Telekomunikacijski operatori, ISP-evi, mobilni operatori i CDN pružatelji su esencijalne entitete prema NIS2 Annexu I. Saznajte konkretne obaveze i kako postići usklađenost do 2026. godine.
Esencijalni operatori u sektoru telekomunikacija obuhvaćaju sve javne telekomunikacijske mreže, operatore mobilnih mreža, pružatelje Internet usluga (ISP-e) i operatoreContent Delivery Network (CDN) koji pružaju usluge u Hrvatskoj. Obaveza se primjenjuje na entitete koji imaju značajan utjecaj na dostupnost i sigurnost kritične infrastrukture te čiji prekid usluge može utjecati na veliki broj korisnika.
Telekomunikacijski operatori moraju implementirati zaštitu BGP usmjeravanja protiv hijackinga, filters za BGP rute, RPKI (Resource Public Key Infrastructure) te monitoring anomalija u jezgri mreže. Ova tehnička mjera sprečava neovlašteno preuzimanje IP adresnog prostora i osigurava integritet podataka korisnika kroz kritične mrežne točke.
Svi routeri, prekidači, bazne stanice i ostala kritična mrežna oprema moraju biti redovito ažurirana sa sigurnosnim zakrpama proizvođača. Obaveza uključuje praćenje statusa end-of-life podrške, zamjenu zastarjele opreme te uspostavu sigurnih kanala komunikacije sa dobavljačima za sigurnosne ažuriranja i incidente.
Incidenti koji utječu na dostupnost usluge ili značajan broj korisnika moraju biti prijavljeni nacionalnom CERT-u (SOA) u roku od 24 sata od detektiranja. Za kompleksne incidente koji zahtijevaju daljnje istraživanje, detaljno izvještavanje obavezno je u roku od 72 sata. Telekomunikacijski operatori moraju održavati sve zapisnike o incidentima najmanje godinu dana.
Sustavi za zakonsku prosljeđivanja (lawful interception) moraju biti sigurnosno izolirani i zaštićeni od neovlaštenog pristupa. Pristup ovim sustavima ograničava se samo na autorizirane osobe, s detaljnim logiranjem i revizijom svih aktivnosti. Potrebna je implementacija krake autentifikacije, kriptografske zaštite i redovitog testiranja sigurnosti.
Telekomunikacijski operatori moraju uspostaviti i održavati sustav upravljanja informacijskom sigurnošću (ISMS) prema ISO 27001 ili ekvivalentnom standardu. Dio ISMS-a mora biti detaljni plan odgovora na incidente s jasnim ulogama, procedurama eskalacije i redovitim vježbama pripravenosti.
Svi javni telekomunikacijski operatori, ISP-evi, mobilni operatori i CDN pružatelji u Hrvatskoj su esencijalne entitete prema NIS2 Annexu I. To obuhvaća fizičke osobe ili organizacije koje pružaju javne mreže ili elektroničke komunikacijske usluge. Veličina operatora nije relevantna — svi su obuhvaćeni ako pružaju ove usluge.
Prema Zakonu o kibernetičkoj sigurnosti, kršenje obveze izvještavanja može rezultirati kaznama od do €10 milijuna ili 2% godišnjeg globalnog prometa (za esencijalne entitete), ovisno o ozbiljnosti kršenja. Регулатор (SOA) može takođe izreći redoslijed za hitnu ispravku i dodatni nadzor.
Da, RPKI i BGP filtering su obavezne mjere za sve telekomunikacijske operatore bez obzira na veličinu, jer su to dio obveza sigurnosti mrežne infrastrukture prema NIS2. Mogu biti implementirane postupno, ali moraju biti u punoj funkciji do završetka implementacije NIS2 zahtjeva. Kontaktirajte dobavljača vašeg BGP softvera ili infrastrukture za smjernice implementacije.