Prilog II — važan subjekt

NIS2 zahtjevi za velike maloprodajne lance i e-commerce operatore u Republici Hrvatskoj

Ova stranica je namijenjena IT ravnateljima, sigurnosnim stručnjacima i vodstvu tvrtki koja posluju kao važne subjekte prema NIS2. Saznajte konkretne obveze zaštite plaćanja, podataka kupaca i infrastrukture, te kako izbjeći kazne do 7 milijuna eura.

Maloprodajne lance i e-commerce operatore koji u Republici Hrvatskoj obrađuju podatke više od 250.000 kupaca ili čiji godišnji promet prelazi određenu vrijednost kvalificiraju se kao važni subjekti. Obuhvaćeni su svi operatori s P2P terminalom, mobilnom aplikacijom za plaćanja ili vlastitom online platformom. Trgovine lanaca s više od 50 lokacija i e-commerce platforme s domaćim i stranim korisnicima automatski ulaze u ovu kategoriju.

Ključne obveze NIS2 za ovaj sektor

Zaštita infrastrukture obrađivanja plaćanja i POS sustava

Svi POS terminali, čitači kartica i sustavi plaćanja moraju biti fizički i digitalno zaštićeni prema NIS2 i PCI-DSS standardima. Uključuje kriptiranje komunikacije između terminala i servera, redovito ažuriranje firmvera i izolaciju sustava plaćanja od ostalnih mreža. Legacy POS terminali koji nisu kompatibilni s PCI-DSS zahtijevaju zamjenu ili nadgradnju s dodatnim sigurnosnim slojevima unutar 18 mjeseci od primjene zakona.

Obavijest o kršenju podataka i rukovanje incidentima

Svaki incident koji utječe na podatke kupaca (krađa kredita, curenja osobnih podataka, neovlašteni pristup bazama) mora biti prijavljen Državnoj uredu za nadzor kibernetičke sigurnosti (SOA) u roku od 24 sata, a dodatna analiza do 72 sata. Kupcima moraju biti obaviješteni bez nepotrebnog odgode. Dokumentirajte sve incidente u ISMS-u i održavajte dnevnike za vanjski nadzor.

Sigurnost lanaca opskrbe i pristup dobavljača

Sve tvrtke koje dostavljaju robu, upravljaju zalihovnom, logistikom ili IT uslugama moraju potpisati ugovore sa zahtjevima za NIS2 sukladnost. Pristup logističkim sustavima, bazama zaliha i e-commerce platformama mora biti ograničen samo na nužne permutacije s redovitim revizijama. Izvedite godišnje procjene rizika za sve dobavljače, posebno one s pristupom podatkovnim centrima ili sustavima plaćanja.

Zaštita baza podataka programa vjernosti i zadržavanja kupaca

Baze podataka programa vjernosti često sadrže osjetljive podatke (broj kartice, kupno ponašanje, kontaktne podatke) koji se čuvaju dulje nego što je potrebno. Implementirajte automatiziranu brigu podataka nakon 3 godine neaktivnosti kupca. Šifrirajte baze podataka u mirovanju i tijekom prijenosa, kontrolirajte pristup samo autoriziranom osoblju s višestrukom autentifikacijom.

Monitoring i sprečavanje nedozvoljenih pristupa te anomalija

Instalirajte SIEM (Security Information Event Management) sustave koji će u stvarnom vremenu pratiti pristupe POS sustavima, bazama podataka i kreditnom infrastrukturi. Konfigurujte upozorenja za masovne pristupe, neuspješne logine i neobičnu aktivnost. Održavajte dnevnike najmanje 90 dana i reviews najmanje tjednih sa žarištem na pristupe iz azija ili vanjske mreže.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Često postavljana pitanja

Koja je razlika između NIS2 zahtjeva za maloprodajne lance i e-commerce u Hrvatskoj?

Oba tipa poslovanja klasificirana su kao važni subjekti i imaju iste osnovne obveze: zaštita podataka kupaca, obrađivanje plaćanja prema PCI-DSS, i izvješćivanje o incidentima u roku od 24 sata. Razlika je u infrastrukturi: maloprodajne lance moraju zaštititi fizičke POS terminale u stotinama lokacija, dok e-commerce operatori trebaju zaštititi distribuirane servere i baze podataka. Oba trebaju identične procese za upravljanje dobavljačima i nadzor pristupa.

Koji su minimalni zahtjevi za zamjenu legacy POS terminala?

POS terminali stariji od 5 godina trebaju biti zamijenjeni s modelima kompatibilnima s PCI-DSS 3.2.1 ili novijom verzijom. Ako zamjena nije moguća u roku od 18 mjeseci od primjene ZoKS-a (do 2027), trebate implementirati dodatne sigurnosne mjere: kriptiranje komunikacije između terminala i servera, mrežna izolacija, te vanjski nadzor. Svaki legacy terminal trebate dokumentirati sa planom zamjene.

Koje su kazne ako ne usklađim operations s NIS2 do 2026?

Za važne subjekte kao što su maloprodajne lance i e-commerce operatori, kazne mogu biti do 7 milijuna eura ili 1,4% godišnjeg promet, ovisno što je veće. Dodatno, SOA može nametiti redovite revizije, ograničiti vašu mogućnost obrade podataka kupaca, ili prisiliti operativne izmjene. Prve provjere već počinju, pa je preporuka registracija u NIS2 registri Hrvatska do kraja 2025.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →