Zakon o kibernetičkoj sigurnosti (NN 14/2024) dijeli obveznike u dvije skupine: ključne i važne subjekte. Razlika nije kozmetička. Ona određuje razinu na kojoj morate provesti mjere, tko provjerava jeste li ih proveli, i koliko vas ta provjera košta.
Kategoriju određuju sektor i veličina, uz iznimke
Polazište su prilozi Zakona koji nabrajaju sektore. Unutar sektora, kategorija se u pravilu izvodi iz veličine subjekta prema kriterijima za srednje i velike poduzetnike. To je pravilo. Zanimljive su iznimke.
Zakon zatim nabraja skupine kod kojih veličina uopće nije mjerilo. Ključni su, neovisno o veličini: kvalificirani pružatelji usluga povjerenja, registar naziva vršne nacionalne domene i pružatelji usluga DNS-a, informacijski posrednici u razmjeni elektroničkog računa, subjekti utvrđeni kao kritični prema zakonu o kritičnoj infrastrukturi, tijela državne uprave te upravitelji državne informacijske infrastrukture. Važni su, neovisno o veličini: pružatelji usluga povjerenja koji nisu ključni, pružatelji javnih elektroničkih komunikacijskih mreža i usluga koji nisu ključni, jedinice lokalne i područne samouprave te subjekti iz sustava obrazovanja.
Uz to, članak 11. dopušta razvrstavanje neovisno o veličini svakom subjektu iz priloga koji je jedini pružatelj usluge ključne za održavanje ključnih društvenih ili gospodarskih djelatnosti, čiji bi ispad znatno utjecao na javnu sigurnost, zaštitu ili zdravlje, mogao uzrokovati sistemske rizike, ili koji je značajan zbog posebne važnosti na nacionalnoj, regionalnoj ili lokalnoj razini. Zbog tog članka mala ustanova može biti ključni subjekt jednako kao i velika, i to je najčešći izvor iznenađenja.
Ne pokušavajte sami zaključiti u koju kategoriju spadate i na temelju toga planirati proračun. Sektorska iznimka može promijeniti cijeli scenarij. Planirajte za nepovoljniji ishod dok ne dobijete pisanu obavijest.
Što se stvarno mijenja s kategorijom
Obje skupine provode istih 13 mjera iz Priloga II. Uredbe o kibernetičkoj sigurnosti (NN 135/2024). Ono što se razlikuje su dvije stvari: razina provedbe i način provjere.
| Važni subjekt | Ključni subjekt | |
|---|---|---|
| Mjere | Istih 13 mjera | Istih 13 mjera |
| Razina provedbe | U pravilu niža razina | U pravilu viša razina |
| Provjera usklađenosti | Samoprocjena | Neovisna revizija |
| Tko provjerava | Subjekt sam, prema smjernicama | Ovlašteni vanjski pružatelj, kod tijela državne uprave nadležno tijelo |
| Trošak provjere | Interni rad | Vanjski angažman |
Napomena koja se često previdi: i samoprocjena je formalni postupak. Nije riječ o internom mišljenju nego o bodovanju prema propisanom okviru, s dokazima koji moraju postojati u trenutku procjene. Razlika prema reviziji je u tome tko drži olovku, ne u tome je li potrebna dokazna baza.
Rokovi teku od obavijesti, ne od stupanja Zakona na snagu
Ovo je najskuplji nesporazum u praksi. Zakon je na snazi od 2024., ali vaš rok ne teče od tada.
- 30 dana - rok u kojem vas nadležno tijelo mora obavijestiti o provedenoj kategorizaciji ili njezinoj izmjeni.
- 12 mjeseci - rok za usklađivanje, računa se od dostave te obavijesti.
- Do dvije dodatne godine - okvir unutar kojeg se provodi provjera usklađenosti, neovisnom revizijom ili samoprocjenom, ovisno o kategoriji.
- 60 dana do 6 mjeseci - rok koji nadležno tijelo određuje kad se kategorija promijeni, razmjerno opsegu i složenosti novih obveza.
Prvo tromjesečje se u pravilu potroši na interno imenovanje osobe koja će voditi posao. Rok u međuvremenu teče. Ako je obavijest stigla, gap analiza može krenuti prije nego što je imenovanje formalizirano - popis imovine i registar rizika trebaju vam u svakom slučaju.
Što napraviti u prvom tjednu nakon obavijesti
- Zabilježite datum dostave. Ne datum pisma, nego datum dostave. Od njega računate svih dvanaest mjeseci.
- Utvrdite razinu provedbe koja se na vas primjenjuje i koje ste sektorske obveze dobili uz kategorizaciju.
- Imenujte odgovornu osobu i osigurajte joj pristup upravi. Mjera 1 iz Priloga II. traži upravo to, i ocjenjuje se.
- Napravite popis imovine. Bez inventara ne možete napraviti procjenu rizika, a bez procjene rizika ne prolazi gotovo nijedna druga mjera.
- Provjerite preklapanja. Ako imate ISO 27001, DORA obveze ili uspostavljen GDPR sustav, dio dokazne baze već postoji. Mapirajte prije nego što počnete pisati nove dokumente.
Ako mislite da ste pogrešno kategorizirani
Kategorizacija se temelji na podacima o sektoru i veličini koje tijelo ima. Ako ti podaci nisu točni, ili se vaša djelatnost promijenila, to je pitanje za nadležno tijelo, a ne razlog da se rok ignorira. Do rješenja, rok teče prema zaprimljenoj obavijesti.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.