Prilog I — Esencijalni subjekt

NIS2 za središnje i lokalne vlasti u Hrvatskoj — Obveze za esencijalne subjekte 2026

Ažuriranje (08/2026): Irska je suočena s financijskim sankcijama EU-a zbog nepravovremenog prenošenja NIS2 direktive u nacionalno pravo, što jasno pokazuje da Europska komisija ozbiljno pristupa provedbi ovih pravila. Hrvatska je donijela Zakon o kibernetičkoj sigurnosti (ZoKS) kojim su tijela javne uprave svrstana u ključne subjekte, izložena kaznama do 10 milijuna eura ili 2% ukupnog godišnjeg prihoda u slučaju neusklađenosti. Tijela javne uprave dužna su osigurati pravovremeno prijavljivanje incidenata (unutar 24 odnosno 72 sata) nadležnim tijelima SOA-i i nacionalnom CERT-u kako bi izbjegle regulatorne posljedice. izvor

Ovaj vodič pomaže upravama, ministarstvima, gradovima i javnim agencijama razumjeti obveze koje proizlaze iz Zakona o kibernetičkoj sigurnosti (ZoKS). Saznajte što je potrebno za potpunu usklađenost do kraja 2025. godine.

Svi subjekti iz Priloga I ZoKS-a koji su dio sektora javne uprave i digitalnih službi obavezni su na NIS2 usklađenost bez obzira na veličinu. To uključuje ministarstva, občine, gradove, posebne dijelove javne uprave i sve agencije koje upravljaju digitalnim uslugama dostupnim građanima.

Ključne obveze NIS2 za ovaj sektor

Izvještavanje o incidentima unutar 24 sata

Morате pojaviti nacionalnom CERT-u (SOA) svaki incidenti koji ima veze s kibernetičkom sigurnošću i koji utječe na dostupnost ili sigurnost vaših e-vladinih servisa ili baza podataka. Izvještaj se mora poslati unutar 24 sata od otkrivanja incidenta, a detaljan izvještaj unutar 72 sata. Incidenti koji onemogućavaju javne službe (npr. padec portala e-Građanin ili elektroničkog zdravstvenog kartona) moraju biti odmah prijavljeni.

Procjena i upravljanje rizicima za e-vladine portale i baze podataka

Trebate provesti sustavnu procjenu rizika za sve digitalne servise dostupne građanima — od autentifikacijskih sustava do baza podataka s osobnim podacima. Rezultate procjene trebate dokumentirati, redovito ažurirati (najmanje godišnje) i primjenjivati odgovarajuće mjere zaštite. Za portale s kritičnim podacima (npr. zdravstvenim ili financijskim) potrebne su visokorazredne mjere.

Zahtjevi za kibernetičku sigurnost u javnoj nabavi i lancu opskrbe

Kad nabavljate software, servere ili usluge kibernetičke sigurnosti, trebate u specifikacijom i ugovorima eksplicitno definirati zahtjeve za sigurnost. Dobavljači i integratoti sistemi koji rade s vladinim digitalnim infrastrukturama trebaju se obvezati na redovite sigurnosne procjene, ažuriranja fleksibilnih i prijavljivanje znanih ranjivosti. Obavite audit lanaca opskrbe najmanje godišnje.

Obavezno osposobljavanje djelatnika u kibernetičkoj sigurnosti

Svi zaposlenici — posebno oni na položajima s pristupom digitalnim sustavima — trebaju redovito osposobljavanje o kibernetičkim rizicima, phishing-napada i zaštite podataka. Osposobljavanje se mora provoditi najmanje godišnje, a trebalo bi obuhvatiti prepoznavanje rizika, lozinke, mobilnu sigurnost i izvještavanje o sumnjivim aktivnostima. Vodstvo treba biti posebno obučeno za upravljanje kibernetičkim rizicima.

Centralizirani inventar imovine i kontinuirani monitoring sigurnosti

Trebate održavati ažuran, detaljan popis svih IT-imovine (servere, aplikacije, baze podataka, mreže) koja duži javne digitalne servise. Svaka stavka trebala bi biti mapirana s njenim rizicima i mjerama zaštite. Implementirajte kontinuirane alate za monitoring (npr. SIEM sustav ili upravljane usluge) kako biste dodijelili anomalije i moguće napade u stvarnom vremenu.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
ComplyCloud complycloud.eu

Sprawdź narzędzie →

Često postavljana pitanja

Trebam li NIS2 osposobljavanje čak i ako moja lokalna vlast nema tehnički tim?

Da. NIS2 zahtjev za osposobljavanje vrijedi za sve javne agencije — može biti vanjski pruža obučeni webinari ili okrugli stol. Obavezno dokumentirajte tko je obučen, koji sadržaj je obrađen i kada je obuka provedena. Premda manji timovi mogu koristiti pojednostavljene module, edukacija je obavezna.

Što se smatra incidentom koji se mora prijaviti SOA-u unutar 24 sata?

Svaka neovlaštena pristupa kibernetičkoj sigurnosti, gubitak dostupnosti javnog servisa (npr. padec e-upitnice ili portala), curenje osobnih podataka ili suspektna aktivnost u sustavu. Primjer: ako je portal za prijavu građana bio nedostupan 2 sata zbog DDoS-napada, to je incidenti koji se mora prijaviti. Razumijevanje je da manji problemi (npr. greška pri konfiguraciji) možda nisu incidenti, ali sumnja se trebate konzultirati s vašim sigurnosnim timom.

Koja je kazna ako se NIS2 ne uskladi do kraja 2025?

Zakon o kibernetičkoj sigurnosti (ZoKS) propisuje kazne za esencijalne subjekte do 10 milijuna EUR ili do 2% godišnjeg prometa. Međutim, graduale penalizacije ovisno o ozbiljnosti nesukladenosti — početni prekršaj može biti opomena i rok za ispravljanje. Konzultirajte se s SOA-om o faznom planu uskladenosti ako ste u zastoju.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →