Ova stranica je namijenjena osiguravačima, brokerima i reosiguravateljima u Republici Hrvatskoj koji obrađuju podatke osiguranika. Saznajte konkretne obveze zaštite informacijskih sustava, obveze izvješćivanja incidenata i kako usklađiti poslovanje s NIS2 do 2026. godine.
Osiguravajuća društva, brokeri osiguranja i reosiguravatelji u Republici Hrvatskoj koji obrađuju podatke osiguranika i imaju ukupni prihod iznad zakonom određenih pragova moraju se uskladiti s NIS2. Obaveza se primjenjuje na sve subjekte koji pružaju usluge od značaja za gospodarstvo i društvo ili koje koriste kritičnu digitalnu infrastrukturu.
Osiguravajuća društva moraju establecirati i održavati tehničke mjere za zaštitu sustava koji obrađuju podatke osiguranika, uključujući autentifikaciju, enkripciju podataka u mirovanju i u prijenosu te nadzor pristupa. Posebno je obavezna primjena višefaktorske autentifikacije na portalima brokera i administratorskim pristupima starijim sustavima za upravljanje polisama.
Društva moraju imati planirane i provjeravane mere za održavanje kontinuiteta poslovanja, posebno za kritične sustave obrade šteta i izdavanja polisa. Planirani test oporavka od katastrofe mora se provoditi najmanje godišnje, s dokumentiranim rezultatima i vremenima oporavka koji ne smiju premašiti dogovorene ciljeve (RTO/RPO).
Osiguravajuća društva odgovorna su za procjenu i praćenje sigurnosti svojih dobavljača softvera za underwriting, podatkovnih centara i SaaS alata. Obavezno je uspostavljanje formalnog procesa procjene rizika dobavljača sa zahtjevima ugovornog osiguravanja minimalnih sigurnosnih standarda prije potpisivanja ili obnove ugovora.
Društva moraju provesti redovite (najmanje godišnje) procjene rizika svojih kanala digitalne distribucije, uključujući mobilne aplikacije za osiguranike i online portale. Svaki sigurnosni incident, uključujući neuspješne pokušaje pristuipa ili pokušaje neovlaštene obrade podataka, mora biti dokumentiran i izvješten nadzirajućem tijelu (SOA) u roku od 24 sata za kritične incidente i 72 sata za ostale.
Osiguravajuća društva trebaju implementirati sustave za prikupljanje, analizu i nadzor sigurnosnih podataka sa svih kritičnih sustava. Evidencija logova i sigurnosnih događaja mora se čuvati najmanje godinu dana i biti dostupna za istragu incidenata ili provjere nadzorajućeg tijela.
Prema Zakonu o kibernetičkoj sigurnosti, kritični incidenti (npr. neovlašteni pristup osiguranikovim podacima) moraju biti izvješeni SOA i Hrvatskom zavodu za osiguranje (ako primjenjivo) u roku od 24 sata od detektiranja. Ostali incidenti trebaju biti izvješeni u roku od 72 sata. Unutarnje izvješće upravnog odbora trebalo bi biti dostavljeno u roku od 48 sati.
Za važne subjekte poput osiguravajućih društava, kazne mogu dosegnuti 7 milijuna eura ili do 1,4% godišnjeg prihoda (ovisno što je veće) za kršenja osnovnih obveza. Dodatno, društvo može biti suočeno sa obvezom obustavljanja operacija do otklanjanja sigurnosnih nedostataka te gubitkom povjerenja osiguranika i medijskih napada.
Provjera kontinuiteta poslovanja (backup i disaster recovery test) obavezna je za sve sustave koji su bitni za poslovanje osiguravajućeg društva — posebno za platforme obrade šteta, izdavanja polisa i provjere rizika. Test trebate provoditi najmanje godišnje sa dokumentiranim vremenima oporavka (RTO) i ciljanim točkama vrati podataka (RPO). Rezultati moraju biti dostavljeni upravnom odboru i dostupni nadzornom tijelu.