Ova stranica je namijenjena IT ravnateljima, sigurnosnim stručnjacima i vodstvu tvrtki koja posluju kao važne subjekte prema NIS2. Saznajte konkretne obveze zaštite plaćanja, podataka kupaca i infrastrukture, te kako izbjeći kazne do 7 milijuna eura.
Maloprodajne lance i e-commerce operatore koji u Republici Hrvatskoj obrađuju podatke više od 250.000 kupaca ili čiji godišnji promet prelazi određenu vrijednost kvalificiraju se kao važni subjekti. Obuhvaćeni su svi operatori s P2P terminalom, mobilnom aplikacijom za plaćanja ili vlastitom online platformom. Trgovine lanaca s više od 50 lokacija i e-commerce platforme s domaćim i stranim korisnicima automatski ulaze u ovu kategoriju.
Svi POS terminali, čitači kartica i sustavi plaćanja moraju biti fizički i digitalno zaštićeni prema NIS2 i PCI-DSS standardima. Uključuje kriptiranje komunikacije između terminala i servera, redovito ažuriranje firmvera i izolaciju sustava plaćanja od ostalnih mreža. Legacy POS terminali koji nisu kompatibilni s PCI-DSS zahtijevaju zamjenu ili nadgradnju s dodatnim sigurnosnim slojevima unutar 18 mjeseci od primjene zakona.
Svaki incident koji utječe na podatke kupaca (krađa kredita, curenja osobnih podataka, neovlašteni pristup bazama) mora biti prijavljen Državnoj uredu za nadzor kibernetičke sigurnosti (SOA) u roku od 24 sata, a dodatna analiza do 72 sata. Kupcima moraju biti obaviješteni bez nepotrebnog odgode. Dokumentirajte sve incidente u ISMS-u i održavajte dnevnike za vanjski nadzor.
Sve tvrtke koje dostavljaju robu, upravljaju zalihovnom, logistikom ili IT uslugama moraju potpisati ugovore sa zahtjevima za NIS2 sukladnost. Pristup logističkim sustavima, bazama zaliha i e-commerce platformama mora biti ograničen samo na nužne permutacije s redovitim revizijama. Izvedite godišnje procjene rizika za sve dobavljače, posebno one s pristupom podatkovnim centrima ili sustavima plaćanja.
Baze podataka programa vjernosti često sadrže osjetljive podatke (broj kartice, kupno ponašanje, kontaktne podatke) koji se čuvaju dulje nego što je potrebno. Implementirajte automatiziranu brigu podataka nakon 3 godine neaktivnosti kupca. Šifrirajte baze podataka u mirovanju i tijekom prijenosa, kontrolirajte pristup samo autoriziranom osoblju s višestrukom autentifikacijom.
Instalirajte SIEM (Security Information Event Management) sustave koji će u stvarnom vremenu pratiti pristupe POS sustavima, bazama podataka i kreditnom infrastrukturi. Konfigurujte upozorenja za masovne pristupe, neuspješne logine i neobičnu aktivnost. Održavajte dnevnike najmanje 90 dana i reviews najmanje tjednih sa žarištem na pristupe iz azija ili vanjske mreže.
Oba tipa poslovanja klasificirana su kao važni subjekti i imaju iste osnovne obveze: zaštita podataka kupaca, obrađivanje plaćanja prema PCI-DSS, i izvješćivanje o incidentima u roku od 24 sata. Razlika je u infrastrukturi: maloprodajne lance moraju zaštititi fizičke POS terminale u stotinama lokacija, dok e-commerce operatori trebaju zaštititi distribuirane servere i baze podataka. Oba trebaju identične procese za upravljanje dobavljačima i nadzor pristupa.
POS terminali stariji od 5 godina trebaju biti zamijenjeni s modelima kompatibilnima s PCI-DSS 3.2.1 ili novijom verzijom. Ako zamjena nije moguća u roku od 18 mjeseci od primjene ZoKS-a (do 2027), trebate implementirati dodatne sigurnosne mjere: kriptiranje komunikacije između terminala i servera, mrežna izolacija, te vanjski nadzor. Svaki legacy terminal trebate dokumentirati sa planom zamjene.
Za važne subjekte kao što su maloprodajne lance i e-commerce operatori, kazne mogu biti do 7 milijuna eura ili 1,4% godišnjeg promet, ovisno što je veće. Dodatno, SOA može nametiti redovite revizije, ograničiti vašu mogućnost obrade podataka kupaca, ili prisiliti operativne izmjene. Prve provjere već počinju, pa je preporuka registracija u NIS2 registri Hrvatska do kraja 2025.