Ovaj vodič je namijenjen davalcima HR i payroll software usluga koji upravljaju podacima zaposlenika za više organizacija. Saznajte konkretne tehnijske i organizacijske mjere koje ste dužni implementirati prema Zakonu o kibernetičkoj sigurnosti.
HR software i payroll uslužni davatelji koji pružaju usluge računalnog oblaka ili pružanja podataka za više hrvatskih pravnih osoba moraju se smatrati važnima entitetima i podliježu NIS2 zahtjevima. Ova klasifikacija obuhvaća sve davatelje koji upravljaju osobnim podacima najmanje 50 zaposlenika za više od tri klijenta. Sukladno Zakonu o kibernetičkoj sigurnosti, odgovorni ste za provedbu mjera sigurnosti u cijelom ciklusu životnosti podataka zaposlenika.
Kao davatelj payroll i HR usluga, dužni ste osigurati da su osobni podaci zaposlenika zaštićeni tehničkim mjerama koje zadovoljavaju standarde TISAX Razine 2 ili ISO/IEC 27001. Podatke morate šifrirati tijekom prijenosa (TLS 1.2+) i u stanju mirovanja. Za klijente u posebno osjetljivim sektorima (javna uprava, financije) potrebna je dodatna razina zaštite i redovito testiranje penetracijskom analizom.
U multi-tenant SaaS platformama morate osigurati logičku i fizičku izolaciju baza podataka pojedinoga klijenta. To znači da podaci jednoga klijenta ne smiju biti dostupni drugom, čak ni administratorima sustava. Implementirajte row-level security, zasebne šeme baze ili odvojena kontejnere po klijentu. Redovito testirajte izolaciju kroz penetracijske testove i code review-e.
Svi administratorski učini nad payroll i HR podacima moraju biti zaštićeni hardverskim MFA (npr. FIDO2 ključ). Lokalne privilegije ne smiju biti trajno dodijeljena — implement zero-trust pristup s just-in-time povišavanjem. Svi pristup mora biti evidentiran u audit log koji se ne može unazad pobrisati, s najmanje 90 dana retencije za klijente u EU.
Ako je incident u vašem payroll sustavu utjecao na više od 1000 zaposlenika ili više od tri klijenta istovremeno, dužni ste obavijestiti SOA/nacionalni CERT u roku od 24 sata od otkrivanja. Dodatno, unutar 72 sata obavijestite sve pogođene klijente s detaljima incidenta. Očekuje se da imate plan incident responsea s jasno definiranima ekipom i komunikacijskim kanalima.
Kada klijent prekine ugovor, dužni ste obrisati ili vratiti sve podatke zaposlenika u dogovorenoj vremenskoj periodi (obično 30 dana). Proces brisanja mora biti dokumentiran s revizijskim tragom koji potvrđuje potpuno brisanje iz svih sustava (uključujući backupe). Neizvršenje ovog zahtjeva predstavlja povredu GDPR članka 17 i čini vas odgovornima za ispravljanje do godine 2026.
Incident je bilo koja neovlaštena dostava, brisanje ili promjena personalnih podataka zaposlenika koja utječe na najmanje 1000 osoba ili tri klijenta istovremeno. Primjeri: krađa podataka iz backupa, neovlašteni admin pristup s obrisanim audit logom ili izlazak podataka kroz API. Ako je samo jedan klijent pogođen s 500 zaposlenika, izvještavate tog klijenta, ali ne SOA-u.
Hardverski MFA (FIDO2, YubiKey) mora biti obvezan za svaki administrativni login, čak i iz kancelarije. Dodatno, implementirajte just-in-time povišavanje — administratori se logiraju s običnim korisničkim računom, a privilegije se dodjeljuju samo na vrijeme izvršavanja zadatka. Svi pokušaji pristupa evidentiraju se u tamper-proof audit log s najmanje 90 dana retencije.
Za važne entitete poput payroll davatelja, maksimalne kazne su do 7 milijuna eura ili 1,4% svjetskog godišnjeg prometa. Dodatno, SOA može izdati hitne naredbe za remediaciju s rokom od 30 dana, a nesukladnost može rezultirati zabrana pružanja usluga hrvatskim klijentima. Preporučujemo da započnete implementaciju odmah jer većina mjera zahtijeva 6-12 mjeseci za potpunu provedbu.