C CyberHook
← Blog

NIS2 rokovi i kazne: što prijeti obveznicima

Koliki su rokovi za usklađivanje i prijavu incidenata te koliko iznose kazne prema Zakonu o kibernetičkoj sigurnosti — pregled bez pravničkog žargona.

Zakon o kibernetičkoj sigurnosti (NN 14/2024) prenosi NIS2 direktivu u hrvatsko pravo i uvodi konkretne rokove i kazne. Evo što obveznici stvarno moraju znati.

Rokovi za prijavu incidenata

Najvažniji rokovi vežu se uz značajne incidente koje prijavljujete nadležnom tijelu (CSIRT/NCSC-HR):

  • 24 sata — rana dojava (early warning) od saznanja o značajnom incidentu.
  • 72 sata — službena obavijest s procjenom ozbiljnosti i pokazateljima kompromitacije.
  • 30 dana — završno izvješće s opisom incidenta, uzrocima i poduzetim mjerama.

Propuštanje tih rokova samo je po sebi povreda obveza, neovisno o samom incidentu.

Koliko iznose kazne

NIS2 propisuje upravne kazne razmjerne kategoriji subjekta:

  • Ključni subjekti: do 10 milijuna eura ili 2% ukupnog godišnjeg prometa na svjetskoj razini, ovisno o tome što je više.
  • Važni subjekti: do 7 milijuna eura ili 1,4% prometa.

Uz novčane kazne, nadležno tijelo može naložiti mjere, obvezne revizije, pa i privremenu suspenziju ovlaštenja te osobnu odgovornost uprave.

Odgovornost uprave

NIS2 izrijekom uvodi odgovornost upravljačkih tijela: uprava mora odobriti mjere upravljanja rizicima i proći edukaciju. To znači da usklađenost više nije „IT problem“ nego obveza vrha organizacije.

Kako se ne dovesti u rizik

Praktično, trebate uspostaviti proces koji jamči da ćete incident prepoznati i prijaviti unutar 24 sata, da imate dokumentirane politike i da vodite evidenciju. CyberHook automatski prati rokove prijave i podsjeća vas e-poštom prije isteka — bez slanja vaših podataka vanjskom AI-u.

Provjeri svoju usklađenost

Samoprocjena, analiza rupa i sve obavezne politike — bez konzultanata, bez vanjskog AI-a.

Započni besplatno