Prilog I — essencijalni subjekt

NIS2 za pružatelje upravljanih usluga (MSP/MSSP) u Hrvatskoj — obveze essentialnih subjekata

Ako upravljate IT okruženjima klijenata ili pružate upravljane sigurnosne usluge, smatrate se essentialnim subjektom prema Zakonu o kibernetičkoj sigurnosti. Ovaj vodič objašnjava vaše konkretne obveze, uključujući zaštitu daljinskog pristupa, izvještavanje o incidentima i ugovorne zahtjeve prema NIS2 do kraja 2026.

U skladu s Zakonom o kibernetičkoj sigurnosti, svi pružatelji upravljanih IT usluga (MSP) i upravljanih sigurnosnih usluga (MSSP) koji imaju klijente iz essencijalnih ili važnih sektora smatraju se essencijalnim subjektima. To uključuje subjekte bilo koje veličine koji pružaju daljinski monitoring, upravljanje mrežom, patch management ili sigurnosne usluge za hrvatske gospodarstva.

Ključne obveze NIS2 za ovaj sektor

Zaštita daljinskog pristupa i RMM alata

Svi vaši RMM (Remote Monitoring and Management) i alati za daljinski pristup moraju biti zaštićeni zero-trust modelom s obaveznom višefaktorskom autentifikacijom (MFA) na svim razinama. Zabranjena je praksa korištenja jedinstvenih zajedničkih vjerodajnica administratora za više klijentskih okruženja; svaki pristup mora biti individualan i revidirajućoj. Redovito testirajte penetraciju vaše RMM infrastrukture barem dva puta godišnje.

Izvještavanje o incidentima koji pogađaju klijente

Kada breach ili sigurnosni incident u vašoj infrastrukturi prouzroči da se klijentski sustavi, podaci ili usluge nađu u riziku, dužni ste izvijestiti SOA (Nacionalni centar za kibernetičku sigurnost) u roku od 24 sata od otkrića. Ukoliko incident zadovoljava kriterije »ozbiljnog incidenta« po NIS2, izvještaj ide i našem регулatoru u roku od 72 sata. Klijenta obavijestite bez odgode.

Sigurnosne klauzule u ugovorima s klijentima i dobavljačima

Svaki ugovor s klijentom mora sadržavati eksplicitne zahtjeve za sigurnost podataka, dostupnost i integritet, uključujući Vase minimalne standarde enkriptiranja, backup-a i incidentnog odgovora. Obvezujte klijente da vas obavijeste o incidentima u dogovorenom roku. Isto tako, svi vaši dobavljači softvera i infrastrukture moraju potpisati sporazume koji osiguravaju transmisiju sigurnosnih obaveza prema NIS2, uključujući pravo na revizije.

Redovna procjena rizika i upravljanje ranjivostima

Provedite redovnu procjenu rizika vaše MSP/MSSP infrastrukture najmanje godišnje, uz poseban fokus na ranjivosti u RMM alatima, API-jima i komunikacijama između vaših sustava i klijentskih okruženja. Sve identificirane ranjivosti kategorije 7.0+ (CVSS) moraju biti ispravljene unutar 30 dana, a kritične (9.0+) unutar 7 dana. Dokumentirajte sve procjene i remedijalne mjere.

Uspostava ISMS-a (sustava upravljanja informacijskom sigurnosću)

Morate uspostaviti formalni Sustav upravljanja informacijskom sigurnosću (ISMS) temeljen na ISO 27001 ili ekvivalentnom standardu, s dokumentiranom politikom sigurnosti, razmatranjem rizika i kontrolama sigurnosti. ISMS mora obuhvatiti sve kritične procese: upravljanje pristupom, monitoring, incident response i kontinuitet poslovanja. Dokaži kompatibilnost ISMS-a pred auditorom ili regulatorom na zahtjev.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Često postavljana pitanja

Kada se smatram essencijalnim subjektom ako pružam MSP usluge u Hrvatskoj?

Essencijalni ste čim pružate upravljane IT ili sigurnosne usluge klijentima iz essencijalnih sektora (energija, transport, voda, zdravstvo, digitalne usluge, javna uprava) ili važnih sektora (postani, proizvodnja, prehrambena industrija). Nisu relevantne Vaša veličina ili broj zaposlenika — provjera se temelji na vrsti usluge i njenom utjecaju na klijentsku kritičnu infrastrukturu.

Što se smatra 'ozbiljnim incidentom' koji zahtijeva izvještavanje SOA-i u roku od 72 sata?

Ozbiljan incident je onaj koji zagrijavanjem utječe na dostupnost ili sigurnost klijentskog okruženja duže od 15 minuta kontinuirano, ili unose podataka — npr. breach daljinskog pristupa koji omogući pristup klijentskim datotekama, DDoS koji klijenta učini nedostupnim, ili malware detekcija u vašoj RMM infrastrukturi. Sve incidente prvo morate prijaviti klijentu, a zatim SOA-i u dogovorenom roku.

Koje su kazne ako ne ispunim NIS2 obveze do 2026?

Za essencijalne subjekte kao što ste vi, maksimalne kazne su €10 milijuna ili 2% godišnjeg globalnog prometa (ovisno što je veće). Lakše povrede mogu rezultirati €7 milijuna ili 1,4% prometa za važne subjekte s kojima radite. Regulatori počinju enforcement 2026, tako da preporuka je odmah uspostaviti ISMS, zaštititi RMM sustave i dokumentirati procese.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →