Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
ZKS / NIS2 · GDPR · DORA · ISO

Upravljanje rizicima.
Usklađenost.
Sigurnost.

Znamo što regulator traži i čime se to dokazuje. Radimo s ključnim i važnim subjektima na Zakonu o kibernetičkoj sigurnosti, zaštiti osobnih podataka i ISO normama - kažemo tko što radi, kojim redom i koji dokaz stoji iza svake mjere.

ZKS / NIS2GDPR ISO 27001ISO 9001 ISO 14001ISO 22301 DORAVendor Risk Pen Testing
Snimka stanja · 13 mjera ZKS-a
Primjer izlaza iz gap analize
Kategorizirani važni subjekt, prehrambena industrija
01
02
03
04
05
06
07
08
09
10
11
12
13
PRAG 60 %
Jedna kocka je 20 % zahtjeva unutar mjere za koje postoji dokaz. Sivi stupci su mjere ispod praga spremnosti. Prag je naš interni pokazatelj, a ne zakonski prag.
20+
godina u informacijskoj sigurnosti
50+
provedenih GRC i ISO projekata
40+
organizacija u referencama
9
modula u GRC platformi

Stručnost koja donosi rezultate

Više od dva desetljeća na sjecištu informacijske sigurnosti, poslovnih procesa i regulatornih zahtjeva.

Daniel Bara, dr.sc.
Osnivač & Glavni konzultant
  • ▸Doktorat (dr.sc.) - Ekonomski fakultet Osijek
  • ▸MBA - ZŠEM Zagreb
  • ▸Diplomirani inženjer prometa
  • ▸PMP - Project Management Professional
  • ▸CIPP/E - Certified Information Privacy Professional/Europe
  • ▸Predavač na RIT Croatia od 2017. (IST, Strateški menadžment, PM)
  • ▸Gostujuća predavanja: ZŠEM, VERN, Libertas
  • ▸PMI Croatia - aktivan član
  • ▸HAMAG-BICRO evaluator (300+ EU projekata)

Više od 20 godina iskustva u informacijskoj sigurnosti i GRC-u

Adventure Spirit Consulting nastao je iz jedne jednostavne teze: organizacije zaslužuju stručnost kibernetičke sigurnosti i upravljanja rizicima prilagođenu stvarnom životu - ne generičkim predlošcima. Radimo s klijentima koji znaju što žele, i znamo što im treba.

Timom vodimo projekt-po-projekt, bez nepotrebnog eksponiranja. Ono što se vidi su rezultati: implementirani ISMS sustavi, provedeni BCP testovi, uspostavljeni GDPR procesi, organizacije koje ulaze u certifikacijske audite s povjerenjem. Iskustvo obuhvaća bankarstvo, osiguranje, energetiku, zdravstvo, prehrambenu industriju i javni sektor - svuda gdje su podaci i operativna otpornost pitanje preživljavanja.

Vodeći konzultant Daniel Bara, dr.sc., donosi više od 20 godina rada na informacijskoj sigurnosti, doktorat iz Business Intelligencea (EFOS), MBA (ZŠEM), PMP i CIPP/E certifikate te iskustvo vanjskog evaluatora na 300+ EU projekata. Od 2017. predaje na RIT Croatia, s gostujućim predavanjima na ZŠEM, VERN i Libertas.

Područja ekspertize

ISO 27001:2022 ISO 9001:2015 ISO 14001:2015 ISO 22301:2019 GDPR / DPO CIPP/E NIS2 / ZKS DORA Vendor Risk Penetracijski testovi BIA / BCP / DRP Business Intelligence Data Architecture PL/SQL PMP

Obrazovanje

  • ●
    Doktorat (dr.sc.) - Business IntelligenceEkonomski fakultet u Osijeku
  • ●
    MBA - Master of Business AdministrationZagreb School of Economics and Management (ZŠEM)
  • ●
    Diplomirani inženjer prometaSpecijalizacija u prometnoj logistici i sustavima
  • ●
    PMP - Project Management ProfessionalProject Management Institute (PMI)
  • ●
    CIPP/E - Certified Information Privacy Professional/EuropeInternational Association of Privacy Professionals (IAPP)
Adventure Spirit Consulting

Kompleksno upravljanje rizicima i usklađenošću

Kliknite na karticu za detaljan opis implementacije - što radimo, koji su koraci i što dobivate.

ZKS / NIS2 Usklađenost
Implementacija svih 13 mjera upravljanja rizicima iz Uredbe o kibernetičkoj sigurnosti (NN 135/2024), na razini provedbe koja je propisana za vašu kategoriju subjekta - od gap analize do dokazne baze.
GDPR Compliance
Uspostava svih procesa zaštite osobnih podataka - od RoPA evidencije i DPIA procjena do DPO podrške i upravljanja incidentima prema AZOP-u.
ISO 27001 - Informacijska sigurnost
Gap analiza, implementacija ISMS sustava, procjena rizika, Statement of Applicability i kompletna priprema za certifikacijski audit prema ISO 27001:2022.
ISO 9001 - Upravljanje kvalitetom
Uspostava QMS sustava upravljanja kvalitetom, procesna dokumentacija, definicija KPI-eva i ciljeva kvalitete te priprema za certifikacijski audit.
ISO 14001 - Okolišni management
Implementacija EMS sustava upravljanja okolišem - identifikacija aspekata i utjecaja, zakonska usklađenost, smanjenje ugljikovog otiska i certifikacija.
ISO 22301 - Kontinuitet poslovanja
Analiza poslovnog utjecaja (BIA), definicija RTO/RPO parametara, izrada BCP/DRP planova, testiranje i priprema za certifikacijski audit prema ISO 22301:2019.
DORA - Digitalna operativna otpornost
Usklađenost s EU DORA regulativom za financijski sektor - ICT risk management, TPICM upravljanje, testiranje otpornosti i regulatorno izvještavanje.
Vendor Risk Management
Procjena rizika trećih strana, due diligence upitnici, automatski risk scoring, TPICM monitoring i ugovorne klauzule za lanac opskrbe.
Sigurnosni auditi & Testiranje
Penetracijski testovi, vulnerability assessment, pregled konfiguracija, social engineering simulacije i izvještaji prilagođeni tehničkoj i upravljačkoj razini.
Revizije i interne provjere
Interne revizije sustava upravljanja, provjere usklađenosti sa ZKS-om i GDPR-om te provjera dokumentacije prije dolaska vanjskog revizora ili certifikacijskog tijela.
Eksterni službenik za zaštitu podataka
Preuzimamo funkciju DPO-a prema člancima 37. do 39. Opće uredbe: nadzor usklađenosti, savjetovanje uprave, kontakt prema AZOP-u i ispitanicima, edukacija i godišnje izvješće.
Eksterni CISO
Netko tko postavlja smjer, izvještava upravu i pazi da rokovi ne prođu. Vodimo program kibernetičke sigurnosti bez troška stalnog zaposlenja na toj razini.

Sektori koje pokrivamo

Kategoriju subjekta određuju sektor iz priloga Zakona i veličina, uz niz iznimaka u kojima veličina uopće nije mjerilo.

SOA · središnje tijelo za kibernetičku sigurnost NCSC-HR · prijava incidenata ZSIS / UVNS · tijela državne uprave AZOP · povrede osobnih podataka HNB / HANFA · DORA, financijski sektor HAKOM · sektor digitalne infrastrukture

Vaš GRC compliance
digitaliziran u platformi

Ne samo savjetovanje - nudimo i vlastitu GRC platformu koja digitalizira sve procese upravljanja rizicima, compliance-a i sigurnosti. Vaš tim radi u sustavu koji smo izgradili na temelju stvarnih implementacija.

  • ZKS/NIS2, GDPR, ISO 27001, ISO 9001, ISO 14001, ISO 22301, DORA
  • Vendor Risk Management s automatskim risk scoringom
  • AI analiza dokumenata i automatsko benchmarking
  • Incident management i regulatorno izvještavanje
  • BIA wizard, audit log i compliance dashboard
  • Multi-tenant arhitektura za konzultante i klijente
Isprobajte GRC Portal besplatno →
Adventure Spirit GRC
Compliance platforma za upravljanje rizicima
9+
Compliance modula
AI
Analiza dokumenata
24/7
Dostupnost portala
Nema računa? Počnite s 14-dnevnim trialom →

Kako radimo

Strukturiran pristup koji donosi rezultate - od prve procjene do certifikacije i kontinuiranog monitoringa.

01
Gap analiza
Bodujemo trenutno stanje po svakoj mjeri i kontroli te popisujemo dokaze kojih nema. Rezultat je brojka, ne dojam.
2 do 3 tjedna
02
Plan remedijacije
Prioritizirani plan usklađivanja s vlasnicima, rokovima, procjenom resursa i mjerljivim ciljem za svaki zahtjev.
1 do 2 tjedna
03
Implementacija
Politike, procedure, registar rizika i zapisi koji stoje iza svake mjere, uz edukaciju zaposlenika i upravljački pregled.
3 do 9 mjeseci
04
Platforma & Certifikacija
Prolazimo dokumentaciju onako kako će je proći revizor ili certifikacijsko tijelo, prije nego što oni dođu. Sve živi u GRC platformi za kontinuirano praćenje.
Kontinuirano
Što konkretno dobivate
Izvještaj o analizi nedostataka s bodovanjem po mjerama, podmjerama i kontrolama
Registar informacijske imovine i katalog prijetnji prilagođen vašem sektoru
Registar rizika, matrica procjene i plan obrade rizika s prihvatljivom razinom
Politike i procedure koje stoje iza svake mjere, spremne za usvajanje na upravi
Plan usklađivanja s prioritetima, vlasnicima, rokovima i procjenom resursa
Izvještaj interne provjere koja simulira revizijski ili certifikacijski postupak
Mapiranje postojećih certifikata i normi na zahtjeve ZKS-a, DORA-e i GDPR-a
Sve isporučevine upisane u GRC platformu, s revizijskim tragom i rokovima

Organizacije koje nam vjeruju

Surađivali smo s organizacijama iz financijskog sektora, osiguranja, energetike, zdravstva, prehrambene industrije, IT sektora i sporta - implementirajući ISMS, BCMS, GDPR, DORA, NIS2 i ISO certifikacije.

40+
organizacija iz bankarstva, osiguranja, energetike, IT-a, prehrambene i farmaceutske industrije, logistike i sporta

Što propis traži i čime se to dokazuje

Tekstovi o ZKS-u, ISO normama i upravljanju rizicima. Uz svaku tvrdnju stoji članak propisa ili norme ondje gdje ga ima.

Što nas klijenti najčešće pitaju

Uz odgovore stoji članak propisa ili norme ondje gdje ga ima.

Kategoriju određuju sektor iz priloga Zakona i veličina subjekta, uz iznimke. Ključni subjekti podliježu neovisnoj reviziji kibernetičke sigurnosti, dok važni subjekti provode samoprocjenu. O provedenoj kategorizaciji vas pisano obavještava nadležno tijelo. Veličina nije mjerilo za tijela državne uprave i upravitelje državne informacijske infrastrukture (ključni), za jedinice lokalne i područne samouprave te sustav obrazovanja (važni), kao ni za pružatelje usluga povjerenja, DNS usluga i registar .hr domene. Uz to, članak 11. dopušta razvrstavanje neovisno o veličini svakom subjektu koji je jedini pružatelj ključne usluge ili čiji bi ispad znatno utjecao na javnu sigurnost, zaštitu ili zdravlje.

ZKS, NN 14/2024

Uredba o kibernetičkoj sigurnosti razrađuje obveze iz Zakona u 13 mjera upravljanja kibernetičkim rizicima, raspisanih kroz podmjere i kontrole na tri razine provedbe: osnovnoj, srednjoj i naprednoj. Razina koja se na vas primjenjuje ovisi o kategoriji subjekta i o procjeni rizika. Raspon ide od politike sigurnosti i upravljanja rizicima do kriptografije, sigurnosti lanca opskrbe i fizičke zaštite. Svaka kontrola traži pisani dokaz - politiku, proceduru, zapis ili tehničku konfiguraciju.

Uredba o kibernetičkoj sigurnosti, NN 135/2024, Prilog II.

Rok od dvanaest mjeseci teče od dostave obavijesti o kategorizaciji, a ne od dana stupanja Zakona na snagu. Nadležno tijelo dužno je obavijest dostaviti u roku od 30 dana od provedene kategorizacije. Nakon isteka roka za usklađivanje slijedi provjera usklađenosti - neovisna revizija za ključne, samoprocjena za važne subjekte. U praksi organizacije izgube prvo tromjesečje čekajući interno imenovanje voditelja posla, pa preporučujemo gap analizu odmah po zaprimanju obavijesti.

ZKS, NN 14/2024, čl. 26.

Rano upozorenje nadležnom CSIRT-u u roku od 24 sata od saznanja, obavijest o incidentu u roku od 72 sata i završno izvješće u roku od 30 dana. Ako je incidentom zahvaćena i povreda osobnih podataka, usporedno teče prijava Agenciji za zaštitu osobnih podataka u roku od 72 sata. Rokovi se ne zbrajaju - teku paralelno, pa proces prijave mora biti pripremljen unaprijed, a ne improviziran u trenutku incidenta.

ZKS, NN 14/2024 · Opća uredba, čl. 33.

Za financijski sektor DORA je poseban propis koji detaljnije uređuje upravljanje IKT rizikom, testiranje otpornosti i nadzor nad pružateljima IKT usluga. Subjekti koji podliježu DORA-i time ne prestaju biti obveznici ostalih propisa. Dobra vijest je da se dokazna baza uvelike preklapa: isti registar imovine, isti registar rizika, isti registar ugovora s trećim stranama i isti zapisi o incidentima. Posao radite jednom, izvještavate na više strana.

DORA, EU 2022/2554

Ne automatski, ali velik dio posla je već napravljen. ISO/IEC 27001:2022 pokriva znatan dio zahtjeva 13 mjera - politiku sigurnosti, upravljanje rizicima, upravljanje imovinom, kontrolu pristupa, sigurnost lanca opskrbe i kontinuitet poslovanja. Ono što ISO ne pokriva su specifičnosti ZKS-a: kategorizacija subjekta, rokovi i format prijave incidenata nadležnom CSIRT-u te sadržaj samoprocjene. Zato radimo mapiranje postojećih kontrola na mjere pa dopunjujemo samo razliku, umjesto da gradimo drugu dokumentaciju paralelno.

ISO/IEC 27001:2022, Prilog A

Za organizaciju srednje veličine dva do tri tjedna. Rezultat je bodovana analiza po svakoj mjeri i kontroli, popis dokaza kojih nema, registar rizika i plan usklađivanja s prioritetima, vlasnicima i procjenom resursa. Sve se odmah upisuje u našu GRC platformu, pa napredak pratite kontinuirano i s revizijskim tragom, a ne jednom godišnje u tablici.

Provodimo interne revizije sustava upravljanja, provjere usklađenosti i provjeru dokumentacije koja simulira revizijski postupak. Ne provodimo ISO certifikaciju - nju po definiciji provodi akreditirano certifikacijsko tijelo, i tko je sustav gradio ne smije ga i certificirati. Neovisnu reviziju kibernetičke sigurnosti ključnih subjekata prema ZKS-u provodi pružatelj s propisanim ovlaštenjem, a kod tijela državne uprave nadležno tijelo.

Što provodimo sami, a što ne

Provodimo interne revizije sustava upravljanja, provjere usklađenosti sa ZKS-om i zaštitom podataka, te provjeru dokumentacije koja simulira revizijski postupak prije nego što vanjski revizor dođe. Preuzimamo i funkcije eksternog DPO-a i eksternog CISO-a.

Ne provodimo certifikaciju prema ISO normama - nju po definiciji provodi akreditirano certifikacijsko tijelo, i nitko tko je sustav gradio ne smije ga i certificirati. Ta razdvojenost nije formalnost nego zaštita za vas: ono što vam mi kažemo da je spremno, spremno je i za nekoga tko nema interes da tako bude.

Stupite u kontakt

Trebate procjenu usklađenosti, implementaciju ISO standarda, DORA/ZKS pripremu ili demo GRC platforme? Javite se - odgovaramo u roku 24 sata.

Emailinfo@adventurespirit.hr
Brz pristup portalu
Otvorite GRC Portal