Prilog II — važna entiteta

NIS2 za IT outsourcing kompanije, integratere sustava i IT savjetnike u Hrvatskoj — zahtjevi važne entitete 2026.

Ova stranica je namijenjena IT outsourcing kompanijama, integratorima sustava i IT savjetnicama koje upravljaju infrastrukturom klijenata. Saznajte konkretne obveze prema Zakonu o kibernetičkoj sigurnosti (ZoKS) i kako osigurati sigurnost daljinskog pristupa, upravljanja povlaštenim pristupima i prijavljivanja incidenata.

U ovu kategoriju spadaju IT outsourcing kompanije, sustavi integratisane tvrtke i IT savjetodavne tvrtke koje upravljaju infrastrukturom ili kritičnim sustavima za klijente. Međutim, ako zapošljavate manje od 50 zaposlenih i imate godišnji promet manji od 10 milijuna eura, ne padajete pod NIS2 obvezu. Organizacije koje pružaju usluge kao što su upravljanje podacima, hosting, administrativne usluge ili konsultacije vezane uz informacijske sigurnosti obavezno moraju udovoljiti zahtjevima kao važne entitete.

Ključne obveze NIS2 za ovaj sektor

Sigurnost alata za daljinski pristup i upravljanje povlaštenim pristupima

Morate implementirati višefaktorsku autentifikaciju za sve daljinske pristupe klijentskim sustavima te strogo zabraniti dijeljenje povlaštenih pristupnih podataka (privileged account sharing). Svaki zaposlenik trebao bi imati individualne vjerodajnice s detaljnom evidencijom pristupa. Prijavite sve aktivnosti upravljanja povlaštenim pristupima (PAM) koje uključuju promjene lozinki, dodjelu prava i revokacije pristupa.

Contractualni zahtjevi sigurnosti prema klijentima

Svi ugovori s klijentima moraju sadržavati odredbe koje zahtijevaju njihov pristanak na NIS2 mjere, uključujući obvezu klijenta da vas obavijesti o incidenata u granicama 24 sata od otkrivanja. Ugovor mora jasno definirati odgovornosti oko zaštite podataka, vrste dozvoljenih subkontraktorskih usluga i periodičko provjeravanja sigurnosti. Ako ste kao pružatelj usluga uzrok prekida servisa klijenta, vi ste odgovorni za prijavljivanje tog incidenta hrvatskoj instituciji SOA.

Prijavljivanje incidenata koji utječu na klijentske usluge

Ako je vaš incident (npr. napad, kvar, krađa podataka) uzrokovao prekid ili degradaciju klijentove usluge, morate ga prijaviti do 24 sata od otkrivanja, praćeno detaljnom analizom unutar 72 sata. To uključuje incidenate koji se događaju u vašoj infrastrukturi i utječu na dostupnost klijentskih sustava. Prijavljivanje se obavlja preko nacionalnog CERT-a koordiniranog kroz SOA (Samostalni ured za sigurnost mreža).

Transparentnost opskrbnog lanca i procjena sigurnosti subkontraktorae

Morate voditi ažuriran popis svih subkontraktorae (npr. partnera za hosting, pružatelja sigurnosnih usluga) koji imaju pristup klijentskim podatcima ili sustavima. Za svakog subkontraktorae trebate provesti procjenu kibernetičke sigurnosti te dokumentirati njihove mjere za enkripciju, incidhentnu pripremu i pristup kontrolu. Ako subkontraktor ne ispuni minimalne sigurnosne standarde, morate ih identificirati kao rizik u vašoj evidenciji i izvijestiti klijente.

Redovito testiranje sigurnosti i plana oporavka

Trebate provesti testiranje oporavka nakon krize (disaster recovery drills) najmanje jednom godišnje za sve kritične klijentske okoline. Također trebate redovito obavljati penetracijske testove, procjene ranjivosti (vulnerability assessments) i simulacije napada na daljinskom pristupu. Dokumentirajte sve rezultate i akcijske planove za otklanjanje pronađenih nedostataka te čuvajte dokaze o provedenim testima za reviziju.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Često postavljana pitanja

Kao IT outsourcing kompanija, trebam li prijaviti incident ako je uzrokovan klijentskim radnjama, a ne mojanom infrastrukturom?

Ne, ako je incident uzrokovan čisto klijentskom aktivnošću (npr. zaboravljena lozinka ili krivi klik zaposlenika), odgovornost je na klijentu. Međutim, ako vaša infrastruktura nije spriječila ili detektirala taj incident (npr. nema blokade fishing linka), vi možete biti odgovorni kao pružatelj usluge. Preporučuje se da definiramo jasan odgovornosti u ugovoru te da dokumentirate sve sigurnosne mjere koje ste na mjestu.

Koje su maksimalne kazne ako ne udovolnim NIS2 zahtjevima do 2026. godine?

Za važne entitete kao što su IT outsourcing kompanije, maksimalne kazne su do 7 milijuna eura ili 1,4% globalnog godišnjeg prometa, ovisno o tome koji je iznos veći. Ako su kazne nametnute nacionalnom nivou (npr. od strane SOA-e), one su podijeljene između kažnjavanja za te kategorije: od primjene do 2 milijuna eura za prve prekršaje, te do 7 milijuna eura za ponavljajuće ili ozbiljne prekršaje.

Trebam li provođiti penetracijske testove za sve klijentske okoline ili samo za kritične sustave?

Ako je klijent klasificiran kao važna ili kritična entiteta prema NIS2-u (npr. banka, javna vlast, zdravstvo), trebate barem godinu dana provesti penetracijske teste i procjene ranjivosti na njihovim sustavima. Za manje klijente preporučuje se barem godišnja procjena. U svakom slučaju trebate dokumentirati sve rezultate testiranja te imati akcijski plan za otklanjanje pronađenih nedostataka unutar definiranog vremenskog okvira.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →