Kao davatelj kibernetičke sigurnosti ili upravljana sigurnosna usluga u Hrvatskoj, podliježete posebnim obvezama NIS2-a kao važna entiteta. Saznajte točne zahtjeve za infrastrukturu, izvještavanje o incidentima i zaštitu podataka klijentata.
Pravne osobe koje pružaju upravljane sigurnosne usluge (MSSP), nadzor sigurnosnih informacija i događaja (SIEM), ili penetracijske testove trgovačkim i javnim klijentima u Europskoj uniji. Obveza se odnosi na sve takve subjekte bez obzira na veličinu, ako su registrirani ili imaju značajnu poslovnu djelatnost u Hrvatskoj. Male tvrtke s manje od 50 zaposlenih mogu imati olakšane obveze do kraja 2026.
Morate zaštititi sve sustave za nadgledanje, SIEM platforme i podatke klijentata koji se u njima obrađuju enkripcijom podataka tijekom prenosa i u mirovanju, kontrolom pristupa i redovitim sigurnosnim procjenama. Posebna pažnja treba biti na separaciji podataka između klijentata ako ista infrastruktura služi većem broju entiteta. Dokumentirajte sve mjere u formalnom registru, redovito ga ažurirajući najmanje godišnje.
Kada vaša kompromitacija ili sigurnosni incident kao davatelja usluge direktno utječe na sigurnost klijentata ili njihove podatke, morate bez odgode obavijestiti pogođene klijente i Statističku agenciju za zaštitu odgovora (SOA) u roku od 24 sata od otkrivanja, s detaljnom izvješćem do 72 sata. Incidenti koji dokazuju ranjivu poziciju u lancu opskrbe (npr. Klijent-MSSP relacija) trebaju biti klasificirani kao kritični.
Kao davatelj penetracijskih testova ili sigurnosnih usluga, morate imati formalan proces za koordiniranu raspravu o pronađenim ranjivostima sa klijentima i proizvođačima. Dogovorite vremenski okvir objavljivanja (minimalno 90 dana) i dokumentirajte sve komunikacije. Odbijajte javnu objavljivanja bez dogovora osim ako je javni interes izvanredan.
Vaši serverski centri, mrežna oprema i administrativni sučelja trebaju biti zaštićeni višefaktorskom autentifikacijom, logiranjem pristupa i redovitim revizijama. Ograničite pristup samo autoriziranom osoblju, održavajte detaljne datoteke kontrole pristupa (access logs) najmanje godinu dana, i redovito testujte sposobnost detektiranja neovlaštenih pristupa.
Izvještaji o penetracijskim testovima sadržavaju osjetljive tehnološke podatke klijentata i trebaju biti šifrirani pri pohrani i prijenosu, dostupni samo ovlaštenim osobama. Implementirajte sustav upravljanja ključevima s rotacijom i revizijom, čuvajte kopije samo koliko je pravno potrebno, i uništite sve datoteke prema dogovoru s klijentom.
Trebate prijaviti samo one incidente koji se direktno odnose na vašu infrastrukturu, uslugu ili podatke koje obrađujete kao MSSP/SOC. Ako je klijent komprimitiran preko druge puta, klijent je odgovoran. Međutim, ako vaš SOC ili mrežne opreme bude kompromitirana što utječe na vidljivost ili sigurnost klijentata, to je prijavljivanje obveza koja pada na vas prema 24/72-satnom roku.
Izvještaje trebate čuvati prema dogovoru s klijentom (obično 3-5 godina), a logove pristupa najmanje jednu godinu. Sve trebate šifrirati i ograničiti pristup. Nakon isteka dogovorenog razdoblja, trebate sigurno izbrisati sve kopije bez izuzetaka.
Za važne entitete poput MSSP-a i SOC pružatelja, kazne mogu dosegnuti do €7 milijuna ili 1,4% godišnjeg svjetskog prometa, ovisno o kraja i težini povrede. Teže povrede (npr. neispunjenja incidentnog prijavljivanja) mogu biti kažnjene s višim iznosima. Hrvatski nadzorni organ (SOA) će biti odgovoran za provedbu kontrola.