Ova stranica vodiči pružatelje облačnih usluga (IaaS, PaaS, SaaS) kroz obaveze prema Zakonu o kibernetičkoj sigurnosti (ZoKS) koji transpozira NIS2 u hrvatsku pravnu praksu. Naučit ćete specifične zahtjeve za sigurnost infrastrukture, notifikaciju incidenata i dokumentaciju odgovornosti.
Pružatelje облačnih usluga (IaaS, PaaS, SaaS) čiji se klijenti nalaze u Uniji i koji pružaju kritične usluge za hrvatsku privredu moraju usklađeni biti s NIS2. To uključuje sve veće pružatelje koji imaju znatan udio hrvatskog ili EU tržišta i čije prekidu rada bi mogla utjecati na kritičnu infrastrukturu ili kritične digitalne usluge.
Trebate izraditi i održavati jasnu dokumentaciju o deljenoj odgovornosti između vas i vaših poslovnih korisnika, naročito za enterprise klijente. Ova dokumentacija mora jasno definirati koje sigurnosne mere spada na vas kao pružatelja (sigurnost fizičke infrastrukture, šifriranje podataka u mirovanju), a koje na klijenta (upravljanje pristupom, šifriranje podataka u tranzitu). Dokumentacija mora biti dostupna svim klijentima prije sklapanja ugovora i redovito ažurirana.
Trebate uspostaviti formalnu proceduru za klasifikaciju i prijavu sigurnosnih incidenata prema NIS2 zahtjevima u dogovorenoj vremenskoj liniji: 24 sata za inicijalnu notifikaciju SOA, a 72 sata za detaljnu analizu klijentima. Ova procedura mora posebno identificirati incidente koji utječu na multitenantske infrastrukture i osigurati brzu notifikaciju svih pogođenih klijenata bez odgode.
Trebate implementirati i dokumentirati sigurnosnu osnovnu konfiguraciju koja štiti od međutenantskog pristupa, uključujući logičku izolaciju podataka, enkripciju med-tenant komunikacija i redovito testiranje penetracije. Ova osnovna konfiguracija mora biti provjeren najmanje godišnje i dostupna regulatorima SOA. Trebate koristiti industrijsku standardnu testiranju penetracije od strane nezavisnih pouzdanih komornjika.
Trebate dostići i održavati valjanost SOC 2 Type II izvještaja i ISO 27001 certifikata kao minimal dokazni standard za sigurnost. Ovi dokumenti moraju jasno pokrivati kontrole relevantne za NIS2, uključujući incident management, pristup kontrolu i kriptografiju. Trebate redovito auditirati posudu certifikacija i odmah ispraviti sve nalaze.
Trebate uspostaviti mehanizirane kontrole koje osiguravaju da se podaci klijenta lociraju samo u dozvoljenim EU podatkovnim centrima, s jasnom dokumentacijom o lokaciji servera i mogućnosti klijenta da verifikuje podjete podataka. Trebate omogućiti klijentima da posebno definiraju zemlje u kojima se njihovi podaci smiju nalaziti. Sve ove kontrole moraju biti dostupne klijentima kroz svezu kontrolnu ploču ili procesu.
Trebate: (1) dokumentirati model deljene odgovornosti za sve enterprise klijente; (2) implementirati sigurnosnu osnovnu konfiguraciju za multitenantske okoline; (3) postići SOC 2 Type II i ISO 27001 certifikaciju; (4) uspostaviti notifikacijski proces s 24h rokom za SOA i 72h za detaljnu analizu; (5) uspostaviti kontrole lokalizacije podataka za EU klijente. Sve ove korake trebate dokumentirati i redovito auditirati.
24 sata je rok za inicijalnu notifikaciju SOA kada ste osigurali da je sigurnosni incident zaista bitan za NIS2. 72 sata je detalj analiza roka u kojem trebate dati potpune informacije o incidentu vašim pogođenim klijentima, uključujući utjecaj, mjere sprječavanja i preporučene akcije. Trebate uspostaviti interni proces koji osigurava pridržavanje oba roka simultano.
Za bitne institucije kao što su pružatelje облачnih usluga, kazne mogu biti do €10 milijuna ili 2% godišnjeg svjetskog prometa, ovisno o tome koja je veća. Dodatne kazne do €7 milijuna ili 1.4% prometa mogu biti primijenjene za važne institucije. Hrvatska SOA je nadležni organ koji utvrđuje i primjenjuje kazne.