Załącznik II — važan subjekt

NIS2 za industrijske proizvođače u Hrvatskoj — obveze za važne subjekte 2026.

Ova stranica je namijenjena vodstvima i stručnjacima za kibernetičku sigurnost industrijskih proizvodnih poduzeća s povezanim proizvodnim linijama. Saznajte konkretne tehničke i organizacijske zahtjeve koji se primjenjuju na PLC sustave, IoT uređaje i Industry 4.0 infrastrukturu prema hrvatskom Zakonu o kibernetičkoj sigurnosti.

Industrijska proizvodna poduzeća sa spojenim proizvodnim linijama, PLC sustavima ili Industry 4.0 infrastrukturom spadaju u važne subjekte prema NIS2 ako imaju kritičnu ulogu u proizvodnom sektoru ili ekonomski značaj. Obuhvaćeni su proizvođači kemikalija, metalurga, pharmaceutskih proizvoda, hrane i pića, te industrije rudarenja s fizičkim proizvodnim procesima gdje je kibernetska sigurnost ključna za kontinuitet poslovanja.

Ključne obveze NIS2 za ovaj sektor

Sigurnost OT/ICS proizvodnjih linija i PLC sustava

Industrijski proizvođači moraju implementirati sigurnosne kontrole specifične za operacijske tehnologije (OT), uključujući PLC, SCADA i industrijske kontrolere. Zahtjevi obuhvaćaju čitanje i ažuriranje firmvera, kontrolu pristupa produkcijskim linijama, monitoriranje anomalija u OT mrežama i fizičku zaštitu kritičnih komponenti. Sigurnosne mjere moraju biti kompatibilne s Industry 4.0 okruženjem s minimalnim operacijskim smetnjama.

Segmentacija i monitoring IT/OT mreža

Proizvodne linije moraju biti logički i fizički odvojene od korporativne IT mreže putem firewalla, VLAN-ova i industrijskih čitača pristupa. Monitoring должен obuhvatiti detektiranje neobičnog prometa između OT i IT segmenata, detekciju neovlaštenih uređaja na produkcijskim linijama i analizu OT logova najmanje 90 dana. Potrebna je centralna kontrola pristupa i multi-faktorska autentifikacija za sve daljinske pristupe OT sustavima.

Upravljanje sigurnosti lanaca opskrbe za industrijske komponente

Proizvođači moraju uspostaviti politiku procjene rizika za sve dobavljače PLC uređaja, industrijskih čitača, firmware paketa i IoT senzora koji se koriste na proizvodnim linijama. Obavezno je dokumentirano redovito audiranje dobavljača, ugovorne klauzule o sigurnosti, provjera autentičnosti komponenti prije instalacije i praćenje sigurnosnih savjetnika dobavljača. Lanac opskrbe mora biti mapiran s identifikacijom kritičnih proizvođača i rezervnih kanala.

Izvještavanje incidenata koji utječu na produkciju

Industrijski proizvođači morali izvijestiti nacionalni CERT (dio SOA-e) u roku od 24 sata o kibernetičkim incidentima koji zaustavlje ili značajno uspore proizvodnu liniju duže od 4 sata, ili uzrokuju ekonomsku štetu veću od 100.000 EUR. Izvještaj mora sadržavati datum/vrijeme incidenta, tip napada (ransomware, unauthorized access itd.), utjecaj na proizvodnju i stupanj oporavka. Dodatna izvještavanja se daju u roku od 72 sata s analizom uzroka.

Upravljanje zakrpama i verzijama za OT sustave

Proizvođači moraju uspostaviti proces za procjenu, testiranje i primjenu sigurnosnih zakrpi na PLC sustavima, HMI-jima i industrijskih kontrolerima u testu okruženju prije primjene na produkciju. Politika mora definirati vremenske cikluse primjene zakrpi (kritične u roku 7 dana, standardne u roku 30 dana), metode za validaciju da zakrpe ne utječu na funkcionalnost linije i evidenciju svih primijenjenih verzija. Nesmije biti mogućnosti primjene zakrpi bez autentifikacije.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

ISMS.online isms.online

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →

Često postavljana pitanja

Koja je razlika između IT i OT zahtjeva na mojoj proizvodnoj liniji prema NIS2-u?

IT zahtjevi se fokusiraju na korporativne mreže, e-poštu i podatke (standardi šifriranja, backup); OT zahtjevi su specifični za PLC, SCADA, HMI i industrijske senzore i fokusiraju se na fizičku sigurnost, segmentaciju mreža, monitoring anomalija i validaciju zakrpi koja ne šteti funkcionalnosti proizvodnje. Industrijski proizvođači moraju implementirati oba skupa kontrola odvojeno, s posebnom pažnjom na OT jer je dostupnost i integritet proizvodnje kritičan.

Kako mogu uspostaviti upravljanje lancima opskrbe za industrijske komponente ako imam stotine dobavljača?

Kategorizirajte dobavljače prema kritičnosti: razred A su direktni dobavljači PLC/firmware-a, razred B su dobavljači senzora i aktuatora, razred C su pomoćni dobavljači. Za razred A provedite godišnje sigurnosne audite s proverama autentičnosti komponenti i klauzulama o obavijestima o sigurnosnim propustima. Za razrede B i C uspostavite upitnik o sigurnosti i redovite provere. Korislite Reglyze za mapiranje i praćenje status svih kategorija.

Koje su sankcije ako ne prijavim incident koji je zaustavio moju proizvodnju?

Zakon o kibernetičkoj sigurnosti predviđa kazne do 7 milijuna EUR ili 1,4 % godišnjeg prometa za važne subjekte koji ne prijave incidents u roku od 24 sata nacionalnom CERT-u (dio SOA-e). Dodatno, Republika Hrvatska može izdati naredbu za obustavljanje poslovanja do oporavka, što znači dodatne gubitke proizvodnje i branda. Izbjegavajte ove sankcije izvještavanjem u roku i kontinuiranim monitoring-om putem Secfix-a za detektiranje incidenata u realnom vremenu.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →