Prilog II — Važan subjekt

NIS2 / Zakon o kibernetičkoj sigurnosti za osiguravajuća društva u Hrvatskoj — Vodiči za važne subjekte 2026.

Ova stranica je namijenjena osiguravačima, brokerima i reosiguravateljima u Republici Hrvatskoj koji obrađuju podatke osiguranika. Saznajte konkretne obveze zaštite informacijskih sustava, obveze izvješćivanja incidenata i kako usklađiti poslovanje s NIS2 do 2026. godine.

Osiguravajuća društva, brokeri osiguranja i reosiguravatelji u Republici Hrvatskoj koji obrađuju podatke osiguranika i imaju ukupni prihod iznad zakonom određenih pragova moraju se uskladiti s NIS2. Obaveza se primjenjuje na sve subjekte koji pružaju usluge od značaja za gospodarstvo i društvo ili koje koriste kritičnu digitalnu infrastrukturu.

Ključne obveze NIS2 za ovaj sektor

Zaštita sustava za upravljanje polisama i podataka osiguranika

Osiguravajuća društva moraju establecirati i održavati tehnič​ke mjere za zaštitu sustava koji obrađuju podatke osiguranika, uključujući autentifikaciju, enkripciju podataka u mirovanju i u prijenosu te nadzor pristupa. Posebno je obavezna primjena višefaktorske autentifikacije na portalima brokera i administratorskim pristupima starijim sustavima za upravljanje polisama.

Kontinuitet poslovanja i oporavak od incidenata za platforme obrade šteta

Društva moraju imati planirane i provjeravane mere za održavanje kontinuiteta poslovanja, posebno za kritične sustave obrade šteta i izdavanja polisa. Planirani test oporavka od katastrofe mora se provoditi najmanje godišnje, s dokumentiranim rezultatima i vremenima oporavka koji ne smiju premašiti dogovorene ciljeve (RTO/RPO).

Sigurnost lanaca opskrbe i upravljanje rizicima dobavljača

Osiguravajuća društva odgovorna su za procjenu i praćenje sigurnosti svojih dobavljača softvera za underwriting, podatkovnih centara i SaaS alata. Obavezno je uspostavljanje formalnog procesa procjene rizika dobavljača sa zahtjevima ugovornog osiguravanja minimalnih sigurnosnih standarda prije potpisivanja ili obnove ugovora.

Redovite procjene rizika digitalne distribucije i broja incidenata

Društva moraju provesti redovite (najmanje godišnje) procjene rizika svojih kanala digitalne distribucije, uključujući mobilne aplikacije za osiguranike i online portale. Svaki sigurnosni incident, uključujući neuspješne pokušaje pristuipa ili pokušaje neovlaštene obrade podataka, mora biti dokumentiran i izvješten nadzirajućem tijelu (SOA) u roku od 24 sata za kritične incidente i 72 sata za ostale.

Upravljanje sigurnosnim informacijama i nadzor sustava (SIEM)

Osiguravajuća društva trebaju implementirati sustave za prikupljanje, analizu i nadzor sigurnosnih podataka sa svih kritičnih sustava. Evidencija logova i sigurnosnih događaja mora se čuvati najmanje godinu dana i biti dostupna za istragu incidenata ili provjere nadzorajućeg tijela.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

ISMS.online isms.online

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Često postavljana pitanja

Koji je rok za prvi izvještaj sigurnosnog incidenta kod osiguravajućeg društva?

Prema Zakonu o kibernetičkoj sigurnosti, kritični incidenti (npr. neovlašteni pristup osiguranikovim podacima) moraju biti izvješeni SOA i Hrvatskom zavodu za osiguranje (ako primjenjivo) u roku od 24 sata od detektiranja. Ostali incidenti trebaju biti izvješeni u roku od 72 sata. Unutarnje izvješće upravnog odbora trebalo bi biti dostavljeno u roku od 48 sati.

Koliki su financijski rizici za neusklađenost s NIS2?

Za važne subjekte poput osiguravajućih društava, kazne mogu dosegnuti 7 milijuna eura ili do 1,4% godišnjeg prihoda (ovisno što je veće) za kršenja osnovnih obveza. Dodatno, društvo može biti suočeno sa obvezom obustavljanja operacija do otklanjanja sigurnosnih nedostataka te gubitkom povjerenja osiguranika i medijskih napada.

Trebam li provoditi test kontinuiteta poslovanja za sve sustave ili samo za kritične?

Provjera kontinuiteta poslovanja (backup i disaster recovery test) obavezna je za sve sustave koji su bitni za poslovanje osiguravajućeg društva — posebno za platforme obrade šteta, izdavanja polisa i provjere rizika. Test trebate provoditi najmanje godišnje sa dokumentiranim vremenima oporavka (RTO) i ciljanim točkama vrati podataka (RPO). Rezultati moraju biti dostavljeni upravnom odboru i dostupni nadzornom tijelu.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →