Prilog I — Temeljna institucija

NIS2 za banke, štedionice i kreditne institucije u Hrvatskoj — Obveze od 2026. godine

Kao temeljna institucija u Hrvatskoj financijskom sektoru, vaša banka mora zadovoljiti stroge zahtjeve NIS2 do 2026. godine. Saznajte što točno trebate implementirati, kako izbjeći uobičajene greške i koji alati olakšavaju compliance.

Ovu stranicu trebale bi čitati sve banke s dozvolom Hrvatske narodne banke, štedionice, kreditne institucije i društva za osiguranje depozita. Ako vaša institucija čini dio hrvatskog financijskog sustava i pruža kritične financijske usluge, potpadavate pod Zakon o kibernetičkoj sigurnosti (ZoKS) kao temeljna institucija.

Ključne obveze NIS2 za ovaj sektor

Okvir upravljanja ICT rizicima s dokumentacijom

Banke moraju uspostaviti pisanu politiku upravljanja ICT rizicima prema DORA zahtjevima. Politika mora obuhvatiti procjenu rizika za jezgrene bankovne sustave, procese oporavka nakon neuspjeha, testiranje otpornosti i rokove ažuriranja ranjivosti. Dokumentacija mora biti dostupna Supervisorskom odboru i nacionalnom CERT-u.

Redovito testiranje prodora i procjene ranjivosti

Minimalno godišnje trebate provesti testiranje prodora za sve eksterne interfejse, uključujući aplikacije za internetsko bankarstvo, mobilne aplikacije i API sučelja. Procjene moraju biti izvedene od strane esterni certificiranih stručnjaka ili unutarnjih timova s dokazanom stručnošću. Rezultati moraju biti dokumentirani i remedijacija praćena do zatvore.

Dužna pažnja i ugovorne obveze prema ICT pružateljima

Za sve kritične ICT pružatelje (fintech partnere, oblačne servise, procesore plaćanja), trebate provesti formalnu procjenu sigurnosti prije ugovaranja i godišnje nakon toga. Ugovori moraju sadržavati klauzule o sigurnosti podataka, incidentnom reagiranju, revizijskom pravu i notifikaciji o kršenjima. Banke ostaju odgovorne ako ICT pružatelj ne zadovolji NIS2 zahtjeve.

Obavezna reportiranja incidenata financijskom nadzorniku i CERT-u

Sve incidente koje ugrožavaju dostupnost, integritet ili povjerljivost financijske usluge trebate prijaviti Hrvatskoj narodnoj banci i nacionalnom CERT-u (SOA) u roku od 72 sata od detekcije. Veće incidente (s većim utjecajem) trebate prijaviti u roku od 24 sata. Svaka prijava mora sadržavati vrstu incidenta, pogođene sustave, broj pogođenih korisnika i inicijalne sanacijske mjere.

Klasifikacija kritičnih sustava i upravljanja pristupom

Trebate identificirati i dokumentirati sve sustave kritične za financijsku stabilnost (jezgreni bankovni sistem, sustavi plaćanja, sustav upravljanja depozitima). Za svaki kritični sustav primijenjuje se stroga kontrola pristupa prema principu najmanje privilegije, redovna validacija korisnika i kontinuirano nadziranje anomalija u pristupima.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Vanta vanta.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Često postavljana pitanja

Kada trebam prijaviti incident svojim nadzornicima prema NIS2?

Sve incidente trebate prijaviti Hrvatskoj narodnoj banci i nacionalnom CERT-u (SOA) u roku od 72 sata od detekcije incidenta. Veće incidente (s kritičnim utjecajem na dostupnost ili integritet) trebate prijaviti u roku od 24 sata. Čeka se da će svaka prijava sadržavati detaljnu analizu, identificirane uzroke i inicirane sanacijske mjere.

Što se smatra 'kritičnim ICT pružateljem' za koju trebam provesti formalnu procjenu?

Kritični su ICT pružatelji oni čija neispravnost bi mogla značajno ometati vašu sposobnost pružanja financijskih usluga. To obično uključuje pružatelje jezgrenog bankovnog sistema, sustava plaćanja, oblačne infrastrukture za pohranu financijskih podataka i fintech partnere za prijevode ili detekciju prijevara. Za sve takve trebate provesti procjenu sigurnosti i dokumentirati je u ugovoru prije nego što počnu pružati usluge.

Kakve su kazne ako ne uspostavi politiku ICT rizika ili ne prijavim incident?

Za banke (kao temeljne institucije), kazne za NIS2 neusklađenost mogu dosegnuti do 10 milijuna eura ili 2% godišnjeg prometa, ovisno što je veće. Nezavršenost obavezne dokumentacije ICT rizika ili kašnjenje u reportiranju incidenta šalji negativnu poruku nadzornicima i može rezultirati s povećanim zahtjevima za transparencijom ili kaznama.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →