Aneks II — važan subjekt

NIS2 za proizvođače, distributera i velika maloprodajna lanca hrane u Hrvatskoj — obveze važnog subjekta

Ova stranica je namijenjena proizvođačima hrane, distributerima i maloprodajnim lancima koji su klasificirani kao važni subjekti prema Zakonu o kibernetičkoj sigurnosti. Saznajte točno koje kibernetičke kontrole morate implementirati do kraja 2025. za poštovanje NIS2 zahtjeva.

Kao važan subjekt prema NIS2 mora se registrirati svaki proizvođač hrane, distributor ili maloprodajni lanac čiji kvar ili napad bi mogao ometiti kontinuiranu dostavu hrane na hrvatskom tržištu. U praksi to uključuje većinu srednjih i svih velikih subjekata koji obslužuju veće geografske područje ili su ključni dobavljači javnih institucija.

Ključne obveze NIS2 za ovaj sektor

Kibernetička sigurnost ERP i sustava upravljanja lancem opskrbe

Morate implementirati kontrole pristupa po ulogama i lokacijama za sve korisnike ERP sustava i sustava upravljanja lancem opskrbe. To znači da radnik ili dobavljač može pristupiti samo onima podatcima koji su mu potrebni za obavljanje svoje uloge. Sustavi moraju biti redovito testirani na ranjivosti i ažurirani najmanje quarterly.

Zahtjevi za kibernetičku sigurnost dobavljača i vanjskih davatelja

Svi ugovori s dobavljačima, logističkim partnerima i vanjskim IT davateljima moraju sadržavati eksplicitne zahtjeve za kibernetičku sigurnost. Ti zahtjevi trebaju pokrivati zaštitu podataka o perogativama hrane, procese incidenata i redovite sigurnosne procjene. Minimalno jednom godišnje trebate provjeriti ima li dobavljač implementirao te zahtjeve.

Izvještavanje o incidentima koji utječu na kontinuiranost opskrbe hrane

Svaki incident koji ozbiljno ometa proizvodnju, distribuciju ili maloprodaju hrane — uključujući kibernetske napade, fizičke neispravnosti ili sabotaže — morate prijaviti Agenciji za sigurnost informacijskih sustava (SOA) u roku od 24 sata. Ako je šteta veća, detaljni izvještaj se može podići do 72 sata.

Zaštita i oporavak sustava praćenja i kvalitete proizvoda

Sustavi koji prate hlebovu trag i kvalitetu (uključujući lote, rokove trajanja, državu porijekla) moraju biti zaštićeni od neovlaštenog pristupa i čuvani u sigurnim mjestima. Mora postojati plan za oporavak tih sustava u slučaju napada ili kvara — test oporavka trebate provesti najmanje dva puta godišnje.

Procjena rizika od opskrbnog lanca i planiranje kontinuiteta

Trebate identificirati sve kritične dobavljače i primatelje (restorane, bolnice, škole) i provesti procjenu rizika kako bi odredili kako bi napad na vas utjecao na njihove operacije. Trebate imati plan kontinuiteta koji objašnjava kako ćete nastaviti isporuku hrane tijekom i nakon kibernetičkog incidenta.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Često postavljana pitanja

Koje točno vrijeme imam za izvještavanje o incidentu koji ozbiljno ometa dostavu hrane?

Prema Zakonu o kibernetičkoj sigurnosti (ZoKS), početnu prijavu trebate predati Agenciji za sigurnost informacijskih sustava (SOA) u roku od 24 sata od otkrivanja incidenta. Detaljniji izvještaj se može dati do 72 sata ako je situacija kompleksna. Ako ne prijavite na vrijeme, riskirate kaznu do 7 milijuna eura ili 1,4% godišnjeg prometa.

Trebam li kibernetičku sigurnost standardizirati i za male dobavljače ili samo za velike?

Prema NIS2, trebate uspostaviti proporcionalne zahtjeve za sve dobavljače koji imaju pristup vašim kritičnim sustavima — bez obzira jesu li mali ili veliki. Za male dobavljače to može značiti samo osnovnu procjenu rizika, pisanu politiku te redovite provjere; za velike logističke partnere i IT davatelje trebate detaljnije testove sigurnosti i procjene ranjivosti.

Koja je kazna ako ne uspostavo kontrole pristupa po ulogama za ERP sustav?

Ako ne postavite kontrole pristupa po ulogama za kritične sustave — što se smatra kršenjem osnovnih zahtjeva NIS2 — Agencija za sigurnost informacijskih sustava (SOA) može izdati naloživu s kaznom do 7 milijuna eura ili 1,4% godišnjeg prometa za važne subjekte. Dodatno, ako incident proizlazi iz te ranjivosti, kazne mogu biti još veće.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →