Ako vaša tvrtka ima 50–249 zaposlenika i djeluje u reguliranom sektoru, ovaj vodiču objašnjava vaše obveze prema Zakonu o kibernetičkoj sigurnosti (ZoKS) i kako postići usklađenost do kraja 2024. Saznajte koje kontrole morate provesti i koji su risici kritični za vašu veličinu.
Vaša tvrtka mora se uskladiti ako ima 50–249 zaposlenika, djeluje u sektoru od strateške važnosti (npr. financije, energetika, zdravstvo, komunikacije, javna uprava) i nalazi se u bazi važnih entiteta koju vodi SOA. Nisu svi subjekti te veličine automatski važni entiteti; trebate provesti samoocjenu prema kriterijima koji se navode u Zakonu o kibernetičkoj sigurnosti.
Morate dokumentirano utvrditi je li vaša tvrtka važan entitet prema Prilogu II ZoKS-a. SOA će objaviti popis važnih entiteta; do tada, provedite internu samoocjenu prema kriterijima veličine, sektora i utjecaja na sigurnost i stabilnost. Čuvajte dokaze o toj samoocjeni jer će biti temelj vašeg plana compliance-a.
Izradite i usvojite pisanu politiku kibernetičke sigurnosti prilagođenu vašoj veličini i rizicima. Politika mora pokrivati upravljanje pristupima, zaštitu podataka, incident response, zaposlenike i poduplice. Nije potreban opsežan dokument — trebate jasne procedurale koje su praktične za 50–249 zaposlenika i koje dokazuju namjeru upravljanja rizicima.
Omogućite višefaktorsku autentifikaciju (MFA) na poslovnoj e-pošti, cloud sukladištu i kritičnim sustavima. Uspostavite redovit raspored apliciranja zakrpa (minimum mjesečno) i dokumentirajte ga. Testirajte sigurnosne kopije najmanje četiri puta godišnje kako biste potvrdili mogućnost oporavka — nije dovoljno samo da napravite kopije.
Pripremite procedure za detekciju, kategorijaciju i prijavu sigurnosnih incidenata. Važne incidente (one koji značajno utječu na poslovanje) trebate prijaviti SOA-i i nacionalnom CERT-u u roku od 24 sata od otkrivanja, a detaljan izvještaj u roku od 72 sata. Definirajte što u vašoj tvrtci čini 'važan incident' i trenira tim kako ga prepoznati.
Provođenje upravljanja rizicima ne znači da trebate enterprise-scale alate. Za 50–249 zaposlenika, trebate dokumentiran postupak identifikacije i ocjene kibernetičkih rizika, s fokuson na kritične sustave i podatke. Mjere moraju biti proporcionalne vrijednosti imovine koju štitite i razumnoj procjeni vjerojatnosti prijetnje.
Važan entitet je obično tvrtka u reguliranom sektoru (financije, energetika, zdravstvo, komunikacije, javna uprava) s 50–249 zaposlenika koja zadovoljava dodatne kriterije utjecaja na sigurnost i stabilnost (npr. veličina imovine, broj korisnika, značaj za lanac opskrbe). SOA će objaviti službenu listu važnih entiteta — u međuvremenu, provjerite je li vaš sektor reguliran i je li vaša veličina u tom rasponu, pa se prijavite ili prepišite s SOA-om ako ste nesigurni.
Ne trebate opsežan softver; trebate jasnu pisanu proceduru koja definira: (1) tko u vašoj tvrtci je 'sigurnosna točka kontakta' i kako ga zaposlenici mogu dosegnuti, (2) što smatraš 'važnim incidentom' (npr. curenje podataka, neuspjeh kritičnog sustava >4 sata), (3) kako interno dokumentirati incident (čak i u Word/Excel tablici), i (4) kako i u kojem roku prijaviti SOA-i (24 sata za važne incidente). Vedite evidenciju kao dokaz compliance-a.
Za važne entitete (Prilog II), kazne mogu biti do €7 milijuna ili 1,4% godišnjeg prometa, ovisno što je veće. Kazne se primjenjuju za nepoštivanje osnovnih obveza (samoocjena, dokumentirana politika, MFA, incident reporting). Iako su rokovi produženi, početak s compliance-om sada omogućava vam da izbjegnete hitne i skupo stečene mjere kasnije, pa prepručujemo da započnete samoocjenu i dokumentiranje politike odmah.