Prilog II — Važan entitet

NIS2 za srednjeveće tvrtke u Hrvatskoj — Zahtjevi za važne entitete

Ako vaša tvrtka ima 50–249 zaposlenika i djeluje u reguliranom sektoru, ovaj vodiču objašnjava vaše obveze prema Zakonu o kibernetičkoj sigurnosti (ZoKS) i kako postići usklađenost do kraja 2024. Saznajte koje kontrole morate provesti i koji su risici kritični za vašu veličinu.

Vaša tvrtka mora se uskladiti ako ima 50–249 zaposlenika, djeluje u sektoru od strateške važnosti (npr. financije, energetika, zdravstvo, komunikacije, javna uprava) i nalazi se u bazi važnih entiteta koju vodi SOA. Nisu svi subjekti te veličine automatski važni entiteti; trebate provesti samoocjenu prema kriterijima koji se navode u Zakonu o kibernetičkoj sigurnosti.

Ključne obveze NIS2 za ovaj sektor

Samoocjena i klasifikacija entiteta

Morate dokumentirano utvrditi je li vaša tvrtka važan entitet prema Prilogu II ZoKS-a. SOA će objaviti popis važnih entiteta; do tada, provedite internu samoocjenu prema kriterijima veličine, sektora i utjecaja na sigurnost i stabilnost. Čuvajte dokaze o toj samoocjeni jer će biti temelj vašeg plana compliance-a.

Dokumentirana politika kibernetičke sigurnosti

Izradite i usvojite pisanu politiku kibernetičke sigurnosti prilagođenu vašoj veličini i rizicima. Politika mora pokrivati upravljanje pristupima, zaštitu podataka, incident response, zaposlenike i poduplice. Nije potreban opsežan dokument — trebate jasne procedurale koje su praktične za 50–249 zaposlenika i koje dokazuju namjeru upravljanja rizicima.

Osnovne mjere higijene: MFA, patching, backups

Omogućite višefaktorsku autentifikaciju (MFA) na poslovnoj e-pošti, cloud sukladištu i kritičnim sustavima. Uspostavite redovit raspored apliciranja zakrpa (minimum mjesečno) i dokumentirajte ga. Testirajte sigurnosne kopije najmanje četiri puta godišnje kako biste potvrdili mogućnost oporavka — nije dovoljno samo da napravite kopije.

Procedura za prijavu incidenata

Pripremite procedure za detekciju, kategorijaciju i prijavu sigurnosnih incidenata. Važne incidente (one koji značajno utječu na poslovanje) trebate prijaviti SOA-i i nacionalnom CERT-u u roku od 24 sata od otkrivanja, a detaljan izvještaj u roku od 72 sata. Definirajte što u vašoj tvrtci čini 'važan incident' i trenira tim kako ga prepoznati.

Upravljanje rizicima proporcionalno veličini

Provođenje upravljanja rizicima ne znači da trebate enterprise-scale alate. Za 50–249 zaposlenika, trebate dokumentiran postupak identifikacije i ocjene kibernetičkih rizika, s fokuson na kritične sustave i podatke. Mjere moraju biti proporcionalne vrijednosti imovine koju štitite i razumnoj procjeni vjerojatnosti prijetnje.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Bitwarden bitwarden.com

Sprawdź narzędzie →

Često postavljana pitanja

Kako znati je li moja tvrtka 'važan entitet' prema NIS2?

Važan entitet je obično tvrtka u reguliranom sektoru (financije, energetika, zdravstvo, komunikacije, javna uprava) s 50–249 zaposlenika koja zadovoljava dodatne kriterije utjecaja na sigurnost i stabilnost (npr. veličina imovine, broj korisnika, značaj za lanac opskrbe). SOA će objaviti službenu listu važnih entiteta — u međuvremenu, provjerite je li vaš sektor reguliran i je li vaša veličina u tom rasponu, pa se prijavite ili prepišite s SOA-om ako ste nesigurni.

Koju vrstu incident reporting procedure trebam ako imam samo 50 zaposlenika?

Ne trebate opsežan softver; trebate jasnu pisanu proceduru koja definira: (1) tko u vašoj tvrtci je 'sigurnosna točka kontakta' i kako ga zaposlenici mogu dosegnuti, (2) što smatraš 'važnim incidentom' (npr. curenje podataka, neuspjeh kritičnog sustava >4 sata), (3) kako interno dokumentirati incident (čak i u Word/Excel tablici), i (4) kako i u kojem roku prijaviti SOA-i (24 sata za važne incidente). Vedite evidenciju kao dokaz compliance-a.

Kolike su kazne ako se ne uskladim s NIS2 do kraja 2024?

Za važne entitete (Prilog II), kazne mogu biti do €7 milijuna ili 1,4% godišnjeg prometa, ovisno što je veće. Kazne se primjenjuju za nepoštivanje osnovnih obveza (samoocjena, dokumentirana politika, MFA, incident reporting). Iako su rokovi produženi, početak s compliance-om sada omogućava vam da izbjegnete hitne i skupo stečene mjere kasnije, pa prepručujemo da započnete samoocjenu i dokumentiranje politike odmah.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →