Kao B2B SaaS kompanija ili software vendor s EU enterprise klijentima, spadate u važne entitete prema Zakonu o kibernetičkoj sigurnosti. Saznajte specifične obveze koje vam se primjenjuju do 2026., kako strukturirati SSDLC, upravljati ranjivostima te izvještavati o incidentima SOA.
B2B SaaS kompanije, software vendori i operatori digitalnih platformi koji pružaju kritične usluge EU-15+ enterprise klijentima spadaju u važne entitete. Obaveza se primjenjuje ako vaša platforma siruje podatke ili procese koji su kritični za poslovanje klijenata ili ako ste na platformi kao vendor integracije. Mala preduzeća s < 50 zaposlenih mogu biti izuzeta ako ne zadovoljavaju otras, ali većina SaaS kompanija u ovom segmentu mora podleći zahtjevima.
Morate imati pisanu politiku razvoja softvera koja obuhvaća sigurnosne testove prije svakog releasea, code review procese i sigurnosne zahtjeve u specifikacijama. Dokumentirajte kako vaš tim provjerava kod prije produkcije, koji su sigurnosni kriteriji za merge, i kako pratite sigurnosne issue tijekom razvoja. Za B2B SaaS, ovo znači da svaka nova feature ili dependency update mora proći sigurnosnu provjeru.
Obavezni su javna politika otkrivanja ranjivosti (security.txt ili slično), SLA za patch management (npr. kritične ranjivosti u 7 dana), te kontakt za sigurnosne istraživače. Specifično za SaaS: definirajte kako klijenti mogu prijaviti ranjivosti u vašoj aplikaciji, kako ćete ih obavijestiti o zakrpama, i kako ćete upravljati verzijama ako klijenti koriste starije release-e.
Najmanje godišnje, ali bolje polugodišnje, trebate vanjski penetrijski test svih produkcijskih okruženja i novih funkcionalnosti. SaaS specifika: testiranje mora pokrivati multi-tenant arhitekturu, isolation između korisnika, API-je i sve integracije s trećim stranama. Dokumentirajte sve nalazi, prioritiziranu remedijaciju i evidenciju zatvaranja ranjivosti.
Auditurajte sve eksterne biblioteke, package-e i API-je koje koristite, posebno open-source dependency-je. Implementirajte automatizirano skeniranje ranjivosti u CI/CD pipeline (npr. Snyk, OWASP Dependency-Check). Za svaku kritičnu dependency, trebate znati verziju, licence, mogućnost ažuriranja i plan u slučaju 0-day ranjivosti.
Svaki sigurnosni incident koji utječe na klijente trebate prijaviti SOA u roku od 24 sata za incidente koji mogu utjecati na kritične servise, odnosno 72 sata za ostale sigurnosne incidente. Kao SaaS vendor, trebate jasnu proces za detekciju, analizu i obavijest klijenata, s dokumentacijom roka odgovora i koraka remedijacije.
Zakon o kibernetičkoj sigurnosti (ZoKS) zahtijeva redovito testiranje — preporučuje se najmanje godišnje, ali bolje polugodišnje. Za proizvodne okruženja s > 100 enterprise klijenata, trebate godinu testirati i novo razvijene module nakon svakog većeg releasea. Svi nalazi moraju biti dokumentirani i remedijacija prioritizirana prema CVSS skorama.
Objavite security.txt datoteku na vašoj domeni sa kontaktnom e-mailom za izvještavanje o sigurnosti, definirajte SLA odgovora (primjer: 48 sati za acknowledgement, 7 dana za plan remedijacije kritičnih ranjivosti), otkrije li se ranjivost u vašoj aplikaciji. Također trebate politiku za cooperative disclosure — kako ćete surađivati sa sigurnosnim istraživačima i kada ćete objaviti informacije o ranjivosti nakon zakrpe.
Za važne entitete kao što su B2B SaaS kompanije, penali mogu biti do €7 milijuna ili do 1,4% godišnjeg prometa, ovisno što je veće. Ako je incident koji je mogao biti sprječen s adekvatnim sigurnosnim mjerama (npr. penetracijsko testiranje, upravljanje ranjivostima), odgovornost je pojačana. Preporučuje se početi s compliance priprema odmah kako bi se izbjegle penali nakon roka od 2026.