Fintech tvrtke, procesor plaćanja, neobanke i platforme digitalnih kredita su klasificirane kao važne entitete po Zakonu o kibernetičkoj sigurnosti. Ovaj vodič objašnjava konkretne obveze upravljanja rizikom, sigurnosti API-ja i izvještavanja incidenata koje morate ispuniti do kraja 2026.
Fintech tvrtke, procesor plaćanja, neobanke i platforme digitalnog kreditiranja koja procesiraju financijske transakcije ili upravlja kriptovalutama su važne entitete ako imaju značajnu ulogu u financijskom sektoru ili ako su prerasle odredene prihode. Sve tvrtke sa sjedištem u Republici Hrvatskoj koje pružaju platne usluge, upravljaju ljudskim sredstvima ili procesiraju osjetljive podatke korisnika moraju ispuniti zahtjeve zakona o kibernetičkoj sigurnosti.
Morate uspostaviti i redovito ažurirati sustav upravljanja rizikom koji pokriva sve aspekte vaših digitalnih usluga — od mobilnih aplikacija do backend infrastrukture. Procjena rizika mora biti dokumentirana i godišnje revidirana, a posebna pažnja trebala biti posvećena platnim API-jima koji su česti cilj napada. Za neobanke i procesore plaćanja, ovo uključuje analizu scenarija gdje je obrađena sredstva ili podaci korisnika kompromitovani.
Svi API-ji koji procesiraju plaćanja ili obrađuju podatke korisnika moraju proći redovito sigurnosno testiranje prije svakog izdanja u produkciji. Uključite penetracijsko testiranje, analizu statičnog koda i testiranje ovisnosti biblioteka. Procesori plaćanja moraju posebno provjeriti integracije sa vanjskim procesorima i облачним davateljem jer oni direktno utječu na dostupnost usluge i integritet podataka.
Kad god naiđete na incident koji utječe na procesiranje plaćanja, dostupnost mobilne banke ili bresu podataka korisnika, morate izvijestiti nacionalnu CERT/SOA bez odgode — početna obavijest unutar 24 sata, detaljna izvješća unutar 72 sata. Incidenti se razlikuju od GDPR notifikacija; NIS2 fokus je na dostupnost, integritet i funkcionalnost sustava, ne samo privatnost. Dokumentirajte vremensku liniju incidenta, popis zahvaćenih korisnika i mjere ublažavanja.
Svi vanjski dobavljači — uključujući davatelje oblačnih usluga za pohranu podataka, servere za obradu ili infrastrukturu — moraju biti uključeni u ugovore koji eksplicitno zahtijevaju sukladnost s NIS2 standardima. Morate provjeriti sigurnosnu sertifikaciju (npr. ISO 27001), rezultate pentest izvješća i redovne revizije pristupa. Za neobanke, to znači redovitu reviziju sigurnosti kod Amazon AWS, Azure ili lokalnih davatelja jer su oni u kritičnom lancu za dostupnost usluge.
Morate uspostaviti i testirati plan oporavka koji pokriva scenarijima poput napada ransomware-a, servisnog pada ili oštećenja podataka. Plan mora biti testiran najmanje godišnje sa realističnim scenarijima (npr. simulacija napada na plaćanja sustav ili gubitak pristupa bazi korisničkih podataka). Dokumentirajte RTO (vrijeme do oporavka) i RPO (točku oporavka) za svaki kritičan sustav — za procesore plaćanja, to obično znači manje od 4 sata downtime-a.
Incident je bilo koji događaj koji ometa dostupnost, integritet ili povjerljivost vaših kritičnih IT sustava — to uključuje napade ransomware-a, breach podataka korisnika, DoS napade na platne API-je ili neovlaštene promjene u bazama podataka. Za fintech tvrtke, to posebno znači gubitke dostupnosti plaćanja, kompromitaciju mobilne banke ili pristupa financijskim podacima. Trebali biste obavijestiti SOA bez čekanja samo ako incident ometa vašu IT funkcionalnost; mali incidenti izolirani na jedan server mogu biti prijavljen u redovitoj izvješćivanju ako ne utječu na korisničke usluge.
Kao važna entiteta, maksimalni penali su do €7 milijuna ili 1,4% vašeg godišnjeg prometa (ovisno o tome što je veće). Penali se primjenjuju za nesukladnost sa zahtjevima upravljanja rizikom, nedostatak sigurnosnog testiranja, neuspjelo izvještavanje incidenta ili neispunjavanje zahtjeva dobavljača. Hrvatski nadzor se vrši preko SOA-e (Sigurnosne agencije) koja redovito provjerava tvrtke kroz upitnika isite inspekte, posebno finansijski sektor zbog njegove kritičnosti.
NIS2 ne zahtijeva specifičnu sertifikaciju, ali ja toplo preporučujem ISO 27001 jer demonstrira struktuirani pristup upravljanju sigurnosti koji se poklapa s NIS2 zahtjevima. SOC 2 Type II je dragocjen ako dijeljete infrastrukturu sa više klijenata ili trebate dokazati redovite sigurnosne revizije eksterno. Za fintech tvrtke, kombinacija ISO 27001 (za upravljanje rizikom) + redovitih penetracijskih testova + dokumentiranih procedura izvještavanja incidenata zadovoljava većinu NIS2 inspektora.