NIS2 · Hrvatska

Zakon o kibernetičkoj sigurnosti (NN 14/2024) — Zakon o kibernetičkoj sigurnosti (Narodne novine 14/2024) — NIS2

Primjenjuje li se NIS2 na vašu tvrtku u Hrvatskoj i kako nastaje potrebna dokumentacija

Što je ova platforma

Platforma je alat koji iz profila vaše tvrtke izrađuje dokumentaciju kibernetičke sigurnosti: politike, registre, postupke i popise dokaza. Umjesto da preuzmete općeniti predložak s interneta, dobivate tekst sastavljen prema podacima o vašem sektoru, veličini i ulozi na tržištu.

Ključna razlika u odnosu na predložak jest provjera: svaka pravna tvrdnja u dokumentu uspoređuje se s tekstom hrvatskog propisa — Zakona o kibernetičkoj sigurnosti (NN 14/24) i Uredbe o kibernetičkoj sigurnosti (NN 135/2024). Tvrdnja koju odredbe ne potkrjepljuju uklanja se ili ispravlja, a ono što ostaje povezano je s konkretnim člankom.

Dokumentacija nije sama sebi svrha. Nadležno tijelo u stručnom nadzoru ovlašteno je, među ostalim, „zatražiti podatke i dokumentaciju potrebnu za ocjenjivanje proporcionalnosti mjera upravljanja kibernetičkim sigurnosnim rizicima koje subjekt primjenjuje" (članak 79. stavak 1. Zakona o kibernetičkoj sigurnosti, NN 14/24). Bez pisanog traga tu proporcionalnost nije moguće pokazati.

Kome je namijenjena prema hrvatskom zakonu

Hrvatski propis koji preuzima Direktivu (EU) 2022/2555 jest Zakon o kibernetičkoj sigurnosti (NN 14/24). On uvodi dvije statutarne kategorije obveznika: ključni subjekt i važni subjekt.

Zakon o obvezi mjera kaže izravno: „Ključni i važni subjekti dužni su provoditi odgovarajuće i razmjerne mjere upravljanja kibernetičkim sigurnosnim rizicima." (članak 26. stavak 1. Zakona o kibernetičkoj sigurnosti, NN 14/24).

Kategorizacija se, prema članku 9. i članku 10. Zakona, oslanja na dva elementa:

Veličina nije uvijek presudna. Neovisno o veličini u ključne subjekte ulaze, primjerice, kvalificirani pružatelji usluga povjerenja, registar naziva vršne nacionalne internetske domene i pružatelji usluga DNS-a te subjekti utvrđeni kao kritični prema zakonu o kritičnoj infrastrukturi (članak 9.).

Postoji i treća skupina korisnika: dobavljači. Članak 30. stavak 1. Zakona među mjerama navodi sigurnost lanca opskrbe, uključujući odnos subjekta i njegovih izravnih dobavljača ili pružatelja usluga. Zbog toga kupci sve češće traže pisane dokaze i od tvrtki koje same nisu razvrstane kao ključni ili važni subjekt.

Kako radi — četiri koraka

1. Tvrtka ispunjava svoj profil. Unosite sektor i podsektor prema Prilogu I. ili Prilogu II., veličinu tvrtke te ulogu — jeste li operator, pružatelj usluge ili dobavljač drugom subjektu. Profil je jedini izvor podataka o vama; što je precizniji, to je uži i točniji tekst koji nastaje.

2. Dokument se izrađuje iz profila. Na temelju unesenih podataka sastavlja se traženi dokument — na primjer politika upravljanja kibernetičkim sigurnosnim rizicima koja pokriva područja iz članka 30. stavka 1. Zakona, postupak postupanja s incidentima ili registar imovine.

3. Provjera u tri koraka. Nacrt se uspoređuje s tekstom Zakona i Uredbe: provjerava se postoji li za svaku pravnu tvrdnju odredba koja je pokriva, odgovara li navedeni članak sadržaju tvrdnje i je li tvrdnja formulirana bez proširenja preko onoga što propis kaže. Tvrdnje bez uporišta uklanjaju se ili ispravljaju.

4. Tvrtka preuzima gotov dokument. Dobivate datoteku s uređivačkim pravom nad tekstom, s uputama gdje unijeti podatke koje samo vi možete znati.

Razvoj u brojkama

Razvoj je kontinuiran, ali ne neprekidan: kad se nacionalni zakon promijeni, predlošci se ažuriraju bez nove narudžbe, a klijent s održavanjem automatski dobiva ažurirani dokument.

  • Razvoj platforme: 4496 promjena od 06.06.2026
  • Promjene u zadnjih 7 dana: 1092
  • Posljednja promjena: 10.09.2026 23:09 (Europe/Tallinn)
  • Testovi: 641 zelenih / 0 crvenih
  • Kontrola kvalitete, posljednje izvođenje: 5/5 prošlo iz prvog kruga
  • Obuhvaćene države: 24

Kako to funkcionira

Što platforma može, a što ne može

Može: izraditi dokumente i popise dokaza koje nadzorno tijelo, revizor ili kupac u postupku nabave mogu provjeriti usporedbom s tekstom propisa. Svaka obveza u dokumentu upućuje na članak Zakona ili Uredbe, pa se tvrdnje mogu pratiti unatrag do izvora.

Ne može: platforma ne provodi reviziju kibernetičke sigurnosti i ne izdaje nikakvu službenu potvrdu o sukladnosti. Zakon reviziju kibernetičke sigurnosti i samoprocjenu uređuje zasebno (članci 34. i 35. Zakona), a ocjenu obavlja revizor kibernetičke sigurnosti odnosno akreditirano tijelo za ocjenjivanje. Platforma te uloge ne preuzima i ne zamjenjuje.

Dokumentacija je, dakle, ulazni materijal za nadzor, reviziju i odgovore kupcima — a ne ishod nadzora. Odluku o tome je li subjekt ispunio zahtjeve donose tijela i ocjenjivači propisani Zakonom.

Nadležno tijelo i njegova uloga

Zakon u članku 4. točki 50. određuje: „središnje državno tijelo za kibernetičku sigurnost je Sigurnosno-obavještajna agencija" (članak 4. točka 50. Zakona o kibernetičkoj sigurnosti, NN 14/24).

Za prijavu incidenata mjerodavan je nadležni CSIRT — CSIRT pri središnjem državnom tijelu za kibernetičku sigurnost ili CSIRT pri Hrvatskoj akademskoj i istraživačkoj mreži – CARNET, ovisno o podjeli nadležnosti utvrđenoj Zakonom (članak 4. točka 29.). Ključni i važni subjekti dužni su nadležni CSIRT obavijestiti o svakom značajnom incidentu (članak 37.). Rano upozorenje dostavlja se najkasnije u roku od 24 sata od saznanja (članak 66. Uredbe NN 135/2024), početna obavijest u roku od 72 sata (članak 67. Uredbe), a završno izvješće u roku od 30 dana od dostave početne obavijesti (članak 70. Uredbe).

U stručnom nadzoru nadležno tijelo provodi neposredan uvid u podatke, dokumentaciju i sustave te može zatražiti izvješća o provedenim revizijama i druge dokaze o provedbi politika iz članka 30. Zakona (članak 79.). Za pitanja koja iz teksta propisa ne proizlaze jednoznačno provjerite objavljene upute nadležnog tijela — Sigurnosno-obavještajne agencije (službeni izvor).

Kako koristiti i platiti

Odnosi li se NIS2 na vašu tvrtku? Besplatna provjera

Odgovorite na dva pitanja — rezultat je odmah, bez registracije.

Posluje li vaša tvrtka u sektoru navedenom u prilozima NIS2 (npr. energetika, promet, bankarstvo, zdravstvo, voda, digitalna infrastruktura, IKT usluge, pošta, otpad, kemikalije, hrana, proizvodnja, digitalni pružatelji, istraživanje)?
Ima li vaša tvrtka najmanje 50 zaposlenih ili godišnji promet od najmanje 10 milijuna eura?

Cijene

19 € — jednokratno plaćanje. Ista cijena u svakoj zemlji.

Nakon plaćanja dokument se generira iz vašeg profila, prolazi provjeru i dostupan je za preuzimanje — dokument se isporučuje odmah nakon plaćanja. Narudžba je konačna: za digitalni pravni sadržaj ne postoji pravo na odustajanje.

API

API je namijenjen proizvođačima softvera, konzultantskim tvrtkama i pružateljima IT usluga koji istodobno opslužuju mnoge tvrtke.

Jedan API ključ u zaglavlju X-API-Key. Besplatan sandbox ključ odmah pri registraciji — za početak nije potrebno plaćanje.

API

Često postavljana pitanja

Koje vrste dokumenata uopće nastaju iz profila tvrtke?

Politike, registri, postupci i popisi dokaza koji odgovaraju područjima iz članka 30. stavka 1. Zakona o kibernetičkoj sigurnosti (NN 14/24) — primjerice politika analize rizika, postupanje s incidentima, kontinuitet poslovanja, sigurnost lanca opskrbe, kontrola pristupa i osposobljavanje. Opseg ovisi o sektoru, veličini i ulozi unesenoj u profil.

Znači li izrađena dokumentacija da je tvrtka prošla ocjenu?

Ne. Dokumentacija je materijal koji nadzorno tijelo, revizor ili kupac mogu provjeriti usporedbom sa Zakonom. Reviziju kibernetičke sigurnosti i samoprocjenu Zakon uređuje u člancima 34. i 35., a službenu potvrdu o sukladnosti izdaju za to nadležni ocjenjivači, ne platforma.

Nismo sigurni u koju kategoriju pripadamo — kako profil to razrješava?

Profil traži sektor prema Prilogu I. ili Prilogu II. te veličinu tvrtke. Prema članku 9. subjekti iz Priloga I. koji prelaze gornje granice za srednje subjekte maloga gospodarstva razvrstavaju se u ključne subjekte, a prema članku 10. ostali navedeni subjekti u važne subjekte. Kod graničnih slučajeva provjerite objavljene upute Sigurnosno-obavještajne agencije (službeni izvor).

Možemo li preuzeti tekst mijenjati nakon izrade?

Da. Dokument dobivate u uređivom obliku jer dio podataka — nazivi sustava, imena odgovornih osoba, konkretni rokovi internih procesa — postoji samo u vašoj tvrtki. Odgovornost za odobravanje mjera i kontrolu njihove provedbe Zakon u članku 29. stavlja na članove upravljačkih tijela subjekta.

AIPOS OÜ · Matični broj 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Estonija · info@nis2europe.eu

Usluge · Cijene · Često postavljana pitanja · Kako NIS2Europe izrađuje i provjerava vaše dokumente · Uvjeti kupnje · Privatnost