Ova stranica namjena je upraviteljima zgrada, agencijama nekretnina i operatorima proptech sustava koji moraju postići NIS2 sukladnost kao važne subjekte. Naučit ćete konkretne obveze zaštite podataka stanara, sustava kontrole pristupa zgradi i obveza prijavljivanja incidenata prema hrvatskom Zakonu o kibernetičkoj sigurnosti.
NIS2 sukladnost obvezuje agencije nekretnina, upravljače zgrada i proptech platforme s najmanje 250 zaposlenika ili godišnjim prihodom većim od 50 milijuna eura. Uključeni su i manji pružatelji internetskih usluga koji upravljaju sustavima informacijske tehnologije za više od 500 korisnika ili zgrada s više od 100 jedinica. Obaveza primjene počinje od 18. listopada 2024., s rokom za uspostavu svih mjera do 18. listopada 2025.
Svi podaci stanara, klijenata i transakcijskih informacija moraju biti enkriptirani kako pri prijenosu tako i pri pohrani. Appatat zahtijeva korištenje najmanje AES-256 za podatke pri mirovanju i TLS 1.2+ za komunikaciju. Specijalno, baze podataka s informacijama o kvadraturi, posebnim potrebama stanara i platežnim podacima zahtijevaju razine enkripcije ovjeravane kroz certifikate sigurnosti.
Sustavi za kontrolu pristupa zgradama, alarme i pametne uređaje moraju biti odvojeni od nepouzdanih mreža tvrtke. Obavezna je multifaktorska autentifikacija za sve administratore zgradnih sustava, kao i detaljno bilježenje pristupa (audit trail). Prijedlozi uključuju fizičku separaciju ili mrežnu segmentaciju između sustava kontrole pristupa i javnih internet veza.
Prije integracije bilo kojeg proptech rješenja ili pametnog uređaja, obavezna je procjena sigurnosnih rizika dobavljača. Saće procjene trebaju obuhvatiti: certifikate sigurnosti dobavljača, redovitost njihovih ažuriranja sigurnosti, i dogovore o obavijetima incidenata. Ugovorni odnosi moraju eksplicitno zahtijevati da dobavljači izvijeste o incidentima u roku od 24 sata.
Svaki sigurnosni incident koji utječe na infrastrukturu zgrada ili podatke stanara mora biti prijavljen nadležnom tijelu (SOA/CERT.hr) u roku od 24 sata od otkrivanja. Detaljni izvještaj s analizom incidenta mora biti dostavio unutar 72 sata. Incidenti koji utječu na više od 1.000 stanara ili zahtijevaju medijsku obavijest dodatno zahtijevaju obavijest regulatornih tijela za zaštitu podataka.
Sve kritične sustave (baze podataka stanara, sustavi plaćanja, kontrola pristupa zgradom) trebate testirati kroz vanjske provjere penetracije najmanje jednom godišnje. Rezultati testiranja trebaju biti dokumentirani i dostupni SOA-i na zahtjev. Unutarnje sigurnosne provjere trebaju se provesti najmanje dva puta godišnje, s detaljnim izvještajima o pronađenim ranjivostima i rokovima njihova ispravka.
Za važne subjekte kao što su agencije nekretnina, penali mogu biti do 7 milijuna eura ili 1,4% godišnjeg prometa, ovisno o veličini tvrtke. Ako incidenati pokazuju namjernu negligenciju, kazne mogu biti do 10 milijuna eura za esencijalne subjekte. Hrvatska će primjenjivati ove kazne kroz SOA i osnivatelje regulatorne nadležnosti za pojedine sektore.
Da, sve komunikacije koje sadrže podatke stanara, informacije o pristupima ili finansijske podatke moraju biti enkriptirane najmanje na razini TLS 1.2+. Ako upravitelj koristi javni Wi-Fi, preporučuje se korištenje VPN veze (npr. NordLayer) kako bi se osigurala dodatna zaštita svih podataka pri prijenosu.
Svaki incident koji utječe na podatke stanara ili kritičnu infrastrukturu zgrada trebate prijaviti CERT.hr-u u roku od 24 sata od otkrivanja. Priava trebate uključiti: opis incidenta, vrstu podataka koju je pogođena, broj pogođenih osoba ili zgrada, i mjere koje ste poduzeli. Ako incident utječe na temeljne usluge (grijanje, sigurnost, voda), redovne rokove za puni izvještaj je 72 sata.