Prilog I — bitna institucija

NIS2 za pružatelje oblačnih usluga u Hrvatskoj — zahtjevi i rok 2026.

Ova stranica vodiči pružatelje облačnih usluga (IaaS, PaaS, SaaS) kroz obaveze prema Zakonu o kibernetičkoj sigurnosti (ZoKS) koji transpozira NIS2 u hrvatsku pravnu praksu. Naučit ćete specifične zahtjeve za sigurnost infrastrukture, notifikaciju incidenata i dokumentaciju odgovornosti.

Pružatelje облačnih usluga (IaaS, PaaS, SaaS) čiji se klijenti nalaze u Uniji i koji pružaju kritične usluge za hrvatsku privredu moraju usklađeni biti s NIS2. To uključuje sve veće pružatelje koji imaju znatan udio hrvatskog ili EU tržišta i čije prekidu rada bi mogla utjecati na kritičnu infrastrukturu ili kritične digitalne usluge.

Ključne obveze NIS2 za ovaj sektor

Dokumentacija modela deljene odgovornosti za klijente

Trebate izraditi i održavati jasnu dokumentaciju o deljenoj odgovornosti između vas i vaših poslovnih korisnika, naročito za enterprise klijente. Ova dokumentacija mora jasno definirati koje sigurnosne mere spada na vas kao pružatelja (sigurnost fizičke infrastrukture, šifriranje podataka u mirovanju), a koje na klijenta (upravljanje pristupom, šifriranje podataka u tranzitu). Dokumentacija mora biti dostupna svim klijentima prije sklapanja ugovora i redovito ažurirana.

Notifikacija sigurnosnih incidenata u roku od 24/72 sata

Trebate uspostaviti formalnu proceduru za klasifikaciju i prijavu sigurnosnih incidenata prema NIS2 zahtjevima u dogovorenoj vremenskoj liniji: 24 sata za inicijalnu notifikaciju SOA, a 72 sata za detaljnu analizu klijentima. Ova procedura mora posebno identificirati incidente koji utječu na multitenantske infrastrukture i osigurati brzu notifikaciju svih pogođenih klijenata bez odgode.

Sigurnosna osnovna konfiguracija za multitenantske okoline

Trebate implementirati i dokumentirati sigurnosnu osnovnu konfiguraciju koja štiti od međutenantskog pristupa, uključujući logičku izolaciju podataka, enkripciju med-tenant komunikacija i redovito testiranje penetracije. Ova osnovna konfiguracija mora biti provjeren najmanje godišnje i dostupna regulatorima SOA. Trebate koristiti industrijsku standardnu testiranju penetracije od strane nezavisnih pouzdanih komornjika.

SOC 2 Type II i ISO 27001 certifikacija kao minimalna osnova

Trebate dostići i održavati valjanost SOC 2 Type II izvještaja i ISO 27001 certifikata kao minimal dokazni standard za sigurnost. Ovi dokumenti moraju jasno pokrivati kontrole relevantne za NIS2, uključujući incident management, pristup kontrolu i kriptografiju. Trebate redovito auditirati posudu certifikacija i odmah ispraviti sve nalaze.

Lokalizacija podataka i reziduarni kontrole za EU klijente

Trebate uspostaviti mehanizirane kontrole koje osiguravaju da se podaci klijenta lociraju samo u dozvoljenim EU podatkovnim centrima, s jasnom dokumentacijom o lokaciji servera i mogućnosti klijenta da verifikuje podjete podataka. Trebate omogućiti klijentima da posebno definiraju zemlje u kojima se njihovi podaci smiju nalaziti. Sve ove kontrole moraju biti dostupne klijentima kroz svezu kontrolnu ploču ili procesu.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Često postavljana pitanja

Koji su specifični kroki koji trebam poduzeti za usklađenost s NIS2 kao pružatelj облачnih usluga?

Trebate: (1) dokumentirati model deljene odgovornosti za sve enterprise klijente; (2) implementirati sigurnosnu osnovnu konfiguraciju za multitenantske okoline; (3) postići SOC 2 Type II i ISO 27001 certifikaciju; (4) uspostaviti notifikacijski proces s 24h rokom za SOA i 72h za detaljnu analizu; (5) uspostaviti kontrole lokalizacije podataka za EU klijente. Sve ove korake trebate dokumentirati i redovito auditirati.

Koja je razlika između 24-satnog i 72-satnog roka za notifikaciju prema NIS2?

24 sata je rok za inicijalnu notifikaciju SOA kada ste osigurali da je sigurnosni incident zaista bitan za NIS2. 72 sata je detalj analiza roka u kojem trebate dati potpune informacije o incidentu vašim pogođenim klijentima, uključujući utjecaj, mjere sprječavanja i preporučene akcije. Trebate uspostaviti interni proces koji osigurava pridržavanje oba roka simultano.

Koje su najveće kazne ako ne usklađim se s NIS2 do 2026?

Za bitne institucije kao što su pružatelje облачnih usluga, kazne mogu biti do €10 milijuna ili 2% godišnjeg svjetskog prometa, ovisno o tome koja je veća. Dodatne kazne do €7 milijuna ili 1.4% prometa mogu biti primijenjene za važne institucije. Hrvatska SOA je nadležni organ koji utvrđuje i primjenjuje kazne.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →