Ova stranica je namijenjena proizvođačima hrane, distributerima i maloprodajnim lancima koji su klasificirani kao važni subjekti prema Zakonu o kibernetičkoj sigurnosti. Saznajte točno koje kibernetičke kontrole morate implementirati do kraja 2025. za poštovanje NIS2 zahtjeva.
Kao važan subjekt prema NIS2 mora se registrirati svaki proizvođač hrane, distributor ili maloprodajni lanac čiji kvar ili napad bi mogao ometiti kontinuiranu dostavu hrane na hrvatskom tržištu. U praksi to uključuje većinu srednjih i svih velikih subjekata koji obslužuju veće geografske područje ili su ključni dobavljači javnih institucija.
Morate implementirati kontrole pristupa po ulogama i lokacijama za sve korisnike ERP sustava i sustava upravljanja lancem opskrbe. To znači da radnik ili dobavljač može pristupiti samo onima podatcima koji su mu potrebni za obavljanje svoje uloge. Sustavi moraju biti redovito testirani na ranjivosti i ažurirani najmanje quarterly.
Svi ugovori s dobavljačima, logističkim partnerima i vanjskim IT davateljima moraju sadržavati eksplicitne zahtjeve za kibernetičku sigurnost. Ti zahtjevi trebaju pokrivati zaštitu podataka o perogativama hrane, procese incidenata i redovite sigurnosne procjene. Minimalno jednom godišnje trebate provjeriti ima li dobavljač implementirao te zahtjeve.
Svaki incident koji ozbiljno ometa proizvodnju, distribuciju ili maloprodaju hrane — uključujući kibernetske napade, fizičke neispravnosti ili sabotaže — morate prijaviti Agenciji za sigurnost informacijskih sustava (SOA) u roku od 24 sata. Ako je šteta veća, detaljni izvještaj se može podići do 72 sata.
Sustavi koji prate hlebovu trag i kvalitetu (uključujući lote, rokove trajanja, državu porijekla) moraju biti zaštićeni od neovlaštenog pristupa i čuvani u sigurnim mjestima. Mora postojati plan za oporavak tih sustava u slučaju napada ili kvara — test oporavka trebate provesti najmanje dva puta godišnje.
Trebate identificirati sve kritične dobavljače i primatelje (restorane, bolnice, škole) i provesti procjenu rizika kako bi odredili kako bi napad na vas utjecao na njihove operacije. Trebate imati plan kontinuiteta koji objašnjava kako ćete nastaviti isporuku hrane tijekom i nakon kibernetičkog incidenta.
Prema Zakonu o kibernetičkoj sigurnosti (ZoKS), početnu prijavu trebate predati Agenciji za sigurnost informacijskih sustava (SOA) u roku od 24 sata od otkrivanja incidenta. Detaljniji izvještaj se može dati do 72 sata ako je situacija kompleksna. Ako ne prijavite na vrijeme, riskirate kaznu do 7 milijuna eura ili 1,4% godišnjeg prometa.
Prema NIS2, trebate uspostaviti proporcionalne zahtjeve za sve dobavljače koji imaju pristup vašim kritičnim sustavima — bez obzira jesu li mali ili veliki. Za male dobavljače to može značiti samo osnovnu procjenu rizika, pisanu politiku te redovite provjere; za velike logističke partnere i IT davatelje trebate detaljnije testove sigurnosti i procjene ranjivosti.
Ako ne postavite kontrole pristupa po ulogama za kritične sustave — što se smatra kršenjem osnovnih zahtjeva NIS2 — Agencija za sigurnost informacijskih sustava (SOA) može izdati naloživu s kaznom do 7 milijuna eura ili 1,4% godišnjeg prometa za važne subjekte. Dodatno, ako incident proizlazi iz te ranjivosti, kazne mogu biti još veće.