Kao temeljna institucija u Hrvatskoj financijskom sektoru, vaša banka mora zadovoljiti stroge zahtjeve NIS2 do 2026. godine. Saznajte što točno trebate implementirati, kako izbjeći uobičajene greške i koji alati olakšavaju compliance.
Ovu stranicu trebale bi čitati sve banke s dozvolom Hrvatske narodne banke, štedionice, kreditne institucije i društva za osiguranje depozita. Ako vaša institucija čini dio hrvatskog financijskog sustava i pruža kritične financijske usluge, potpadavate pod Zakon o kibernetičkoj sigurnosti (ZoKS) kao temeljna institucija.
Banke moraju uspostaviti pisanu politiku upravljanja ICT rizicima prema DORA zahtjevima. Politika mora obuhvatiti procjenu rizika za jezgrene bankovne sustave, procese oporavka nakon neuspjeha, testiranje otpornosti i rokove ažuriranja ranjivosti. Dokumentacija mora biti dostupna Supervisorskom odboru i nacionalnom CERT-u.
Minimalno godišnje trebate provesti testiranje prodora za sve eksterne interfejse, uključujući aplikacije za internetsko bankarstvo, mobilne aplikacije i API sučelja. Procjene moraju biti izvedene od strane esterni certificiranih stručnjaka ili unutarnjih timova s dokazanom stručnošću. Rezultati moraju biti dokumentirani i remedijacija praćena do zatvore.
Za sve kritične ICT pružatelje (fintech partnere, oblačne servise, procesore plaćanja), trebate provesti formalnu procjenu sigurnosti prije ugovaranja i godišnje nakon toga. Ugovori moraju sadržavati klauzule o sigurnosti podataka, incidentnom reagiranju, revizijskom pravu i notifikaciji o kršenjima. Banke ostaju odgovorne ako ICT pružatelj ne zadovolji NIS2 zahtjeve.
Sve incidente koje ugrožavaju dostupnost, integritet ili povjerljivost financijske usluge trebate prijaviti Hrvatskoj narodnoj banci i nacionalnom CERT-u (SOA) u roku od 72 sata od detekcije. Veće incidente (s većim utjecajem) trebate prijaviti u roku od 24 sata. Svaka prijava mora sadržavati vrstu incidenta, pogođene sustave, broj pogođenih korisnika i inicijalne sanacijske mjere.
Trebate identificirati i dokumentirati sve sustave kritične za financijsku stabilnost (jezgreni bankovni sistem, sustavi plaćanja, sustav upravljanja depozitima). Za svaki kritični sustav primijenjuje se stroga kontrola pristupa prema principu najmanje privilegije, redovna validacija korisnika i kontinuirano nadziranje anomalija u pristupima.
Sve incidente trebate prijaviti Hrvatskoj narodnoj banci i nacionalnom CERT-u (SOA) u roku od 72 sata od detekcije incidenta. Veće incidente (s kritičnim utjecajem na dostupnost ili integritet) trebate prijaviti u roku od 24 sata. Čeka se da će svaka prijava sadržavati detaljnu analizu, identificirane uzroke i inicirane sanacijske mjere.
Kritični su ICT pružatelji oni čija neispravnost bi mogla značajno ometati vašu sposobnost pružanja financijskih usluga. To obično uključuje pružatelje jezgrenog bankovnog sistema, sustava plaćanja, oblačne infrastrukture za pohranu financijskih podataka i fintech partnere za prijevode ili detekciju prijevara. Za sve takve trebate provesti procjenu sigurnosti i dokumentirati je u ugovoru prije nego što počnu pružati usluge.
Za banke (kao temeljne institucije), kazne za NIS2 neusklađenost mogu dosegnuti do 10 milijuna eura ili 2% godišnjeg prometa, ovisno što je veće. Nezavršenost obavezne dokumentacije ICT rizika ili kašnjenje u reportiranju incidenta šalji negativnu poruku nadzornicima i može rezultirati s povećanim zahtjevima za transparencijom ili kaznama.