Prilog I — Ključni entitet

NIS2 za zrakoplovni, željezničke, cestovne i pomorske operatore u Hrvatskoj — obveze esencijalnih entiteta 2026.

Ovaj vodič je namenjen operatorima zrakoplova, željezničkim poduzećima, cestovnim vlastima, brodovlasnicima i operatorima luka koji su klasificirani kao ključni entiteti prema NIS2. Saznajte konkretne obveze sigurnosti operativnih sustava, procedure izvještavanja o incidentima i kako strukturirati program kibernetičke odgovornosti.

Ključni entiteti u sektoru prometa uključuju zračne luke s važnom međunarodnom ulogom, željezničke operatore nacionalnih i transnacionalnih linija, cestovne vlasti odgovorne za kritične infrastrukture, brodovlasnice s međunarodnim rutama i operatore luka s kapacitetom preko 5 milijuna TEU-a godišnje ili sa centraliziranom upravom signalizacije. Pravilo veličine primjenjuje se i na pružatelje usluga kritičnih sustava koji podržavaju ti transport (npr. operatori rezevacijskih sustava, operatori ATC koordinacije).

Ključne obveze NIS2 za ovaj sektor

Sigurnost operativnih i informacijskih sustava

Morate uspostaviti i održavati tehnički program zaštite koji pokriva sve sustavne razine: ATC sustave, sustave upravljanja letom, rezervacijske sustave, sustave upravljanja flotom i sve oblike signalizacije i kontrole brzine. Program mora uključiti identifikaciju kritičnih resursa, segmentaciju mreže, enkripciju u prijenosu i kontrolu pristupa na više razina. Redovito ažuriranje softverske zakrpe i testiranje otpornosti sustava na sigurnost obvezni su dijelovi ovog programa.

Izvještavanje o incidentima kibernetičke sigurnosti

Svaki incident koji utječe na sigurnost putnika, dostupnost usluge ili redoslijed međugraničnog prometa mora biti prijavljen Agenciji za suzbijanje korupcije (SOA) u roku od 24 sata od detekcije, s detaljnom analizom do 72 sata. Incident uključuje bilo koju neuspjeh ili zlonamjernu radnju koja ozbiljno narušava operativnost, dostupnost podataka ili integritet sustava koji se koriste za koordinaciju sigurnosti ili voznog reda. Morate voditi detaljan dnevnik incidenta koji je dostupan nadzornim vlastima.

Sigurnost lanaca opskrbe za kritičnu opremu i softver

Morate utvrditi, verificirati i stalno nadzirati sve dobavljače ključne opreme (npr. avionike, sigurnosni softver, sustave upravljanja brzinom, sustave signalizacije). Za svakog dobavljača trebate ugovor koji eksplicitno definira sigurnosne zahtjeve, procedure revizije, obavijesti o ranjivostima i proceduru ažuriranja. Redovito — najmanje jednom godišnje — trebate provesti kontrolu sigurnosti kritičnih dobavljača ili zahtijevati nezavisni sigurnosni certifikat.

Kibernetička obuka i svijest operativnog osoblja

Svi zaposlenici s pristupom operativnim sustavima, uključujući pilose, vozače vlakova, dispečere i operatore rezervacijskih sustava, moraju proći strukturiranu obuku o kibernetičkoj sigurnosti najmanje godišnje. Obuka mora pokrivati: prepoznavanje pokušaja socijalne manipulacije, protokole sigurnog rukovanja lozinkama, procedure evakuacije podataka i procedure prijave sumnjivog ponašanja. Trebate dokumentirati redovitost obuke i rezultate procjena znanja.

Upravljanje kritičnim incidentima i plan oporavka

Morate imati formaliziran plan oporavka koji specificira kako će operacije biti obnovljene u slučaju ozbiljnog kibernetičkog incidenta. Plan mora uključiti: identifikaciju kritičnih funkcija (npr. održavanje zrakoplovnog reda, sigurnost vozila), RPO (Recovery Point Objective) manje od 4 sata za ključne sustave i RTO (Recovery Time Objective) manje od 24 sata. Trebate redovito — najmanje dva puta godišnje — testirati plan u suradnji sa SOA-om ili certificiranom treću stranom.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Često postavljana pitanja

Koji su specifični sustavi koji se smatraju 'operativnim sustavima' pod NIS2 za zrakoplovne kompanije i željezničke operatore?

Operativni sustavi obuhvaćaju: za zrakoplovne kompanije — ATC integraciju, sustave upravljanja letom, sisteme upravljanja brzinom zrakoplova, sisteme rezervacija i sisteme pratenja flote; za željezničke operatore — sisteme signalizacije, sisteme nadzora brzine vlaka, sisteme upravljanja red voznje i sisteme rezervacija. Svi ovi sustavi moraju biti zaštićeni sa enkripcijom, kontrolom pristupa i redovitim testiranjem penetracije.

Koliko često trebam provoditi vježbe scenarija oporavka od kibernetičkog incidenta?

Prema NIS2, morate provoditi najmanje dva testna scenarija godišnje. Prvi test trebao bi biti 'tabletop' vježba gdje ključne dionike prolaze kroz hipotetski scenarij; drugi trebao bi biti praktičan test oporavka koji uključuje stvarnu aktivaciju backup sustava. Rezultate testova trebate dokumentirati i dostaviti SOA-u ako se incidenti simuliraju na kritičnim sustavima.

Koje su novčane kazne ako ne uspostavljam program kibernetičke sigurnosti ili ne prijavim incident u roku?

Za ključne entitete, kazne za nepoštivanje NIS2 mogu biti do 10 milijuna eura ili 2% godišnjeg prometa (ovisno što je veće). Neuspješna ili kasnjena prijava incidenta (kašnjenje od 24/72-satnog roka) može rezultirati kaznom do 7 milijuna eura ili 1,4% prometa. Kazne su kumulativne — više narušaja može rezultirati većim penaliziranjem.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →