Prilog II — Važan entitet

NIS2 zahtjevi za HR software i payroll davatelje usluga u Hrvatskoj — Obveze važnih entiteta 2026

Ovaj vodič je namijenjen davalcima HR i payroll software usluga koji upravljaju podacima zaposlenika za više organizacija. Saznajte konkretne tehnijske i organizacijske mjere koje ste dužni implementirati prema Zakonu o kibernetičkoj sigurnosti.

HR software i payroll uslužni davatelji koji pružaju usluge računalnog oblaka ili pružanja podataka za više hrvatskih pravnih osoba moraju se smatrati važnima entitetima i podliježu NIS2 zahtjevima. Ova klasifikacija obuhvaća sve davatelje koji upravljaju osobnim podacima najmanje 50 zaposlenika za više od tri klijenta. Sukladno Zakonu o kibernetičkoj sigurnosti, odgovorni ste za provedbu mjera sigurnosti u cijelom ciklusu životnosti podataka zaposlenika.

Ključne obveze NIS2 za ovaj sektor

Sigurnost podataka zaposlenika — NIS2 i GDPR dupla obveza

Kao davatelj payroll i HR usluga, dužni ste osigurati da su osobni podaci zaposlenika zaštićeni tehničkim mjerama koje zadovoljavaju standarde TISAX Razine 2 ili ISO/IEC 27001. Podatke morate šifrirati tijekom prijenosa (TLS 1.2+) i u stanju mirovanja. Za klijente u posebno osjetljivim sektorima (javna uprava, financije) potrebna je dodatna razina zaštite i redovito testiranje penetracijskom analizom.

Izolacija podataka klijenta u multi-tenant okruženju

U multi-tenant SaaS platformama morate osigurati logičku i fizičku izolaciju baza podataka pojedinoga klijenta. To znači da podaci jednoga klijenta ne smiju biti dostupni drugom, čak ni administratorima sustava. Implementirajte row-level security, zasebne šeme baze ili odvojena kontejnere po klijentu. Redovito testirajte izolaciju kroz penetracijske testove i code review-e.

Pristupne kontrole i MFA za administrativni pristup

Svi administratorski učini nad payroll i HR podacima moraju biti zaštićeni hardverskim MFA (npr. FIDO2 ključ). Lokalne privilegije ne smiju biti trajno dodijeljena — implement zero-trust pristup s just-in-time povišavanjem. Svi pristup mora biti evidentiran u audit log koji se ne može unazad pobrisati, s najmanje 90 dana retencije za klijente u EU.

Incident reporting — 24/72-satni rok za više klijenta

Ako je incident u vašem payroll sustavu utjecao na više od 1000 zaposlenika ili više od tri klijenta istovremeno, dužni ste obavijestiti SOA/nacionalni CERT u roku od 24 sata od otkrivanja. Dodatno, unutar 72 sata obavijestite sve pogođene klijente s detaljima incidenta. Očekuje se da imate plan incident responsea s jasno definiranima ekipom i komunikacijskim kanalima.

Brisanje podataka klijenta — formalani proces pri završetku ugovora

Kada klijent prekine ugovor, dužni ste obrisati ili vratiti sve podatke zaposlenika u dogovorenoj vremenskoj periodi (obično 30 dana). Proces brisanja mora biti dokumentiran s revizijskim tragom koji potvrđuje potpuno brisanje iz svih sustava (uključujući backupe). Neizvršenje ovog zahtjeva predstavlja povredu GDPR članka 17 i čini vas odgovornima za ispravljanje do godine 2026.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Često postavljana pitanja

Što se smatra 'incidentom' koji zahtijeva 24-satni izvještaj SOA?

Incident je bilo koja neovlaštena dostava, brisanje ili promjena personalnih podataka zaposlenika koja utječe na najmanje 1000 osoba ili tri klijenta istovremeno. Primjeri: krađa podataka iz backupa, neovlašteni admin pristup s obrisanim audit logom ili izlazak podataka kroz API. Ako je samo jedan klijent pogođen s 500 zaposlenika, izvještavate tog klijenta, ali ne SOA-u.

Kako trebam zaštititi administrativni pristup payroll sustavu ako su administratori fizički u kancelariji?

Hardverski MFA (FIDO2, YubiKey) mora biti obvezan za svaki administrativni login, čak i iz kancelarije. Dodatno, implementirajte just-in-time povišavanje — administratori se logiraju s običnim korisničkim računom, a privilegije se dodjeljuju samo na vrijeme izvršavanja zadatka. Svi pokušaji pristupa evidentiraju se u tamper-proof audit log s najmanje 90 dana retencije.

Koja je kazna ako do 31. prosinca 2026. ne zadovoljim NIS2 zahtjeve?

Za važne entitete poput payroll davatelja, maksimalne kazne su do 7 milijuna eura ili 1,4% svjetskog godišnjeg prometa. Dodatno, SOA može izdati hitne naredbe za remediaciju s rokom od 30 dana, a nesukladnost može rezultirati zabrana pružanja usluga hrvatskim klijentima. Preporučujemo da započnete implementaciju odmah jer većina mjera zahtijeva 6-12 mjeseci za potpunu provedbu.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →