Ova stranica je namijenjena upraviteljima kritične infrastrukture vodnih sustava koji moraju usklađiti svoju kibernetičku sigurnost s Zakonom o kibernetičkoj sigurnosti (ZoKS) do 2026. Saznajte konkretne obveze, tipske propuste i kako postići certifikaciju.
Pod obveze NIS2 spadaju davatelji usluga vodoopskrbe i kanalizacije sa značajnom ulogom za javnu sigurnost — posebno oni koji opslužavaju stanovništvo > 50 000 ekvivalentnih stanovnika ili pokrivaju gradove veće od 100 000 stanovnika. Operator mora biti odgovoran za barem jedan dio od vodoopskrbe (prikupljanje, tretman, distribucija, otpadne vode) u Republici Hrvatskoj.
Sve SCADA/ICS sustave koji upravljaju tretmanom vode, doziranjem kemikalija ili distribucijom morate staviti iza vatrozida bez direktne internetske dostupnosti. Privedite detaljnu evidenciju svih industrijskih kontrolnih sustava, njihovih verzija, zaštitnih zakrpa i mrežnih pristupnih točaka. Interna mrežna segmentacija između operacijskih tehnologija (OT) i korporativne IT mreže je obavezna.
Automatizirani sustavi za doziranje klora, Al2(SO4)3 ili drugih dezinfekcijskih/koagulacijskih agenasa moraju imati enkripcijske kontrole pristupa i ne smiju sadržavati zadane lozinke. Svaku promjenu doze kemikalije trebate zabilježiti sa vremenskom oznakom i identifikacijom korisnika. Redovito testirajte mogućnost napada iz lokalnog kibernetičkog okruženja.
Svaki incident koji iskaza prijete prekidu ili kompromisom kvalitete vode za značajnu populaciju (> 50 000 ljudi) trebate prijavio nacionalnom CERT-u (SOA) u roku od 24 sata, s detaljnom analizom u 72 sata. Incidentu pripada svaki slučaj neuspjeha SCADA-e, pokušaja neilegalne autentifikacije na dozirnim sustavima ili sumnjive komunikacije s vanjskim mrežama.
Crpne stanice koje rade bez stalnog nadzora zahtijevaju video nadzor s detekcijom neovlaštenog ulaza, fizičke boljke na kontrolnim panelima i kombiniranu detekciju pokušaja kompromitiranja vrata/prozora s kibernetičkim alarmima. SCADA sustavi u takvim lokacijama moraju imati lokalnu autentifikaciju koja se ne oslanja na mrežnu dostupnost.
Trebate uspostaviti dokumentirani ISMS koji pokriva sve operacije od vodoopskrbe do otpadne vode, s redovitim sigurnosnim procjenama (najmanje godišnje), testiranjem proceduralnih sigurnosti kroz simulacije incidenata i kontinuiranim praćenjem ranjivosti. ISMS mora biti proporcionalan vašim resursima, ali mora uključiti plan odgovora na incidente dostupan 24/7.
Svaki sigurnosni incident koji ima utjecaj ili prijeti utjecajem na vodoopskrbu ili kvalitetu vode za stanovništvo > 50 000 je obvezan za izvještavanje — od neuspjeha SCADA-e do cilja pokušaja kod kemikalskih dozirnih sustava do sumnjive mrežne komunikacije s vanjskim izvorima. Imat ćete 24 sata za početnu prijavu i 72 sata za detaljnu analizu.
ZoKS i NIST preporuke zahtijevaju najmanje godišnje procjene ranjivosti i penetracijske testove sa akcentom na kemikalske dozirne sustave. Preporučuje se polugodišnje testiranje za kritične sustave. Trebate dokumentirati sve testove, nalaze i mjere ispravljanja s vremenskim oznakama.
Za bitne subjekte (kao što su vodni operatori) novčane kazne mogu dosegnuti do €10 milijuna ili 2% godišnjeg prometa (ovisno o tome koji je iznos veći). Ako se incident koji ste trebali prijaviti u 24 sata ne prijeavi na vrijeme, kazne mogu biti dodatne i strože.