Ovaj vodiči je namijenjen operatorima elektrodistribucijskih sustava, proizvođačima električne energije, distributerima plina i operatorima distriktnoga grijanja koji su klasificirani kao subjekti od ključnog značaja. Saznajte konkretne tehnologijske, organizacijske i sigurnosne obveze koje morate implementirati do kraja 2026. godine prema Zakonu o kibernetičkoj sigurnosti (ZoKS).
Subjekti od ključnog značaja su električni operatori prijenosne mreže, operatori distribucijskih mreža, proizvodači električne energije (uključujući elektrane i obnovljive izvore), distributeri prirodnog plina i operatori sustava daljinskog grijanja u Republici Hrvatskoj. Obveze se primjenjuju na sve takve subjekte bez obzira na veličinu, jer je njihovo poslovanje kritično za nacionalnu sigurnost i opskrbu energijom.
Svi SCADA, DCS i PLC sustavi koji upravljaju proizvodnjom, prijenosom i distribucijom električne energije ili plina moraju biti fizički i logički odvojeni od korporativne IT mreže. Zabranjeno je daljinsko upravljanje preko nešifriranih protokola kao što su Telnet ili FTP. Implementirajte DMZ zonu između sustava upravljanja procesom i poslovne mreže, primijenite segmentaciju s višeslojnom zaštitom i Log sve pristupe OT sustavima.
Uspostavite formalni proces provjere svih dobavljača kritične opreme (transformatori, prekidači, kontrolni uređaji, SCADA platforme) kako bi se osiguralo da su proizvedeni sigurno i bez zlonamjernog koda. Zahtijevajte od dobavljača certifikate o sigurnosti opskrbnog lanca (npr. NIST SBOM) i ugovore koji jasno definiraju odobrenja za daljinski pristup dobronamjerama. Redovito auditujte firmware i ažuriranja prije instalacije u proizvodnim sustavima.
Sve transformatorske stanice, razvodno postrojenje i rashladne centre trebaju imati fizičku kontrolu pristupa (RFID kartice, biometrija, mehanička vrata) kombiniranu s 24/7 kamerskim nadzorom s lokalnom spremom podataka. Integrujte alarme za fizički pristup s SIEM sustavom kako bi se detektirali neovlašteni ulasci ili neobični obrasci aktivnosti. Dokumentirajte sve fizičke ulaze u zapisnike revizije s vremenskim žigom.
Incidenti koji zaustave ili značajno degradiraju proizvodnju, prijenos ili distribuciju energije ili plina moraju biti prijavljen nacionalnom CERT-u (SOA) u roku od 24 sata od otkrivanja. Ako incident ima potencijal da preuči u druge zemlje ili regije, mora biti prosljeđen u roku od 72 sata. Uspostavite proceduru incidenta s definirano tko je odgovoran za detektiranje, ispitivanje, sadržavanje i obavijest.
Održavajte ažuran registar svih SCADA, PLC, senzora, releja, komunikacijskih čvorova, bežičnih uređaja i drugih operativnih tehnologija na vašoj mreži. Za svaki uređaj dokumentirajte: proizvođač, model, verziju firmware-a, datum instalacije, vlasnika, lokaciju i kritičnost. Koristite alate za automatsku otkrivanja OT uređaja i na mjesečnoj bazi provjerite inventur s terenskom istinom.
Minimalno, trebate višeslojnu zaštitu: fizičku segmentaciju gdje je to moguće, DMZ s vatrozidom, VLAN izolaciju i monitoring prometa. VLANovi sami nisu dovoljni jer se VLAN hopija može izvesti. NIS2/ZoKS zahtijeva logički i fizički razdvojenost kritičnih sustava, što znači da trebate dedicirane mreže za OT s kontroliranim pristupima i bez direktne rute do interneta.
Sve incidente trebate prijaviti nacionalnom CERT-u (SOA) unutar 24 sata od otkrivanja. Ako incident ima potencijal da se proširi preko granica ili utječe na druge države (npr. prekid opskrbe energije u regiji), roditeljska obavijest se mora dostaviti u roku od 72 sata. Rokovi se računaju od trenutka kad ste sigurni da je sigurnosni incident zaista u tijeku.
Za subjekte od ključnog značaja kao što su elektroprivredu, penali mogu iznositi do 10 milijuna EUR ili 2% godišnjeg prometa (bilo koji veći iznos). Dodatni penali mogu uključiti suspenziju dozvola za opskrbu energijom. Hrvatski nadzor (SOA) redovito provjerava sukladnost i može pokrenuti inspekcije nakon prijava incidenta ili po planu.