NIS2 rokovi i kazne: što prijeti obveznicima
Koliki su rokovi za usklađivanje i prijavu incidenata te koliko iznose kazne prema Zakonu o kibernetičkoj sigurnosti — pregled bez pravničkog žargona.
Zakon o kibernetičkoj sigurnosti (NN 14/2024) prenosi NIS2 direktivu u hrvatsko pravo i uvodi konkretne rokove i kazne. Evo što obveznici stvarno moraju znati.
Rokovi za prijavu incidenata
Najvažniji rokovi vežu se uz značajne incidente koje prijavljujete nadležnom tijelu (CSIRT/NCSC-HR):
- 24 sata — rana dojava (early warning) od saznanja o značajnom incidentu.
- 72 sata — službena obavijest s procjenom ozbiljnosti i pokazateljima kompromitacije.
- 30 dana — završno izvješće s opisom incidenta, uzrocima i poduzetim mjerama.
Propuštanje tih rokova samo je po sebi povreda obveza, neovisno o samom incidentu.
Koliko iznose kazne
NIS2 propisuje upravne kazne razmjerne kategoriji subjekta:
- Ključni subjekti: do 10 milijuna eura ili 2% ukupnog godišnjeg prometa na svjetskoj razini, ovisno o tome što je više.
- Važni subjekti: do 7 milijuna eura ili 1,4% prometa.
Uz novčane kazne, nadležno tijelo može naložiti mjere, obvezne revizije, pa i privremenu suspenziju ovlaštenja te osobnu odgovornost uprave.
Odgovornost uprave
NIS2 izrijekom uvodi odgovornost upravljačkih tijela: uprava mora odobriti mjere upravljanja rizicima i proći edukaciju. To znači da usklađenost više nije „IT problem“ nego obveza vrha organizacije.
Kako se ne dovesti u rizik
Praktično, trebate uspostaviti proces koji jamči da ćete incident prepoznati i prijaviti unutar 24 sata, da imate dokumentirane politike i da vodite evidenciju. CyberHook automatski prati rokove prijave i podsjeća vas e-poštom prije isteka — bez slanja vaših podataka vanjskom AI-u.
Provjeri svoju usklađenost
Samoprocjena, analiza rupa i sve obavezne politike — bez konzultanata, bez vanjskog AI-a.
Započni besplatno