Ovaj vodič namijenjen je upravama hrvatskih sveučilišta, fakulteta i privatnih škola koje raspolažu digitalnom infrastrukturom. Saznajte konkretne NIS2 obveze, rokove, izvore podataka studenata i standarde sigurnosti koji se primjenjuju na vaš sektor od 2026. godine.
Sveučilišta i fakulteti sa značajnom digitalnom infrastrukturom, velike privatne škole sa više od 250 zaposlenih ili godišnjim prihodima iznad određenog praga, te ustanove koje pružaju elektroničko učenje ili upravljaju studentskim bazama podataka. Ako vaša ustanova provodi online nastavu, održava student information system (SIS) ili управља istraživačkim mrežama, spadate u dužnosne subjekte prema Prilogu II.
Zaštitite sve platforme za elektroničko učenje (LMS), sustave za upravljanje studentskim informacijama (SIS) i arhive istraživačkih podataka na razini najmanje ekvivalentnoj NIST Cybersecurity Framework ili ISO 27001. Provjerite autentifikaciju sa dvije faktore (2FA) za sve pristupe administratorskim alatima i šifrirajte podatke pri mirovanju i prijenosu. Dokumentirajte sve mjere u Politici informacijske sigurnosti.
Svi sigurnosni incidenti koji utječu na podatke studenata, istraživačke baze ili e-learning sustave moraju se prijaviti Središnjoj upravi za zaštitu cyberspace-a (SOA) i nacionalnom CERT-u u roku od 24 sata od detekcije. Detaljna analiza i izvješće dostavljaju se u roku od 72 sata. Uspostavite tim za incident response i redovito vježbajte scenarije oporavka.
Sve licence software-a, LMS platforme (Blackboard, Moodle hosting), sustavi za kolaboraciju i cloudske infrastrukture moraju biti uključeni u vašu matricu ranjivosti. Zahtijevajte od prodavača certifikate sigurnosti (SOC 2, ISO 27001), redovite sigurnosne revizije i jasne odredbe o zaštiti podataka u ugovorima. Izbjegavajte isključive software-e bez mogućnosti kontrole incidenata ili sigurnosnog nadzora.
Implementirajte obavezno godišnje osposobljavanje u kibernetičkoj sigurnosti za sve djelatnike, sa fokusom na prepoznavanje phishing napada, sigurnu upotrebu lozinki i rukovanje povjerljivim podacima studenata. Za IT tim i upravu, organizirajte najmanje dva tečaja godišnje sa testiranjem. Pratite sudjelovanje i rezultate u izvješćima za nadzorni odbor.
Implementirajte sustav upravljanja privilegiranim pristupima (PAM) za sve administratorske pristupe sistemima studenata i istraživanja. Svaki pristup mora biti registriran, logiran i redovito analiziran. Ogranite pristup samo na najmanju potrebnu razinu (least privilege principle). Revizijski zapisi moraju se čuvati najmanje godinu dana.
Ako provlačite online nastavu, upravljate bazom podataka više od 5.000 studenata ili pružate digitalnu infrastrukturu koja je kritična za lokalnu ekonomiju ili obrazovanje, možete biti klasificirani kao važan subjekt prema NIS2 Prilogu II bez obzira na veličinu. Zatražite od SOA-e formalnu procjenu ili koristite Reglyze za automatsku analizu vašeg profila.
Inizijalna prijava SOA-i i nacionalnom CERT-u obavezna je u roku od 24 sata od detekcije. Detaljna analiza, opseg incidenta i mjere oporavka trebale bi biti dostavljene u roku od 72 sata. Kašnjenja mogu rezultirati kaznama od nekoliko stotina tisuća do 7 milijuna eura ili 1,4% godišnjeg prometa.
Neadekvatno osposobljavanje u kibernetičkoj sigurnosti je klasificirano kao nesudjelovanje sa važnim NIS2 obvezama i može rezultirati kaznama od 1 do 7 milijuna eura ili do 1,4% godišnjeg prometa kao važnog subjekta. Dokumentirajte sve sesije osposobljavanja, procjene znanja i sudjelovanje u izvješćima za SOA.