Prilog II — važna entiteta

NIS2 za davatelje kibernetičke sigurnosti, MSSP i penetracijske testere u Hrvatskoj

Kao davatelj kibernetičke sigurnosti ili upravljana sigurnosna usluga u Hrvatskoj, podliježete posebnim obvezama NIS2-a kao važna entiteta. Saznajte točne zahtjeve za infrastrukturu, izvještavanje o incidentima i zaštitu podataka klijentata.

Pravne osobe koje pružaju upravljane sigurnosne usluge (MSSP), nadzor sigurnosnih informacija i događaja (SIEM), ili penetracijske testove trgovačkim i javnim klijentima u Europskoj uniji. Obveza se odnosi na sve takve subjekte bez obzira na veličinu, ako su registrirani ili imaju značajnu poslovnu djelatnost u Hrvatskoj. Male tvrtke s manje od 50 zaposlenih mogu imati olakšane obveze do kraja 2026.

Ključne obveze NIS2 za ovaj sektor

Sigurnost infrastrukture SOC-a i podataka klijentata

Morate zaštititi sve sustave za nadgledanje, SIEM platforme i podatke klijentata koji se u njima obrađuju enkripcijom podataka tijekom prenosa i u mirovanju, kontrolom pristupa i redovitim sigurnosnim procjenama. Posebna pažnja treba biti na separaciji podataka između klijentata ako ista infrastruktura služi većem broju entiteta. Dokumentirajte sve mjere u formalnom registru, redovito ga ažurirajući najmanje godišnje.

Incidentno prijavljivanje — 24/72 satnog roka

Kada vaša kompromitacija ili sigurnosni incident kao davatelja usluge direktno utječe na sigurnost klijentata ili njihove podatke, morate bez odgode obavijestiti pogođene klijente i Statističku agenciju za zaštitu odgovora (SOA) u roku od 24 sata od otkrivanja, s detaljnom izvješćem do 72 sata. Incidenti koji dokazuju ranjivu poziciju u lancu opskrbe (npr. Klijent-MSSP relacija) trebaju biti klasificirani kao kritični.

Odgovorna objavljivanja i koordinirana odgovor na ranjivosti

Kao davatelj penetracijskih testova ili sigurnosnih usluga, morate imati formalan proces za koordiniranu raspravu o pronađenim ranjivostima sa klijentima i proizvođačima. Dogovorite vremenski okvir objavljivanja (minimalno 90 dana) i dokumentirajte sve komunikacije. Odbijajte javnu objavljivanja bez dogovora osim ako je javni interes izvanredan.

Fizička i logička kontrola pristupa infrastrukturi

Vaši serverski centri, mrežna oprema i administrativni sučelja trebaju biti zaštićeni višefaktorskom autentifikacijom, logiranjem pristupa i redovitim revizijama. Ograničite pristup samo autoriziranom osoblju, održavajte detaljne datoteke kontrole pristupa (access logs) najmanje godinu dana, i redovito testujte sposobnost detektiranja neovlaštenih pristupa.

Šifriranje i upravljanje ključevima za izvještaje o penetracijskim testovima

Izvještaji o penetracijskim testovima sadržavaju osjetljive tehnološke podatke klijentata i trebaju biti šifrirani pri pohrani i prijenosu, dostupni samo ovlaštenim osobama. Implementirajte sustav upravljanja ključevima s rotacijom i revizijom, čuvajte kopije samo koliko je pravno potrebno, i uništite sve datoteke prema dogovoru s klijentom.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Često postavljana pitanja

Trebam li prijaviti sve incidente svojih klijentata ili samo one koji izravno utječu na moju infrastrukturu?

Trebate prijaviti samo one incidente koji se direktno odnose na vašu infrastrukturu, uslugu ili podatke koje obrađujete kao MSSP/SOC. Ako je klijent komprimitiran preko druge puta, klijent je odgovoran. Međutim, ako vaš SOC ili mrežne opreme bude kompromitirana što utječe na vidljivost ili sigurnost klijentata, to je prijavljivanje obveza koja pada na vas prema 24/72-satnom roku.

Koliko dugo trebam čuvati penetracijske test izvještaje i logove pristupa?

Izvještaje trebate čuvati prema dogovoru s klijentom (obično 3-5 godina), a logove pristupa najmanje jednu godinu. Sve trebate šifrirati i ograničiti pristup. Nakon isteka dogovorenog razdoblja, trebate sigurno izbrisati sve kopije bez izuzetaka.

Koje su kazne ako ne ispunim obveze do 2026?

Za važne entitete poput MSSP-a i SOC pružatelja, kazne mogu dosegnuti do €7 milijuna ili 1,4% godišnjeg svjetskog prometa, ovisno o kraja i težini povrede. Teže povrede (npr. neispunjenja incidentnog prijavljivanja) mogu biti kažnjene s višim iznosima. Hrvatski nadzorni organ (SOA) će biti odgovoran za provedbu kontrola.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →