Ova stranica je namijenjena operatorima logistike, voznog parka i skladišnih sustava u Hrvatskoj koji su razvrstani kao važni subjekti prema NIS2. Naučite koje su konkretne sigurnosne mjere obavezatne za vašu infrastrukturu.
Prenositelji tereta, kurirske službe, operatori zadnje milje i upravljači skladišta koji obavljaju essencijalne funkcije za lanac opskrbe i dostavu u Hrvatskoj moraju ispuniti NIS2 ako nemaju poseban status ili nisu mikromala poduzeća. Organizacije koje upravljaju flotama s telemetrijskom opremom, sustavima za praćenje pošiljaka ili integriranim skladišnim platformama spadaju pod važne subjekte ako imaju važnu ulogu u digitalnoj infrastrukturi i kontinuitetu opskrbe.
Svi sustavi za GPS praćenje, telemetriju vozila i upravljanje flotom moraju biti zaštićeni od neovlaštenog pristupa. Zahtijeva se identifikacija i autentifikacija svih čvorova, šifriranje podataka u prijenosu i sprječavanje korištenja zadanih pristupnih podataka na IoT uređajima. Redovito testirajte sigurnost ovih sustava i održavajte evidenciju svih pristupa i izmjena.
Morate uspostaviti dogovore s nosačima, skladištima i ostalim podzavođačima koji eksplicitno definiraju sigurnosne zahtjeve i pravo na reviziju. Svaki ugovor mora sadržavati klauzule o prijavljivanju sigurnosnih incidenta u dogovorenoj vremenskoj periodi te obaveze vezane uz revizije i testiranje sigurnosti. Ažurirajte redovito popis kritičnih podzavođača i periodički vrednujte njihovu sigurnost.
Bilo koji sigurnosni incident koji ometa dostavu, praćenje pošiljaka ili rad skladišta mora biti prijavljen Sektoru za sigurnost (SOA) u roku od 24 sata ako je supstancijalne prirode, te u roku od 72 sata ako je važan. Razvijte internu proceduru za klasifikaciju incidenta, okupljanje dokaza i obavijest relevantnih strana prije službenog izvještavanja.
Podaci o lociranju pošiljaka, primatelja, sadržaju i carinama su osjetljivi i zahtijevaju šifriranje u prijenosu i pri mirovanju. Restringirajte pristup samo na osoblje koje radi direktno s pošiljkama, primijenite revizijske tragove za sve pristupe, te redovito brišite archivirane podatke u skladu s politikom zadržavanja. Posebnu pažnju posvjetite zaštiti podataka kurira i vozača od zlouporabe ili krađe identiteta.
Sve sustave za upravljanje skladištem, narudžbama i lokacijom vozila trebate redovito sigurnosno kopirati na posebnu lokaciju odvojenu od radnog okruženja. Testirajte oporavak najmanje dva puta godišnje i dokumentirajte rezultate. Osigurajte da su sigurnosne kopije također zaštićene šifriranjem i kontrolama pristupa kako ne bi postale cilj napada.
Ako ste razvrstani kao važan subjekt (Aneks II) prema kriterijima važnosti digitalne infrastrukture i opskrbnog lanca, odgovor je da. Važnost se procjenjuje prema ulozi u kontinuitetu opskrbe, a ne samo prema veličini. Provjerite kod SOA ili konzultanta trebate li vam ISMS ako nasljeđujete kritične usluge kao što su dostava hrane, lijekova ili e-commerce logistika.
Ako incident ili sigurnosni problem supstancijalne prirode (npr. nekontrolirani pristup GPS podacima flote ili napad na sustav praćenja pošiljaka) ometa vašu sposobnost da pruža uslugu, prijavite ga u roku od 24 sata. Ostali incidenti koji nemaju odmah vidljiv utjecaj na kontinuitet mogu biti prijavljeni u roku od 72 sata. Klasifikacija ovisi o učinku i trajanju prekida.
Za važne subjekte (vaša kategorija), kazne mogu biti do 7 milijuna eura ili 1,4% godišnjeg prometa, ovisno o vrsti kršenja. Najčešće su kazne izrečene za neispunjavanje obveza iz ISMS plana, neispravno izvještavanje incidenta ili manjkav nadzor podzavođača. Preporučujem da počnete s implementacijom odmah jer rokovi za inspekte počinju krajem 2025.