Prilog II — važeća institucija

NIS2 za računovodstvene firme, revizore i porezne savjetnike u Hrvatskoj — obaveze 2026

Ova stranica je namijenjena računovodstvenim firmama, sklopima za reviziju i poreznim savjetnicima koji upravljaju povjerljivim financijskim podacima klijenata. Saznajte konkretne obaveze pod NIS2 Zakonom o kibernetičkoj sigurnosti i kako izbjeći kazne do 7 milijuna eura.

Pod NIS2 obvezu spadaju računovodstvene firme, porezni savjetnici i subjekti obrade revizije koji u Hrvatskoj upravljaju financijskim podacima više od 10 klijenata ili čiji godišnji prihodi premašuju 2 milijuna eura. Sve firme koje koriste digitalne sustave za čuvanje poreskih evidencija, izračune plaća ili financijske izvještaje trebaju se pridržavati ovog zakona.

Ključne obveze NIS2 za ovaj sektor

Zaštita povjerljivih financijskih podataka klijenata

Svi financijski podaci klijenata (poreske prijave, izvještaji, isplate, bankarske rekvizite) moraju biti šifrirani tijekom prijenosa i pohrane, bilo na lokalnim diskama bilo u oblaku. Računovodstvene firme trebaju implementirati šifriranje kraja do kraja za sve podatke klijenata koji se nalaze na serverima, prijenosnim diskovima ili u email sustavima. Bez ovog zaštitnog sloja, pri kršenju dostupa firmama prijete kazne do 7 milijuna eura.

Kontrola pristupa s autentifikacijom i revizijom

Pristup računovodstvenom softveru i bazama podataka klijenata mora biti ograničen na ovlaštene zaposlenike pomoću višefaktorske autentifikacije. Sve pokušaje pristupa, izmjene podataka i preuzimanja dokumenata trebate bilježiti u revizijskim logama koje se čuvaju najmanje 12 mjeseci. Revizijski tragovi omogućuju brzo identificiranje neovlaštenog pristupa ili griješaka unutar firme.

Izvještavanje o kršenjima kibernetičke sigurnosti do SOA

Ako dođe do ranjenja povjerljivosti podataka klijenta (krađa, šifriranje od strane ransomwarea, neovlašteni pristup), računovodstvena firma mora to prijaviti Agenciji za zaštitu konkurencije (SOA) i Hrvatskom CERT-u u roku od 24 sata od otkrivanja. Zakašnjelo izvještavanje ili propust da se prijavi mogu rezultirati kaznom do 7 milijuna eura neovisno od veličine samog incidenta.

Sigurnost lanca opskrbe — procjena dobavljača softvera i oblaka

Računovodstvene firme trebaju redovito procjenjivati kibernetičku sigurnost svojih dobavljača (trgovci računovodstvenim softverom, davatelji oblačnih usluga, pružatelji email usluga). Ugovor s dobavljačem mora sadrževati klauzule o sigurnosti podataka, pravima pri reviziji i obvezi dobavljača da prijavi incidente. Ako dobavljač doživi napad koji ugrozi podatke vašeg klijenta, vi ste odgovorni za izvještavanje SOA-u.

Formalnog odvajanja zaposlenih i brisanja pristupa

Kada zaposlenik napusti firmu, njegov pristup računovodstvenom softveru, bazama podataka klijenata i email sustavima mora biti obustavljen u roku od 24 sata. Trebate voditi popis svih zaposlenih s pristupom i periodično (najmanje quarterly) provjeravati da su samo aktivni zaposlenici zadržani. Zaboravljeni ili zakašnjeli pristup predstavlja rizik od curenja podataka i kršenja povjerljivosti.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
Bitwarden bitwarden.com

Sprawdź narzędzie →

Često postavljana pitanja

Koju veličinu trebam dosegnuti da postane obvezna NIS2 za moju računovodstvenu firmu?

Ako upravljate financijskim podacima više od 10 aktivnih klijenata ili ako vaši godišnji prihodi premašuju 2 milijuna eura, automatski spadate pod Prilog II (važeća institucija) i trebate se pridržavati svih NIS2 obveza. Čak i manje firme trebaju biti spremne jer je Hrvatska preporučila primjenu NIS2 načela na sve računovodstvene i revizijske subjekte s povjerljivim podatcima.

Kako trebam izvijestiti SOA o krađi podataka klijenta ili ransomwareu?

Incidenti koji utječu na povjerljivost ili raspoloživost podataka klijenta trebaju biti prijavljeni Hrvatskom CERT-u i SOA-u (Agenciji za zaštitu konkurencije) u roku od 24 sata od otkrivanja. Prijava trebala biti pisana s detaljima o broju pogođenih klijenata, vrsti podataka i primijenjenim mjerama nadzora. Zakašnjela prijava ili propust da se prijavi incidenti mogu rezultirati kaznom do 7 milijuna eura neovisno od broja pogođenih klijenata.

Koja je rok do kojeg trebam biti potpuno kompatibilan s NIS2?

Zakon o kibernetičkoj sigurnosti (ZoKS) koji transpozira NIS2 na hrvatsku legislativu stupio je na snagu s većinom obveza koje su primjenjive od 31. prosinca 2024. Ako već niste u skladu, trebate odmah pokrenuti procjenu rizika, planirati ulaganja u šifriranje i višefaktorsku autentifikaciju, te dokumentirati sve sigurnosne mjere do kraja 2025. za redovnu reviziju od strane SOA-e.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →