Prilog I — ključni subjekt

NIS2 za hrvatske bolnice i klinike — ključne obveze i rok za usklađenost 2026.

Ova stranica je namenjena medicinskim direktorima, IT rukovoditeljima i stručnjacima za sigurnost podataka u bolnicama, mrežama bolnica, privatnim klinikama i centrima specijalizirane skrbi s 50 ili više zaposlenih. Saznajte koje konkretne mjere sigurnosti trebate uvesti, kako izvještavati o sigurnosnim incidentima hrvatskim vlastima te kako organizirati sustav upravljanja kibernetičkom sigurnosti u skladu s Zakonom o kibernetičkoj sigurnosti (ZoKS).

U Hrvatsku se primjenjuje NIS2 kroz Zakon o kibernetičkoj sigurnosti (ZoKS). Zdravstvene ustanove — bolnice, mreže bolnica, privatne klinike i centri specijalizirane skrbi — koje imaju 50 ili više zaposlenih ili pružaju zdravstvene usluge na razini regije ili države, klasificirane su kao ključni subjekti (Prilog I) i moraju u potpunosti usklađiti svoj sustav upravljanja kibernetičkom sigurnosti do kraja 2026. godine.

Ključne obveze NIS2 za ovaj sektor

Izvještavanje o incidentima u roku 24 sata (rana upozorenja) i 72 sata (potpun izvještaj)

Sve sigurnosne incidente koji mogu utjecati na pružanje zdravstvene skrbi ili dostupnost kritičnih zdravstvenih sustava trebate prijaviti hrvatskom nacionalnom CSIRT-u (部ja SOA) u roku 24 sata od otkrivanja. Potpuni izvještaj s detaljima o utjecaju, vektoru napada i podacima koje je napadač mogao pristupiti trebate dostaviti u roku 72 sata. Nedostajuće izvještaje, ili izvještaje izvan roka, penalizira se sa do 10 milijuna eura ili 2% godišnjeg prihoda za ključne subjekte.

Segmentacija i odvajanje klinijskih mreža od administrativne IT infrastrukture

Medicinska oprema — imaging sustavi (CT, MRI), monitoring pacijenata, SCADA sustavi za energiju i климатизацију — moraju biti fizički odvojeni od korporativne mreže putem segmentacije na mrežnoj razini (VLAN, firewall pravila, DMZ zone). Ova mjera zaustavlja bočne pokrete napadača i smanjuje rizik od gušenja klinijskih sustava ako je administrativna mreža kompromitirana. Dokumentirajte arhitekturu mreže i provjerite je najmanje dva puta godišnje.

Upravljanje opasnostima u lancu opskrbe — povjerenja u medicinske softver i uređaje

Svi vanjski dobavljači medicinske opreme, softverskih rješenja i usluga nadzora trebaju biti uključeni u program upravljanja sigurnosnim rizicima. Zahtijevajte od dobavljača: certifikate sigurnosti, zapisnike o testiranju penetracije, podatke o vremenskim okvirima otpravljanja sigurnosnih grešaka, te razinu dostupnosti. Ažurirajte popis kritičnih dobavljača i provjeravajte sigurnosne kriterije najmanje jednom godišnje. Uključite u ugovore klauzule o kibernetičkoj sigurnosti i odgovornosti.

Poslovni kontinuitet i oporavak od katastrofe za sustave kritične za život

Za sve sustave koji utječu na život pacijenata — elektronički medicinski kartoni, PACS (sustav za pohranu medicinskih slika), laboratorijski sustavi — trebate uspostaviti plan oporavka s ciljem dostupnosti od najmanje 99,5% i vremenom oporavka podataka ne dulim od 4 sata. Testirajte plan oporavka najmanje dva puta godišnje s dokumentiranom simulacijom scenarija nestanka struje, mrežnih kvarova ili napada ransomware-a. Čuvajte rezervne kopije izvan bolnice (fizički odvojena lokacija ili sigurni cloud s enkripcijom).

Redovna obuka i svjesnost zaposlenih o kibernetičkoj sigurnosti

Liječari, medicinske sestre, administrativci i IT osjetljivi kao na medicinci trebaju obuku o prepoznavanju phishing e-pošte, sigurnim lozinkama, izvještavanju o sumnjivoj aktivnosti i postupanju s osjetljivim podacima bolesnika. Obuka od najmanje 2 sata godišnje je obavezna. Dokumentirajte sudjelovanje svakog zaposlenika i pratite učinkovitost kroz test phishing kampanja ili simulacije scenarija. Nedostatak obuke važan je čimbenik rizika pri auditu.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Često postavljana pitanja

Koja je razlika između rana upozorenja (24 sata) i potpunog izvještaja (72 sata) pri izvještavanju incidenta nacionalnom CSIRT-u?

Rana upozorenja (24 h) je brza obavijest da je incident otkrivena i da se radnje poduzimaju — dovoljne su osnovne informacije. Potpuni izvještaj (72 h) mora sadržavati detaljne podatke: kako je incident napadač dobio pristup, koji sustavi su zahvaćeni, koji podatci su iscrpljeni, kako ste incident zaustavili i kakvi će biti utjecaji na pacijente. Ako nema potpunog izvještaja u roku, kazna je do 10 milijuna eura za ključne subjekte.

Trebam li odvajati medicinski uređaj od glavne bolničke mreže ili je dovoljna enkriptacija i firewall pravila?

NIS2 i ZoKS ne zahtijevaju apsolutnu fizičku separaciju, ali zahtijevaju logičku segmentaciju s kontrolom pristupa. To znači: medicinski uređaji trebaju biti u odvojenoj VLAN-i, pristup iz administrativne mreže trebam biti blokiran ili strogo ograničen (firewall pravila s "deny by default"), te svi protoci trebaju biti enkriptirani. Praktično: ako je administrator u uradu, ne može direktno pristupiti imaging sustavu bez dodatnog koraka autentifikacije. Prema pripreporuci SOA, fizička separacija je najbolja praksa, ali ako je logička, tada trebate dodatni nadzor (IPS, SIEM) za detektovanje sumnjive aktivnosti.

Koje su kazne ako se zdravstvena ustanova ne uskladi do kraja 2026?

Za zdravstvene ustanove klasificirane kao ključni subjekti (Prilog I), kazne dosežu do 10 milijuna eura ili 2% bruto godišnjeg prometa, ovisno o ozbiljnosti. Za važne subjekte (ako se bolnica klasificira u njezinu kategoriju) kazne su do 7 milijuna eura ili 1,4% prometa. Kazne se dodjeljuju ako usklađenost nije postignuta do kraja 2026 ili ako se incidenti ne prijave u dogovorenim rokovima. Dodatno, SOA može izdati obavezujuće mjere sanacije i audit zahtjeve.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →