Prilög II — važan subjekt

NIS2 za proizvođače medicinskih uređaja u Hrvatskoj — obaveze važnog subjekta 2026

Ova stranica je namijenjena proizvodnjama medicinskih uređaja koji spadaju u važne subjekte prema NIS2 i istovremeno moraju ispunjavati zahtjeve EU MDR-a. Saznajte koje su konkretne obaveze, tipične greške i kako organizirati sukladnost do kraja 2026. godine.

Proizvođači medicinskih uređaja s sjedištem ili pružanjem usluga u Republici Hrvatskoj koji su klasificirani kao važan subjekt prema Prilogu II NIS2-a. To su uglavnom proizvođači sa značajnom tržišnom pozicijom, digitalnom infrastrukturom kritičnom za zdravstveni sektor ili više od 250 zaposlenih uz godišnji prihod veći od 50 milijuna €. Mali proizvođači s manjim brojem zaposlenih mogu biti oslobođeni, ali samo ako ne pružaju servise kritične za zdravstvenu infrastrukturu.

Ključne obveze NIS2 za ovaj sektor

Izrada i održavanje Software Bill of Materials (SBOM)

Kao proizvođač medicinskog uređaja, morate izraditi i kontinuirano ažurirati detaljnu listu svih softverskih komponenti, biblioteka i zavisnosti uključenih u vaš uređaj — uključujući open-source komponente i tretije strane. SBOM mora biti dostupan regulatornim tijelima i zdravstvenim institucijama koje koriste vaš uređaj, posebno u slučaju sigurnosnog incidenta. To je obaveza prema MDR čl. 5(5) i istovremeno NIS2 zahtjev za mapiranje rizika u lancu opskrbe.

Post-market cybersecurity surveillance i proces zakrpa

Morate uspostaviti formalnu proceduru monitoriranja sigurnosnih ranjivosti nakon puštanja uređaja na tržište te dokumentirani proces za prikupljanje, testiranje i primjenu sigurnosnih zakrpa. Ovaj proces mora biti tehnički nadziran i mora biti dostupan tragu kako se zakrpe razvijaju, testiraju i distribuiraju zdravstvenim institucijama. Zakrpe za kritične sigurnosne manjkavosti trebaju biti dostupne u roku od 30 dana od identifikacije ranjivosti.

Prijavljivanje sigurnosnih incidenata nacionalnom CERT-u i SOA-i

Svaka sigurnosna ranjivost ili incident koji može utjecati na sigurnost pacijenata ili dostupnost zdravstvene zaštite mora biti prijavljen Sigurnosno-analitičkom uredu (SOA) i nacionalnom CERT-u u roku od 24 sata od otkrića. Za kompleksnije incidente, detaljan izvještaj mora biti pružen u roku od 72 sata. Prijavljivanje treba sadržavati vrstu ranjivosti, pogođene uređaje, broj pacijenata koji bi mogli biti izloženi riziku i planirane mjere ublažavanja.

Sigurnost lanca opskrbe i vrednovanje dobavljača

Morate provesti procjenu sigurnosti svih proizvodnih partnera, dobavljača komponenti i pružatelja servisa koji imaju pristup vašem kodu, arhitekturi ili kritičnim proizvodnim alatima. Dokumentacija o sigurnosnim zahtjevima, penetracijskim testiranjima i certifikacijama (ISO 27001) dobavljača mora biti dio vaših datoteka compliance-a. Redovito, najmanje godišnje, trebate ponovno procijeniti sigurnost ključnih dobavljača.

Upravljanje pristupima i enkripcija podataka tijekom razvoja i distribuiranja

Razvoj i distribucija firmware-a i softvera mora biti zaštićena striktnom kontrolom pristupa, enkripcijom podataka u mirovanju i pri prijenosu te logiranjem svih izmjena. Svaki članak koda koji se integrira u medicinsku verziju uređaja mora biti praćen, a verzioniranje mora biti transparentno dostupno za auditne potrebe. Ključne zakrpe trebaju biti digitalno potpisane kako bi se osigurala autentičnost pri distribuciji zdravstvenim ustanovama.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Secfix secfix.com

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Često postavljana pitanja

Kao mali proizvođač medicinskog uređaja s manje od 50 zaposlenih, jesam li obvezan na NIS2 compliance?

Ako je vaš uređaj integriran u zdravstvenu infrastrukturu kritičnu za kontinuitet zdravstvene zaštite ili ako vašim servisima ovise zdravstvene ustanove za dijagnostiku ili liječenje, klasificirani ste kao važan subjekt prema Prilogu II NIS2-a. Veličina nije jedini kriterij — značajnost za sektor jest. Preporučuje se kontaktiranje SOA-e za stanje klasifikacije.

Koji rok imam za prijavljivanje sigurnosne ranjivosti SOA-i nakon otkrića?

Prema Zakonu o kibernetičkoj sigurnosti (ZoKS), preliminarna prijava mora biti dostavljena u roku od 24 sata od otkrića. Detaljniji izvještaj s analizom rizika i planom ublažavanja trebate dostaviti u roku od 72 sata. Za ranjivosti koje utječu na sigurnost pacijenata, preporučuje se agilna komunikacija — prvo sa zdravstvenim ustanovama korisnicama, zatim sa SOA-om.

Koja je novčana sankcija ako ne ispunem NIS2 obaveze do kraja 2026. godine?

Kao važan subjekt, maksimalne novčane sankcije su do 7 milijuna € ili 1,4 % godišnjeg prihoda, ovisno što je veće. Za obaveze kao su neprijavljivanje incidenata ili neuspostavljanje post-market surveillance programa, sankcije mogu biti značajne i kombinirane sa suspenzijom dozvola za tržište (MDR). Rano uspostavljanje compliance programa znatno smanjuje rizik.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →