Ovaj vodič pomaže upravama, ministarstvima, gradovima i javnim agencijama razumjeti obveze koje proizlaze iz Zakona o kibernetičkoj sigurnosti (ZoKS). Saznajte što je potrebno za potpunu usklađenost do kraja 2025. godine.
Svi subjekti iz Priloga I ZoKS-a koji su dio sektora javne uprave i digitalnih službi obavezni su na NIS2 usklađenost bez obzira na veličinu. To uključuje ministarstva, občine, gradove, posebne dijelove javne uprave i sve agencije koje upravljaju digitalnim uslugama dostupnim građanima.
Morате pojaviti nacionalnom CERT-u (SOA) svaki incidenti koji ima veze s kibernetičkom sigurnošću i koji utječe na dostupnost ili sigurnost vaših e-vladinih servisa ili baza podataka. Izvještaj se mora poslati unutar 24 sata od otkrivanja incidenta, a detaljan izvještaj unutar 72 sata. Incidenti koji onemogućavaju javne službe (npr. padec portala e-Građanin ili elektroničkog zdravstvenog kartona) moraju biti odmah prijavljeni.
Trebate provesti sustavnu procjenu rizika za sve digitalne servise dostupne građanima — od autentifikacijskih sustava do baza podataka s osobnim podacima. Rezultate procjene trebate dokumentirati, redovito ažurirati (najmanje godišnje) i primjenjivati odgovarajuće mjere zaštite. Za portale s kritičnim podacima (npr. zdravstvenim ili financijskim) potrebne su visokorazredne mjere.
Kad nabavljate software, servere ili usluge kibernetičke sigurnosti, trebate u specifikacijom i ugovorima eksplicitno definirati zahtjeve za sigurnost. Dobavljači i integratoti sistemi koji rade s vladinim digitalnim infrastrukturama trebaju se obvezati na redovite sigurnosne procjene, ažuriranja fleksibilnih i prijavljivanje znanih ranjivosti. Obavite audit lanaca opskrbe najmanje godišnje.
Svi zaposlenici — posebno oni na položajima s pristupom digitalnim sustavima — trebaju redovito osposobljavanje o kibernetičkim rizicima, phishing-napada i zaštite podataka. Osposobljavanje se mora provoditi najmanje godišnje, a trebalo bi obuhvatiti prepoznavanje rizika, lozinke, mobilnu sigurnost i izvještavanje o sumnjivim aktivnostima. Vodstvo treba biti posebno obučeno za upravljanje kibernetičkim rizicima.
Trebate održavati ažuran, detaljan popis svih IT-imovine (servere, aplikacije, baze podataka, mreže) koja duži javne digitalne servise. Svaka stavka trebala bi biti mapirana s njenim rizicima i mjerama zaštite. Implementirajte kontinuirane alate za monitoring (npr. SIEM sustav ili upravljane usluge) kako biste dodijelili anomalije i moguće napade u stvarnom vremenu.
Da. NIS2 zahtjev za osposobljavanje vrijedi za sve javne agencije — može biti vanjski pruža obučeni webinari ili okrugli stol. Obavezno dokumentirajte tko je obučen, koji sadržaj je obrađen i kada je obuka provedena. Premda manji timovi mogu koristiti pojednostavljene module, edukacija je obavezna.
Svaka neovlaštena pristupa kibernetičkoj sigurnosti, gubitak dostupnosti javnog servisa (npr. padec e-upitnice ili portala), curenje osobnih podataka ili suspektna aktivnost u sustavu. Primjer: ako je portal za prijavu građana bio nedostupan 2 sata zbog DDoS-napada, to je incidenti koji se mora prijaviti. Razumijevanje je da manji problemi (npr. greška pri konfiguraciji) možda nisu incidenti, ali sumnja se trebate konzultirati s vašim sigurnosnim timom.
Zakon o kibernetičkoj sigurnosti (ZoKS) propisuje kazne za esencijalne subjekte do 10 milijuna EUR ili do 2% godišnjeg prometa. Međutim, graduale penalizacije ovisno o ozbiljnosti nesukladenosti — početni prekršaj može biti opomena i rok za ispravljanje. Konzultirajte se s SOA-om o faznom planu uskladenosti ako ste u zastoju.