Prilog II — važna poduzeća

NIS2 zahtjevi za velike građevinske i građevinsko-inženjerske tvrtke u Hrvatskoj

Ova stranica je namijenjena upravi velikih građevinskih tvrtki i civil engineering poduzeća koja koriste BIM platforme, sustave upravljanja projektima i IoT uređaje na gradilištima. Saznajte specifične obveze prema Zakonu o kibernetičkoj sigurnosti (ZoKS) kao važna poduzeća u smislu Priloga II.

U ovu kategoriju spadaju velika građevinska i građevinsko-inženjerska poduzeća sa sjedištem u Republici Hrvatskoj koja ili: upravljaju BIM platformama i digitalnom infrastrukturom za kritičnu infrastrukturu (energetiku, transport, vodu); raspolažu sa 250 ili više zaposlenih i godišnjim prihodom iznad 50 milijuna EUR; ili pružaju usluge sigurnosti informacija kao dio svoga poslovanja. Klasifikacija kao važna poduzeća obvezuje vas na pojačane mjere sigurnosti prema NIS2/ZoKS.

Ključne obveze NIS2 za ovaj sektor

Zaštita BIM platformi i sustava upravljanja projektima

Sve BIM platforme, cloud servise za upravljanje projektima i digitalne arhive projektne dokumentacije koji sadrže dizajne kritične infrastrukture moraju biti zaštićeni minimalnom sigurnosnom razinom prema NIS2: šifriranje podataka u prijenosu i mirovanju, autentifikacija više čimbenika, kontrola pristupa temeljena na ulogama te redovne sigurnosne revizije. Uključite revizije najmanje godišnje i nakon svakog incidenta ili pokušaja neovlaštenog pristupa.

Sigurnost opskrbnog lanca i provjera podugovarača

Svi podugovarači, konzultanti i partneri koji imaju pristup BIM sustavima, podatacima projekta ili IoT infrastrukturi moraju biti podvrgnuti sigurnosnoj procjeni prije dodjele pristupa. Uvrstite u ugovore sa podugovaračima obveze: održavanje minimalnih standarda sigurnosti informacija, pravo na sigurnosne revizije, obavijest o incidentima unutar 24 sata i obveza proslijeđivanja tih informacija dalje prema potrebi.

Upravljanje IoT uređajima i pametnim sustavima na gradilištima

IoT uređaji na gradilištima (senzori, video nadzor, industrijski sustavi kontrole) ne smiju biti postavljeni na standardnih mrežama bez segmentacije. Primijenjujte mrežnu izolaciju (VLAN ili fizička separacija) između IoT uređaja i korporativnih sustava, redovito ažurirajte firmware, mijenjajte zadane lozinke i pratite neobičnu aktivnost putem centralizirane dnevničke analize.

Incident reporting i od-javljivanje prema SOA

Svaki sigurnosni incident koji utječe na sustavnost ili dostupnost BIM platformi, sustava upravljanja projektima ili IoT infrastrukture (uključujući pokušaje hakinga, malware infekcije ili neovlašteni pristup podacima) mora biti prijavljen Agenciji za zaštitu od kibernetičkih prijetnji (AZOP/SOA) u roku od 24 sata od otkrivanja, a detaljni izvještaj u roku od 72 sata. Incidenti koji utječu na redovitost rada kritične infrastrukture trebaju posebnu hitnost i obavijest nadležnim upravama.

Zaštita podataka o zgradarskoj kontroli i pametnim zgradama

Podaci prikupljeni kroz sustave za kontrolu gradnje (BIM, CAD, razne simulacije) i pametne zgrade (energetska potrošnja, kontrola pristupa, sustavi grijanja/hlađenja) čine osobne i osjetljive poslovne podatke koji zahtijevaju zaštitu identičnu kao zdravstveni ili finansijski podaci. Primijenite: klasifikaciju podataka prema osjetljivosti, ograničenu dodjelu pristupa, šifriranje, redovite kopije i plan oporavka od katastrofe.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Često postavljana pitanja

Koji točno sustavi u našoj tvrtki spadaju pod NIS2/ZoKS obvezu kao važno poduzeće?

Sustavi koji su obuhvaćeni su: BIM platforme (Revit, Navisworks, obrada projektne dokumentacije u cloud-u), sustavi upravljanja projektima (Microsoft Project, Asana, Primavera) koji sadrže podatke o kritičnoj infrastrukturi, svi IoT uređaji na gradilištima (senzori, video nadzor, industrijske kontrole), i sve baze podataka sa informacijama o dizajnu ili građenju kritične infrastrukture (energetika, transport, voda). Sustavi koji se koriste samo za interno administrativne svrhe (plaće, ljubaznošću) nisu obuhvaćeni.

Koliko često trebam revidiatti pristup podugovarača prema NIS2?

Preporuka je najmanje godišnja sigurnosna procjena podugovarača koji imaju pristup BIM sustavima ili podacima projekta. Dodatno, trebate provesti revizije nakon svakog većeg incidenta u industriji, nakon promjene lozinke ili ključa pristupa, i nakon što podugovarač zatraži proširenje pristupa za nove projekte. Sve revizije trebate dokumentirati za dokazivanje compliance-a prilikom nadzora SOA.

Koje su kazne ako se tvrtka ne uskladi sa NIS2/ZoKS do 2026?

Za važna poduzeća kao što je vaša tvrtka, kazne prema ZoKS mogu biti do 7 milijuna EUR ili do 1,4% godišnjeg prometa, ovisno što je veće. Dodatno, ako ste uključeni u projekt kritične infrastrukture i dođe do prekida zbog sigurnosnog incidenta, može biti kazni do 10 milijuna EUR ili 2% prometa. Rok za usklađenost je do 2026., pa vam preostaje vrijeme za plansku implementaciju, ali preporuka je početi sa procjenom i procesima do kraja 2025.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →