Prilozi I — bitni subjekt

NIS2 zahtjevi za dobavljače pitne vode i operatore kanalizacijskih sustava u Hrvatskoj

Ova stranica je namijenjena upraviteljima kritične infrastrukture vodnih sustava koji moraju usklađiti svoju kibernetičku sigurnost s Zakonom o kibernetičkoj sigurnosti (ZoKS) do 2026. Saznajte konkretne obveze, tipske propuste i kako postići certifikaciju.

Pod obveze NIS2 spadaju davatelji usluga vodoopskrbe i kanalizacije sa značajnom ulogom za javnu sigurnost — posebno oni koji opslužavaju stanovništvo > 50 000 ekvivalentnih stanovnika ili pokrivaju gradove veće od 100 000 stanovnika. Operator mora biti odgovoran za barem jedan dio od vodoopskrbe (prikupljanje, tretman, distribucija, otpadne vode) u Republici Hrvatskoj.

Ključne obveze NIS2 za ovaj sektor

SCADA i ICS sigurnost za sustave kontrole tretiranja vode

Sve SCADA/ICS sustave koji upravljaju tretmanom vode, doziranjem kemikalija ili distribucijom morate staviti iza vatrozida bez direktne internetske dostupnosti. Privedite detaljnu evidenciju svih industrijskih kontrolnih sustava, njihovih verzija, zaštitnih zakrpa i mrežnih pristupnih točaka. Interna mrežna segmentacija između operacijskih tehnologija (OT) i korporativne IT mreže je obavezna.

Zaštita sustava doziranja kemikalija od neovlaštene manipulacije

Automatizirani sustavi za doziranje klora, Al2(SO4)3 ili drugih dezinfekcijskih/koagulacijskih agenasa moraju imati enkripcijske kontrole pristupa i ne smiju sadržavati zadane lozinke. Svaku promjenu doze kemikalije trebate zabilježiti sa vremenskom oznakom i identifikacijom korisnika. Redovito testirajte mogućnost napada iz lokalnog kibernetičkog okruženja.

Izvještavanje incidenata koje utječu na vodoopskrbu

Svaki incident koji iskaza prijete prekidu ili kompromisom kvalitete vode za značajnu populaciju (> 50 000 ljudi) trebate prijavio nacionalnom CERT-u (SOA) u roku od 24 sata, s detaljnom analizom u 72 sata. Incidentu pripada svaki slučaj neuspjeha SCADA-e, pokušaja neilegalne autentifikacije na dozirnim sustavima ili sumnjive komunikacije s vanjskim mrežama.

Fizičko-kibernetička integracija zaštite crpnih stanica

Crpne stanice koje rade bez stalnog nadzora zahtijevaju video nadzor s detekcijom neovlaštenog ulaza, fizičke boljke na kontrolnim panelima i kombiniranu detekciju pokušaja kompromitiranja vrata/prozora s kibernetičkim alarmima. SCADA sustavi u takvim lokacijama moraju imati lokalnu autentifikaciju koja se ne oslanja na mrežnu dostupnost.

Izrada i održavanje sustava upravljanja kibernetičkom sigurnošću (ISMS)

Trebate uspostaviti dokumentirani ISMS koji pokriva sve operacije od vodoopskrbe do otpadne vode, s redovitim sigurnosnim procjenama (najmanje godišnje), testiranjem proceduralnih sigurnosti kroz simulacije incidenata i kontinuiranim praćenjem ranjivosti. ISMS mora biti proporcionalan vašim resursima, ali mora uključiti plan odgovora na incidente dostupan 24/7.

Tipični nedostaci usklađenosti u ovom sektoru

Preporučeni alati za ovaj sektor

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Često postavljana pitanja

Što se smatra 'incidentem' koji zahtijeva izvještavanje u roku od 24 sata SOA-u?

Svaki sigurnosni incident koji ima utjecaj ili prijeti utjecajem na vodoopskrbu ili kvalitetu vode za stanovništvo > 50 000 je obvezan za izvještavanje — od neuspjeha SCADA-e do cilja pokušaja kod kemikalskih dozirnih sustava do sumnjive mrežne komunikacije s vanjskim izvorima. Imat ćete 24 sata za početnu prijavu i 72 sata za detaljnu analizu.

Koliko često trebam testirati sigurnost svojih SCADA sustava?

ZoKS i NIST preporuke zahtijevaju najmanje godišnje procjene ranjivosti i penetracijske testove sa akcentom na kemikalske dozirne sustave. Preporučuje se polugodišnje testiranje za kritične sustave. Trebate dokumentirati sve testove, nalaze i mjere ispravljanja s vremenskim oznakama.

Koju kaznu mogu dobiti ako ne izvršim zahtjeve NIS2 do 2026?

Za bitne subjekte (kao što su vodni operatori) novčane kazne mogu dosegnuti do €10 milijuna ili 2% godišnjeg prometa (ovisno o tome koji je iznos veći). Ako se incident koji ste trebali prijaviti u 24 sata ne prijeavi na vrijeme, kazne mogu biti dodatne i strože.

Provjerite zahtjeve za vašu organizaciju

SOA/NIS2 · Hrvatska · 2026

Pokrenuti kalkulator →