključni
  • ·Informacijski posrednici u razmjeni elektroničkog računa među poduzetnicima (čl. 9.) ključni
  • ·Subjekti utvrđeni kao kritični po zakonu kojim se uređuje kritična infrastruktura (čl. 9.) ključni
  • ·Tijela državne uprave te druga državna tijela i pravne osobe s javnim ovlastima (čl. 12. st. 1.) ključni
  • ·Subjekti koji upravljaju, razvijaju ili održavaju državnu informacijsku infrastrukturu (čl. 12. st. 2.) ključni
  • ·Pružatelji usluga povjerenja (nekvalificirani) (čl. 10.) važni
  • ·Pružatelji javnih elektroničkih komunikacijskih mreža i usluga (čl. 9. i 10.) ključni ili važni
  • ·Jedinice lokalne i područne (regionalne) samouprave (čl. 12. st. 3.) važni
  • ·Subjekti iz sustava obrazovanja (čl. 13.) važni
2U kojem je prilogu Vaša djelatnost?

Zakon dijeli sektore u dva priloga. Iz Priloga I. može se postati ključni subjekt; iz Priloga II. se po veličini postaje samo važan subjekt.

3Koliko je velik subjekt?

Pragove ne propisuje sam ZKS nego Zakon o poticanju razvoja malog gospodarstva (zakon.hr , čl. 2. i 3.). Broj radnika je samostalan kriterij: s 250 i više radnika više niste srednji subjekt. Prihod i aktiva su alternativni — gornju granicu prelazite tek ako probijete oba, pa 60 mil. € prihoda uz 40 mil. € aktive još nije velik subjekt.

Pragovi vrijede samo za neovisan subjekt. Ako netko tko sam nije subjekt malog gospodarstva drži više od 25 % udjela ili prava odlučivanja u Vašoj tvrtki, pragovi se računaju s grupom, pa hrvatska kći velike grupe u pravilu prelazi gornju granicu srednjeg subjekta bez obzira na vlastiti broj zaposlenih. Zakon o poticanju razvoja malog gospodarstva, čl. 2. st. 1. t. 2. i st. 3.

4Vrijedi li išta od posebnih kriterija?

Zakon dopušta kategorizaciju neovisno o veličini ako vrijedi bilo koje od ovoga (čl. 11.):

  • ·Jedini ste pružatelj usluge koja je ključna za održavanje ključnih društvenih ili gospodarskih djelatnosti
  • ·Poremećaj Vaše usluge mogao bi znatno utjecati na javnu sigurnost, javnu zaštitu ili javno zdravlje
  • ·Poremećaj bi mogao uzrokovati znatne sistemske rizike, osobito u sektorima s prekograničnim učinkom
  • ·Značajni ste na nacionalnoj, regionalnoj ili lokalnoj razini za taj sektor, vrstu usluge ili za druge međuovisne sektore u Hrvatskoj
VJEROJATNO NE

Vjerojatno niste obveznik

Prema odgovorima ne ulazite ni u jedan prilog zakona, ni u kategorije bez praga veličine, ni u posebne kriterije. To ne znači da Vam sigurnost nije potrebna — samo da je zakon ne propisuje. Ako radite kao dobavljač obvezniku, ugovorom Vam mogu prenijeti dio zahtjeva.

Oslanja se na: ZKS čl. 9. · ZKS čl. 10. · ZKS čl. 11.

Ovo je orijentacija, ne pravno mišljenje. Konačnu kategorizaciju provodi nadležno tijelo i o njoj Vas obavještava — rok je 30 dana od provedene kategorizacije (čl. 19. st. 4.). Ako Vam treba pomoć oko tehničkog dijela usklađivanja, javite se.

Što obveza konkretno znači u Hrvatskoj?

Prema odgovorima niste obveznik, pa ovi rokovi za Vas ne teku. Ostaju korisni iz dva razloga: obveznici moraju upravljati rizicima u lancu dobave pa dio zahtjeva ugovorom prenose dobavljačima, a kategorizacija se s vremenom širi.

  1. dan 0
    Obavijest o kategorizaciji

    Nadležno tijelo provodi kategorizaciju i o njoj Vas obavještava. Od dana dostave te obavijesti teku svi ostali rokovi. Popisi ključnih i važnih subjekata nisu javni, pa je obavijest jedini pouzdan dokaz kategorije.

    ZKS čl. 19. st. 1.

  2. 30 dana
    Početak prijave značajnih incidenata

    U roku od 30 dana od dostave obavijesti morate započeti s dostavom obavijesti o značajnim incidentima nadležnom CSIRT-u. NCSC-HR za to koristi platformu PiXi, pa je registracija na nju praktični preduvjet — sam zakon platformu ne imenuje.

    ZKS čl. 37. st. 4.

  3. 12 mjeseci
    Provedene mjere upravljanja rizicimaza većinu istekao

    Mjere moraju biti provedene u roku od godine dana od dostave obavijesti. Subjektima koji su obavijest dobili tijekom 2025. taj je rok istekao u proljeće 2026. Neprovedba mjera izričito je navedena kao prekršaj.

    ZKS čl. 26. st. 5.

  4. svake 2 godine
    Samoprocjena i izjava o sukladnosti

    Važni subjekti provode samoprocjenu kibernetičke sigurnosti najmanje jednom u dvije godine i o njoj dostavljaju izjavu o sukladnosti nadležnom tijelu. Troškove snosi subjekt.

    ZKS čl. 35.

  5. 60 dana – 6 mjeseci
    Ako Vam se kategorija promijeni

    Kod promjene kategorizacije nadležno tijelo u obavijesti određuje novi rok za nove obveze. Zakon ga omeđuje: ne kraći od 60 dana i ne duži od šest mjeseci od primitka obavijesti o promjeni.

    ZKS čl. 26. st. 6. i 7.

  6. 15–45 dana / 2 tjedna
    Dostava podataka i prijava promjena

    Rok za dostavu podataka određuje nadležno tijelo u zahtjevu i on ne može biti kraći od 15 ni duži od 45 dana. Promjene već dostavljenih podataka prijavljujete bez odgode, u roku od dva tjedna. Nedostava se kažnjava zasebno od svih ostalih obveza.

    ZKS čl. 20. st. 2. i 3.

  7. 15 dana / 3 mjeseca
    Poseban registar — samo za digitalne pružatelje

    Drugi rokovi vrijede za subjekte iz posebnog registra: DNS, registar .hr, registrare, oblak, podatkovne centre, CDN, upravljane i upravljane sigurnosne usluge, internetska tržišta, tražilice i platforme društvenih mreža. Njima je rok 15 dana, a za promjene tri mjeseca.

    ZKS čl. 23. st. 2. i 3.

Rok je za većinu prošao

Do kraja drugog tromjesečja 2026. u Hrvatskoj je kategorizirano 798 subjekata — 162 ključnih i 636 važnih (NCSC-HR ). Obavijesti su išle tijekom 2025., a NCSC-HR je već u pregledu za prvo tromjesečje 2026. zapisao da većini obveznika godina dana prilagodbe istječe u travnju 2026. (NCSC-HR ). Što nadzor smije kad rok prođe i kojim redom sanirati.

U kojem se roku prijavljuje incident?

Ove rokove ne propisuje zakon nego Uredba (Narodne novine 135/2024 , čl. 66., 67. i 70.) — zakon ih u čl. 44. izrijekom prepušta njoj. Sat kreće od saznanja da je incident značajan, a ne od njegova nastanka. Uz ova tri koraka Uredba poznaje i privremeno izvješće te izvješće o napretku, koje nadležni CSIRT traži po potrebi (čl. 65. i 69.).

24 sata

Rano upozorenje

Bez odgode, a najkasnije 24 sata od trenutka saznanja za značajan incident.

Uredba čl. 66. st. 1.

72 sata

Početna obavijest

Bez odgode, a najkasnije 72 sata od trenutka saznanja — s procjenom ozbiljnosti i učinka.

Uredba čl. 67. st. 1.

30 dana

Završno izvješće

Najkasnije 30 dana od dana dostave početne obavijesti, a ne od dana incidenta.

Uredba čl. 70. st. 1.

Prijava ide nadležnom CSIRT-u; NCSC-HR za kategorizirane subjekte koristi platformu PiXi. Zakon platformu ne imenuje — imenuje obvezu (ZKS čl. 37.).

Kazneni raspon za važne subjekte

5.000 € – 7.000.000 €

ili 0,2 %–1,4 % ukupnog godišnjeg prometa na svjetskoj razini — ovisno o tome koji je iznos veći, a ne po izboru subjekta.

Odgovorna osoba: 500 € – 3.000 € · čl. 102.

Što nadzorno tijelo smije?

  • ·Opće nadzorne mjere za ključne i važne subjekte ZKS čl. 79.
  • ·Ciljane revizije kibernetičke sigurnosti — trošak u pravilu snosi nadzirani subjekt (st. 2.) ZKS čl. 80.
  • ·Posebne nadzorne mjere za ključne subjekte ZKS čl. 81.
  • ·Korektivne mjere: upozorenja, obvezujuće upute i nalozi ZKS čl. 82.
  • ·Imenovanje službenika za praćenje usklađenosti ključnog subjekta ZKS čl. 83.
  • ·Privremene suspenzije i zabrane obavljanja djelatnosti ZKS čl. 84.
  • ·Okolnosti koje se uzimaju u obzir pri izricanju mjera ZKS čl. 85.

Ono što se samoprocjenom ocjenjuje je 13 mjera iz Priloga II. Uredbe — ne iz Priloga II. Zakona, koji nabraja sektore (Narodne novine 135/2024 ).

  1. 1.Predanost i odgovornost osoba odgovornih za provedbu mjera upravljanja kibernetičkim sigurnosnim rizicima
  2. 2.Upravljanje programskom i sklopovskom imovinom
  3. 3.Upravljanje rizicima
  4. 4.Sigurnost ljudskih potencijala i digitalnih identiteta
  5. 5.Osnovne prakse kibernetičke higijene
  6. 6.Osiguravanje kibernetičke sigurnosti mreže
  7. 7.Kontrola fizičkog i logičkog pristupa mrežnim i informacijskim sustavima
  8. 8.Sigurnost lanca opskrbe
  9. 9.Sigurnost u razvoju i održavanju mrežnih i informacijskih sustava
  10. 10.Kriptografija
  11. 11.Postupanje s incidentima
  12. 12.Kontinuitet poslovanja i upravljanje kibernetičkim krizama
  13. 13.Fizička sigurnost

Gdje samoprocjena najčešće pada: „imamo MFA“ nije ocjena 4

Peta mjera Priloga II. su osnovne prakse kibernetičke higijene, a njezin podskup 5.3 traži višefaktorsku autentifikaciju. Ta je podmjera označena oznakom A — obvezujuće — na sve tri razine, i za VPN pristup i SaaS alate dostupne s Interneta ne nosi ogradu „prema potrebi“ (Narodne novine 135/2024 (PDF) ).

Kontrola DID-007 ocjenjuje je ljestvicom od 1 do 5, a prag je ≥ 4 na srednjoj i naprednoj razini (ZSIS ). Ocjena 3 glasi:

„MFA je implementirana na kritičnim sustavima i za većinu privilegiranih korisničkih računa, ali postoje izuzetci.“

To je opis stanja koje većina tvrtki naziva „riješili smo MFA“ — a na srednjoj i naprednoj razini ne prolazi (ZSIS ). Prolaz uz to traži i kontrole POL-004 i POL-005 te prosječni bodovni prag, pa ocjena 4 na DID-007 sama po sebi nije jamstvo.

Koji sve propisi dodiruju višefaktorsku autentifikaciju — i koja dva je izrijekom ne traže — složeno je po odredbama na stranici Koji propis traži višefaktorsku autentifikaciju.

Tko koju od te dvije provjere smije provesti nije isto — reviziju smiju samo certificirani pružatelji iz registra ZSIS-a, a samoprocjenu i drugi. Razlika je razložena na stranici NKS potpora za kibernetičku sigurnost, zajedno s popisom certificiranih pružatelja.

Može li se provedba financirati?

Mjere iz Priloga II. Uredbe nisu samo papir — traže rad i alate. Dio toga pokrivaju bespovratna sredstva za kibernetičku sigurnost MSP-ova, s propisanim popisom prihvatljivih aktivnosti.

Zakon kaže što treba, ali kako se to radi?

Za dio mjera koji se tiče e-pošte postoji domaća tehnička uputa: preporuke Zavoda za sigurnost informacijskih sustava. Nisu pravna obveza i starije su od Zakona, ali su najkonkretnije što na hrvatskom postoji — što u njima piše i koliko ih tko poštuje. Stanje vlastite domene možete vidjeti odmah kroz besplatnu provjeru.

Koja NKD šifra pokazuje na koji sektor priloga?

Zakon nabraja sektore i uloge, a Vi o sebi znate šifru djelatnosti. Uz svaki sektor stoje odjeljci NKD 2025 koji na njega najčešće pokazuju. Gdje šifra ne odlučuje sama, piše i o čemu onda ovisi.

NKD 2025 je promijenio slova — stari popisi više ne pogađaju

Od 1. siječnja 2025. u primjeni je NKD 2025 (NN 47/2024), a Odluka o NKD-u 2007. tog je dana prestala važiti. Slova područja su se od J nadalje pomaknula: telekomunikacije i IT više nisu J nego K, financijske djelatnosti nisu K nego L, javna uprava nije O nego P, obrazovanje nije P nego Q, zdravstvo nije Q nego R.

Zato svaki popis NIS2 sektora po NKD-u stariji od 2025. pokazuje na kriva slova područja. Brojevi odjeljaka uglavnom su ostali isti — pomaknulo se slovo ispred njih. U službenoj se statistici NKD 2007 usporedno koristi do 31. prosinca 2027. (točka VI. Odluke), pa se stare šifre još susreću. Narodne novine 47/2024

Tko je u Prilogu I. — sektorima visoke kritičnosti?

Velik subjekt iz ovog priloga je ključni subjekt; srednji je važan subjekt.

Energetika

Električna energija · Centralizirano grijanje i hlađenje · Nafta · Plin · Vodik

D35B06C19

Ovisi o ulozi u sustavu — zakon nabraja operatore prijenosnog i distribucijskog sustava, opskrbljivače, skladišta i operatore mjesta za punjenje, a ne šifru djelatnosti.

Promet

Zračni promet · Željeznički promet · Vodeni promet · Cestovni promet

H49H50H51H52

Bankarstvo

L64

Ovisi o statusu kreditne institucije — prilog pokriva samo njih, a odjeljak L64 obuhvaća i leasing, faktoring i drugo financijsko posredovanje.

Infrastruktura financijskog tržišta

L66

Ovisi o tome jeste li operator mjesta trgovanja ili središnja druga ugovorna strana (CCP) — prilog nabraja samo te dvije uloge.

Zdravstvo

R86C21

Ovisi o vrsti subjekta — uz pružatelje zdravstvene zaštite prilog pokriva i referentne laboratorije, istraživanje i razvoj lijekova te proizvodnju medicinskih proizvoda, a Uredba za farmaceutski dio upućuje na odjeljak 21. po starom NKD-u 2007.

Voda za ljudsku potrošnju

E36

Otpadne vode

E37

Digitalna infrastruktura

K61K63

Ovisi o usluzi koju pružate — prilog nabraja DNS, čvorišta za razmjenu prometa, oblak, podatkovne centre, mreže za isporuku sadržaja i usluge povjerenja, dok isti odjeljci sadrže i djelatnosti koje zakon ne pokriva.

Upravljanje uslugama IKT-a (B2B)

K62K63

Ovisi o tome pružate li upravljane odnosno upravljane sigurnosne usluge — programiranje po narudžbi nosi istu šifru, a u prilogu nije.

Javni sektor

P84

Svemir

Ovisi o opisu djelatnosti — NKD nema odjeljak koji odgovara operatorima zemaljske svemirske infrastrukture, pa šifra ovdje ništa ne rješava.

Tko je u Prilogu II. — drugim kritičnim sektorima?

Srednji subjekt ili veći iz ovog priloga je važan subjekt. Iz Priloga II. se po veličini ne postaje ključni subjekt.

Poštanske i kurirske usluge

H53

Gospodarenje otpadom

E38E39

Izrada, proizvodnja i distribucija kemikalija

C20

Proizvodnja, prerada i distribucija hrane

C10C11G46

Ovisi o tome bavite li se veleprodajom te industrijskom proizvodnjom i preradom — odjeljak G46 obuhvaća veleprodaju svega, a maloprodaja (G47) u prilogu uopće nije.

Proizvodnja

Medicinski proizvodi i in vitro dijagnostika · Računala te elektronički i optički proizvodi · Električna oprema · Strojevi i uređaji, d. n. · Motorna vozila, prikolice i poluprikolice · Ostala prijevozna sredstva

C26C27C28C29C30C32

Pružatelji digitalnih usluga

Internetska tržišta · Internetske tražilice · Platforme za usluge društvenih mreža

K63

Ovisi o vrsti platforme — NKD za internetska tržišta i tražilice nema zasebnu šifru, a društvene mreže razvrstava u područje J (distribucija sadržaja), ne u K.

Istraživanje

Istraživačke organizacije

N72

Sustav obrazovanja

Q85

Koje rokove vrijedi znati?

Rokovi za dostavu podataka nisu jednaki za sve. Čl. 20. vrijedi za sve subjekte iz Priloga I. i II., a čl. 23. samo za digitalne pružatelje iz posebnog registra (Narodne novine 14/2024 ).

Obavijest o kategorizaciji
30 dana od provedene kategorizacije (čl. 19. st. 4.)
Dostava podataka na zahtjev
15 do 45 dana, koliko odredi nadležno tijelo u zahtjevu (čl. 20. st. 2.)
Prijava promjena podataka
dva tjedna od nastanka promjene (čl. 20. st. 3.)
Dostava podataka — poseban registar
15 dana od zahtjeva, za subjekte posebnog registra (čl. 23. st. 2.)
Prijava promjena — poseban registar
tri mjeseca, za subjekte posebnog registra (čl. 23. st. 3.)
Ažuriranje popisa subjekata
najmanje svake dvije godine (čl. 17. st. 2.)

Koliko iznose kazne?

Iznos i postotak prometa nisu alternativa po izboru — zakon kaže: ovisno o tome koji je iznos veći. Postotak se računa od ukupnog godišnjeg prometa na svjetskoj razini ostvarenog u prethodnoj financijskoj godini (Narodne novine 14/2024 , čl. 101. i 102.).

Ključni subjekt

10.000 € – 10.000.000 €

ili 0,5 %–2 % ukupnog godišnjeg prometa na svjetskoj razini

Odgovorna osoba: 1.000 € – 6.000 € · čl. 101.

Važan subjekt

5.000 € – 7.000.000 €

ili 0,2 %–1,4 % ukupnog godišnjeg prometa na svjetskoj razini

Odgovorna osoba: 500 € – 3.000 € · čl. 102.

Zasebno se kažnjava i nedostava podataka za kategorizaciju i registar: 2.000 € – 20.000 € za subjekt, 200 € – 1.000 € za odgovornu osobu (čl. 103.).

Što obveznik konkretno mora napraviti?

Razlika koju se rijetko objasni: ključni subjekt ima reviziju, važni subjekt samoprocjenu — oboje najmanje jednom u dvije godine i o vlastitom trošku.

  • Mjere upravljanja kibernetičkim sigurnosnim rizicimaobačl. 26. i 28.

    Uvođenje i provedba propisanih mjera u roku. Neprovedba je izričito navedena kao prekršaj.

  • Revizija kibernetičke sigurnostiključničl. 34.

    Najmanje jednom u dvije godine, i uvijek kad je zatraži nadležno tijelo — tada i za važne subjekte (st. 4.). Troškove snosi subjekt.

  • Samoprocjena kibernetičke sigurnostivažničl. 35.

    Najmanje jednom u dvije godine, uz izjavu o sukladnosti nadležnom tijelu. Troškove snosi subjekt.

  • Obavještavanje o značajnim incidentimaobačl. 37.

    Prijava nadležnom CSIRT-u. Obveza počinje teći 30 dana od obavijesti o kategorizaciji. ⚠️ Same rokove za dostavu zakon ne propisuje — čl. 44. ih prepušta Uredbi (NN 135/2024).

  • Obavještavanje primatelja uslugaobačl. 38.

    Kad incident može utjecati na korisnike, njih se obavještava izravno — uz mjere koje sami mogu poduzeti.

Čime rješavamo tehnički dio?

Zakon traži mjere, ne alate. Ali mjere netko mora provesti — evo čime radimo tehnički dio.

Niste sigurni gdje ste?

Kategorizacija je jedno pitanje, provedba mjera drugo. Pogledamo Vaš sektor, veličinu i stvarno stanje zaštite pa Vam kažemo što od ovoga Vas se doista tiče — i što je prvo na redu.

Gdje ovo piše u propisu?

Svaka pravna tvrdnja s ove stranice provjerena je na primarnom tekstu 6. rujna 2026. i otvara se u jednom kliku. Ako se propis izmijeni, mijenja se ovdje — ne dotjeruje se ručno.

Pitanje dolazi od strane matične tvrtke? NIS2 in Croatia — English summary objašnjava iste pragove i pravilo neovisnosti na engleskom, s poveznicama na hrvatske izvore.

Stranica je informativna i ne predstavlja pravni savjet. Konačnu kategorizaciju provodi nadležno tijelo i o njoj Vas obavještava (ZKS čl. 17. i 19.).

Česta pitanja

Tko je obveznik Zakona o kibernetičkoj sigurnosti?
Obveznici su ključni i važni subjekti. Ključni su, u pravilu, subjekti iz Priloga I. (sektori visoke kritičnosti) koji prelaze gornju granicu srednjeg subjekta, uz niz kategorija za koje veličina nije uvjet. Važni su srednji subjekti iz Priloga I. te srednji i veći subjekti iz Priloga II. Kategorizaciju provodi nadležno tijelo (ZKS čl. 9., 10. i 17.).
Koji su pragovi veličine za ZKS?
Sam ZKS ih ne propisuje nego upućuje na Zakon o poticanju razvoja malog gospodarstva (čl. 2. i 3.). Mikro je manje od 10, mali manje od 50 radnika. Gornju granicu srednjeg subjekta prelazite s 250 i više radnika — to je samostalan kriterij — ili ako probijete oba financijska praga, 50 milijuna eura prihoda i 43 milijuna eura aktive. Jedan probijeni prag nije dovoljan.
Je li mala tvrtka obveznik ZKS-a?
Najčešće nije po veličini, ali to nije konačan odgovor. Postoje kategorije za koje prag veličine uopće ne postoji — primjerice pružatelji DNS usluga, registar vršne domene, kvalificirani pružatelji usluga povjerenja, jedinice lokalne i područne samouprave te subjekti iz sustava obrazovanja. Uz to čl. 11. dopušta kategorizaciju neovisno o veličini ako je subjekt jedini pružatelj usluge, ako bi poremećaj dirao javnu sigurnost ili zdravlje, ako bi izazvao sistemske rizike ili ako je subjekt značajan na nacionalnoj, regionalnoj ili lokalnoj razini — ali samo za subjekte koji su u Prilogu I. ili II.
Koja je razlika između ključnog i važnog subjekta?
Ključni subjekti imaju strože obveze i strožiji nadzor. Iz Priloga I. se, uz odgovarajuću veličinu, može postati ključni subjekt. Iz Priloga II. se po veličini postaje samo važan subjekt — bez obzira na to koliko je subjekt velik.
Koji sektori su u Prilogu I. Zakona o kibernetičkoj sigurnosti?
Energetika, Promet, Bankarstvo, Infrastruktura financijskog tržišta, Zdravstvo, Voda za ljudsku potrošnju, Otpadne vode, Digitalna infrastruktura, Upravljanje uslugama IKT-a (B2B), Javni sektor, Svemir.
Koji sektori su u Prilogu II. Zakona o kibernetičkoj sigurnosti?
Poštanske i kurirske usluge, Gospodarenje otpadom, Izrada, proizvodnja i distribucija kemikalija, Proizvodnja, prerada i distribucija hrane, Proizvodnja, Pružatelji digitalnih usluga, Istraživanje, Sustav obrazovanja.
U kojem roku se prijavljuju podaci nadležnom tijelu?
Rok za dostavu podataka određuje nadležno tijelo u zahtjevu i ne može biti kraći od 15 ni duži od 45 dana, a promjene se prijavljuju bez odgode, u roku od dva tjedna (ZKS čl. 20. st. 2. i 3.). Rokovi od 15 dana i tri mjeseca vrijede samo za digitalne pružatelje iz posebnog registra po čl. 23. Obavijest o kategorizaciji stiže u roku od 30 dana (čl. 19. st. 4.).
Kolike su kazne po Zakonu o kibernetičkoj sigurnosti?
Za ključne subjekte novčana kazna iznosi od 10.000 do 10.000.000 eura ili od 0,5 % do najviše 2 % ukupnog godišnjeg prometa na svjetskoj razini — ovisno o tome koji je iznos veći (čl. 101.). Za važne subjekte od 5.000 do 7.000.000 eura ili od 0,2 % do najviše 1,4 % prometa, također ovisno o tome koji je iznos veći (čl. 102.). Odgovorna fizička osoba kažnjava se s 1.000 do 6.000 eura kod ključnih, odnosno 500 do 3.000 eura kod važnih subjekata. Nedostava podataka za kategorizaciju i registar kažnjava se zasebno, od 2.000 do 20.000 eura (čl. 103.).
Koliko često treba revizija ili samoprocjena kibernetičke sigurnosti?
Najmanje jednom u dvije godine, i trošak snosi subjekt. Razlika je u tome što ključni subjekti provode reviziju kibernetičke sigurnosti (čl. 34.), a važni subjekti samoprocjenu uz izjavu o sukladnosti nadležnom tijelu (čl. 35.).
U kojem se roku prijavljuje značajan incident?
Obvezu prijave nadležnom CSIRT-u propisuje ZKS (čl. 37.), a same rokove čl. 44. prepušta Uredbi o kibernetičkoj sigurnosti (NN 135/2024). Uredba ih razlaže u tri koraka: rano upozorenje bez odgode, a najkasnije 24 sata od saznanja (čl. 66. st. 1.), početna obavijest najkasnije 72 sata od saznanja (čl. 67. st. 1.) i završno izvješće najkasnije 30 dana od dostave početne obavijesti (čl. 70. st. 1.). Sat kreće od saznanja da je incident značajan, a ne od njegova nastanka, a rok od 30 dana teče od početne obavijesti, ne od incidenta. Sama obveza počinje teći 30 dana od primitka obavijesti o kategorizaciji (čl. 37. st. 4.).
Do kada je trebalo provesti mjere iz Zakona o kibernetičkoj sigurnosti?
U roku od godine dana od dana dostave obavijesti o kategorizaciji (ZKS čl. 26. st. 5.). Rok se dakle ne računa od stupanja zakona na snagu nego od dana kad je subjekt obaviješten, pa dva obveznika mogu imati različite datume. Subjektima koji su obavijest dobili tijekom 2025. taj je rok istekao u proljeće 2026. Ako se kategorija naknadno promijeni, nadležno tijelo određuje novi rok koji po čl. 26. st. 7. ne može biti kraći od 60 dana ni duži od šest mjeseci.
Koliko je subjekata u Hrvatskoj kategorizirano po ZKS-u?
Prema pregledu implementacije ZKS-a koji objavljuje NCSC-HR, do kraja drugog tromjesečja 2026. kategorizirano je 798 pravnih osoba — 162 ključnih i 636 važnih. Iz iste serije pregleda: krajem 2025. bilo ih je 780, u prvom tromjesečju 2026. njih 790. Popisi nisu javni, pa je obavijest o kategorizaciji jedini pouzdan dokaz da ste na njima.
Koja NKD djelatnost znači da sam obveznik ZKS-a?
Nijedna sama po sebi. Zakon nabraja sektore i uloge (primjerice operatora prijenosnog sustava ili pružatelja upravljanih usluga), a ne šifre djelatnosti, pa NKD služi kao natuknica, ne kao odgovor. Uz to je od 1. siječnja 2025. u primjeni NKD 2025 (NN 47/2024) i slova područja su se od J nadalje pomaknula: telekomunikacije i IT su sada K, financijske djelatnosti L, javna uprava P, obrazovanje Q, a zdravstvo R. Zato svaki popis NIS2 sektora po NKD-u stariji od 2025. pokazuje na kriva slova.
Koje se mjere kibernetičke sigurnosti moraju provesti?
Prilog II. Uredbe o kibernetičkoj sigurnosti (NN 135/2024) propisuje 13 mjera: Predanost i odgovornost osoba odgovornih za provedbu mjera upravljanja kibernetičkim sigurnosnim rizicima, Upravljanje programskom i sklopovskom imovinom, Upravljanje rizicima, Sigurnost ljudskih potencijala i digitalnih identiteta, Osnovne prakse kibernetičke higijene, Osiguravanje kibernetičke sigurnosti mreže, Kontrola fizičkog i logičkog pristupa mrežnim i informacijskim sustavima, Sigurnost lanca opskrbe, Sigurnost u razvoju i održavanju mrežnih i informacijskih sustava, Kriptografija, Postupanje s incidentima, Kontinuitet poslovanja i upravljanje kibernetičkim krizama, Fizička sigurnost. Iste te mjere ocjenjuje samoprocjena kod važnih odnosno revizija kod ključnih subjekata, i to u razini (osnovnoj, srednjoj ili naprednoj) koja je subjektu određena kategorizacijom.
Što ako nismo obveznik — moramo li išta?
Zakon Vam tada ne propisuje obveze. U praksi ih ipak možete dobiti ugovorom: obveznici moraju upravljati rizicima u lancu dobave, pa dobavljačima prenose dio zahtjeva. Osnovne mjere — zaštita e-pošte, višefaktorska prijava, testirani backup i evidencija pristupa — vrijede neovisno o tome jeste li na popisu.