Prilog I — subjekt od ključnog značaja

NIS2 zahtjevi za elektroprivredu, distribuaciju plina i toplinarstvo u Hrvatskoj

Ovaj vodiči je namijenjen operatorima elektrodistribucijskih sustava, proizvođačima električne energije, distributerima plina i operatorima distriktnoga grijanja koji su klasificirani kao subjekti od ključnog značaja. Saznajte konkretne tehnologijske, organizacijske i sigurnosne obveze koje morate implementirati do kraja 2026. godine prema Zakonu o kibernetičkoj sigurnosti (ZoKS).

Subjekti od ključnog značaja su električni operatori prijenosne mreže, operatori distribucijskih mreža, proizvodači električne energije (uključujući elektrane i obnovljive izvore), distributeri prirodnog plina i operatori sustava daljinskog grijanja u Republici Hrvatskoj. Obveze se primjenjuju na sve takve subjekte bez obzira na veličinu, jer je njihovo poslovanje kritično za nacionalnu sigurnost i opskrbu energijom.

Ključne obveze NIS2 za ovaj sektor

Zaštita SCADA i industrijskih kontrolnih sustava

Svi SCADA, DCS i PLC sustavi koji upravljaju proizvodnjom, prijenosom i distribucijom električne energije ili plina moraju biti fizički i logički odvojeni od korporativne IT mreže. Zabranjeno je daljinsko upravljanje preko nešifriranih protokola kao što su Telnet ili FTP. Implementirajte DMZ zonu između sustava upravljanja procesom i poslovne mreže, primijenite segmentaciju s višeslojnom zaštitom i Log sve pristupe OT sustavima.

Sigurnost opskrbnog lanca — hardware, firmware i ažuriranja

Uspostavite formalni proces provjere svih dobavljača kritične opreme (transformatori, prekidači, kontrolni uređaji, SCADA platforme) kako bi se osiguralo da su proizvedeni sigurno i bez zlonamjernog koda. Zahtijevajte od dobavljača certifikate o sigurnosti opskrbnog lanca (npr. NIST SBOM) i ugovore koji jasno definiraju odobrenja za daljinski pristup dobronamjerama. Redovito auditujte firmware i ažuriranja prije instalacije u proizvodnim sustavima.

Fizička sigurnost transformatorskih stanica s kibernetičkim nadzorom

Sve transformatorske stanice, razvodno postrojenje i rashladne centre trebaju imati fizičku kontrolu pristupa (RFID kartice, biometrija, mehanička vrata) kombiniranu s 24/7 kamerskim nadzorom s lokalnom spremom podataka. Integrujte alarme za fizički pristup s SIEM sustavom kako bi se detektirali neovlašteni ulasci ili neobični obrasci aktivnosti. Dokumentirajte sve fizičke ulaze u zapisnike revizije s vremenskim žigom.

Izvještavanje o incidentima s potencijalom prekograničnog utjecaja

Incidenti koji zaustave ili značajno degradiraju proizvodnju, prijenos ili distribuciju energije ili plina moraju biti prijavljen nacionalnom CERT-u (SOA) u roku od 24 sata od otkrivanja. Ako incident ima potencijal da preuči u druge zemlje ili regije, mora biti prosljeđen u roku od 72 sata. Uspostavite proceduru incidenta s definirano tko je odgovoran za detektiranje, ispitivanje, sadržavanje i obavijest.

Inventur i upravljanje OT imovinom

Održavajte ažuran registar svih SCADA, PLC, senzora, releja, komunikacijskih čvorova, bežičnih uređaja i drugih operativnih tehnologija na vašoj mreži. Za svaki uređaj dokumentirajte: proizvođač, model, verziju firmware-a, datum instalacije, vlasnika, lokaciju i kritičnost. Koristite alate za automatsku otkrivanja OT uređaja i na mjesečnoj bazi provjerite inventur s terenskom istinom.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Secfix secfix.com

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Često postavljana pitanja

Trebam li odvojiti sve SCADA sustave od IT mreže ili mogu koristiti VLAN-ove?

Minimalno, trebate višeslojnu zaštitu: fizičku segmentaciju gdje je to moguće, DMZ s vatrozidom, VLAN izolaciju i monitoring prometa. VLANovi sami nisu dovoljni jer se VLAN hopija može izvesti. NIS2/ZoKS zahtijeva logički i fizički razdvojenost kritičnih sustava, što znači da trebate dedicirane mreže za OT s kontroliranim pristupima i bez direktne rute do interneta.

Koja je razlika između izvještavanja u roku od 24 sata i 72 sata?

Sve incidente trebate prijaviti nacionalnom CERT-u (SOA) unutar 24 sata od otkrivanja. Ako incident ima potencijal da se proširi preko granica ili utječe na druge države (npr. prekid opskrbe energije u regiji), roditeljska obavijest se mora dostaviti u roku od 72 sata. Rokovi se računaju od trenutka kad ste sigurni da je sigurnosni incident zaista u tijeku.

Koji su penali ako ne udovoljim NIS2/ZoKS zahtjevima?

Za subjekte od ključnog značaja kao što su elektroprivredu, penali mogu iznositi do 10 milijuna EUR ili 2% godišnjeg prometa (bilo koji veći iznos). Dodatni penali mogu uključiti suspenziju dozvola za opskrbu energijom. Hrvatski nadzor (SOA) redovito provjerava sukladnost i može pokrenuti inspekcije nakon prijava incidenta ili po planu.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →