Ako upravljate IT okruženjima klijenata ili pružate upravljane sigurnosne usluge, smatrate se essentialnim subjektom prema Zakonu o kibernetičkoj sigurnosti. Ovaj vodič objašnjava vaše konkretne obveze, uključujući zaštitu daljinskog pristupa, izvještavanje o incidentima i ugovorne zahtjeve prema NIS2 do kraja 2026.
U skladu s Zakonom o kibernetičkoj sigurnosti, svi pružatelji upravljanih IT usluga (MSP) i upravljanih sigurnosnih usluga (MSSP) koji imaju klijente iz essencijalnih ili važnih sektora smatraju se essencijalnim subjektima. To uključuje subjekte bilo koje veličine koji pružaju daljinski monitoring, upravljanje mrežom, patch management ili sigurnosne usluge za hrvatske gospodarstva.
Svi vaši RMM (Remote Monitoring and Management) i alati za daljinski pristup moraju biti zaštićeni zero-trust modelom s obaveznom višefaktorskom autentifikacijom (MFA) na svim razinama. Zabranjena je praksa korištenja jedinstvenih zajedničkih vjerodajnica administratora za više klijentskih okruženja; svaki pristup mora biti individualan i revidirajućoj. Redovito testirajte penetraciju vaše RMM infrastrukture barem dva puta godišnje.
Kada breach ili sigurnosni incident u vašoj infrastrukturi prouzroči da se klijentski sustavi, podaci ili usluge nađu u riziku, dužni ste izvijestiti SOA (Nacionalni centar za kibernetičku sigurnost) u roku od 24 sata od otkrića. Ukoliko incident zadovoljava kriterije »ozbiljnog incidenta« po NIS2, izvještaj ide i našem регулatoru u roku od 72 sata. Klijenta obavijestite bez odgode.
Svaki ugovor s klijentom mora sadržavati eksplicitne zahtjeve za sigurnost podataka, dostupnost i integritet, uključujući Vase minimalne standarde enkriptiranja, backup-a i incidentnog odgovora. Obvezujte klijente da vas obavijeste o incidentima u dogovorenom roku. Isto tako, svi vaši dobavljači softvera i infrastrukture moraju potpisati sporazume koji osiguravaju transmisiju sigurnosnih obaveza prema NIS2, uključujući pravo na revizije.
Provedite redovnu procjenu rizika vaše MSP/MSSP infrastrukture najmanje godišnje, uz poseban fokus na ranjivosti u RMM alatima, API-jima i komunikacijama između vaših sustava i klijentskih okruženja. Sve identificirane ranjivosti kategorije 7.0+ (CVSS) moraju biti ispravljene unutar 30 dana, a kritične (9.0+) unutar 7 dana. Dokumentirajte sve procjene i remedijalne mjere.
Morate uspostaviti formalni Sustav upravljanja informacijskom sigurnosću (ISMS) temeljen na ISO 27001 ili ekvivalentnom standardu, s dokumentiranom politikom sigurnosti, razmatranjem rizika i kontrolama sigurnosti. ISMS mora obuhvatiti sve kritične procese: upravljanje pristupom, monitoring, incident response i kontinuitet poslovanja. Dokaži kompatibilnost ISMS-a pred auditorom ili regulatorom na zahtjev.
Essencijalni ste čim pružate upravljane IT ili sigurnosne usluge klijentima iz essencijalnih sektora (energija, transport, voda, zdravstvo, digitalne usluge, javna uprava) ili važnih sektora (postani, proizvodnja, prehrambena industrija). Nisu relevantne Vaša veličina ili broj zaposlenika — provjera se temelji na vrsti usluge i njenom utjecaju na klijentsku kritičnu infrastrukturu.
Ozbiljan incident je onaj koji zagrijavanjem utječe na dostupnost ili sigurnost klijentskog okruženja duže od 15 minuta kontinuirano, ili unose podataka — npr. breach daljinskog pristupa koji omogući pristup klijentskim datotekama, DDoS koji klijenta učini nedostupnim, ili malware detekcija u vašoj RMM infrastrukturi. Sve incidente prvo morate prijaviti klijentu, a zatim SOA-i u dogovorenom roku.
Za essencijalne subjekte kao što ste vi, maksimalne kazne su €10 milijuna ili 2% godišnjeg globalnog prometa (ovisno što je veće). Lakše povrede mogu rezultirati €7 milijuna ili 1,4% prometa za važne subjekte s kojima radite. Regulatori počinju enforcement 2026, tako da preporuka je odmah uspostaviti ISMS, zaštititi RMM sustave i dokumentirati procese.