Digitalizacija · 9 min čitanja

NIS2 i mali dobavljači: zašto dobivate sigurnosni upitnik

Niste obveznik Zakona o kibernetičkoj sigurnosti, a veliki klijent vam ipak šalje upitnik s četrdeset pitanja. Obveza do vas dolazi kroz ugovor, ne kroz zakon. Evo što se stvarno traži.

Prijenosno računalo s ikonom sigurnosne brave — NIS2 i sigurnosni upitnik za male dobavljače

Scenarij je uvijek isti. Stigne e-mail od najvećeg klijenta, u privitku upitnik s četrdesetak pitanja, rok deset dana. Pitanja spominju ISMS, klasifikaciju imovine i politiku upravljanja ranjivostima. U firmi vas je troje i nitko od vas nije siguran što je od toga uopće pitanje. (Prvi refleks je pitati radi li se o phishingu, što je zapravo dobar sigurnosni refleks.) Kod NIS2 obveza malih dobavljača dolazi kroz ugovor, a ne kroz zakon, i ta razlika mijenja sve što ćete dalje napraviti.

Upitnik koji je stigao niotkuda

Ovakvi upitnici počeli su masovno stizati nakon što su nadležna tijela poslala obavijesti o kategorizaciji. Nisu poslani vama zato što je netko procijenio da ste rizični. Poslani su svim dobavljačima, redom, jer klijent mora imati dokumentiranu sliku svog lanca opskrbe.

Osjećaj je neugodan i razumljiv. Regulaciju niste dobili, a posljedice jeste. Prije nego što išta ispunite, isplati se točno razumjeti odakle to dolazi.

Niste obveznik zakona

Zakon o kibernetičkoj sigurnosti (NN 14/24) na snazi je od veljače 2024. i u hrvatsko pravo prenosi europsku direktivu poznatu kao NIS2. Uz njega ide Uredba o kibernetičkoj sigurnosti (NN 135/24), koju je Vlada donijela 21. studenoga 2024. i koja u prilozima razrađuje sektore, mjere upravljanja rizicima i način njihove provedbe.

Obveznici su pravne osobe koje djeluju u sektorima iz priloga zakona i koje su kategorizirane kao ključni ili važni subjekti. Nacionalni centar za kibernetičku sigurnost to piše bez uvijanja:

"Građani i nekategorizirane pravne osobe nisu obveznici Zakona."

Kategorizaciju provodi nadležno tijelo i o njoj šalje službenu obavijest. Obveze se primjenjuju tek nakon te obavijesti. Prvi rok nakon primitka je 30 dana za prijavu značajnih incidenata, a za usklađivanje s mjerama predviđena je godina dana.

Nećemo vam reći jeste li vi obveznik, jer to ovisi o vašoj djelatnosti i o odluci nadležnog tijela. Ono što možemo reći je gdje se provjerava. Nadzor je podijeljen po sektorima, ZSIS pokriva najveći dio, HAKOM digitalnu infrastrukturu i telekome, a HNB i HANFA financijski sektor. Ako obavijest o kategorizaciji niste dobili, niste kategorizirani.

Jedna iznimka je važna baš za IT struku. Pružatelji upravljanih usluga i upravljanih sigurnosnih usluga kategoriziraju se neovisno o veličini. Ako održavate tuđe sustave, vaš je status zasebno pitanje.

Zašto vas onda ispituju

Zato što vaš klijent ima obvezu koju vi nemate.

Članak 30. stavak 1. Zakona nabraja mjere upravljanja kibernetičkim sigurnosnim rizicima, a među njima je i sigurnost lanca opskrbe, s naglaskom na sigurnosne aspekte odnosa između subjekta i njegovih izravnih dobavljača ili pružatelja usluga. Stavak 2. ide dalje. Pri procjeni proporcionalnosti mjera kategorizirani subjekti dužni su uzeti u obzir ranjivosti specifične za svakog izravnog dobavljača i pružatelja usluge te opću kvalitetu proizvoda i sigurnosnu praksu tih dobavljača.

Prevedeno na ljudski: vaš klijent mora znati i dokazati kako stojite sa sigurnošću, jer ste dio njegove površine rizika. U praksi to izvodi na dva načina, upitnikom i klauzulama u ugovoru o suradnji.

Struka je taj mehanizam opisala i oštrije. U raspravama nakon donošenja zakona iznesena je ocjena da mala tvrtka koja danas radi za veliku državnu tvrtku kategoriziranu kao kritičnu to ubuduće neće moći ako se ne uskladi sa zahtjevima kibernetičke sigurnosti. To je stručna procjena posljedica, a ne odredba zakona, pa je tako i uzmite. Smjer je ipak jasan.

Znači li to da mogu ignorirati

Pravno gledano, upitnik nije zakonska obveza za vas. Kazne iz Zakona o kibernetičkoj sigurnosti odnose se na kategorizirane subjekte. Vi niste izloženi njima i nitko vam neće doći u nadzor zbog neispunjenog upitnika.

Komercijalno gledano, ignoriranje je skupa odluka. Klijent koji ne može dokumentirati sigurnosnu praksu svog dobavljača ima problem sa svojim nadzornim tijelom. Taj problem rješava tako da promijeni dobavljača, jer je to jedina poluga koju ima.

Zato je ovo pitanje nabave, a ne pitanje usklađenosti. Upitnik tretirajte kao dio natječajne dokumentacije. Nitko vas ne optužuje ni za što, ali odgovor je uvjet za nastavak suradnje.

Što će vas tražiti

Popis ispod su područja mjera koja se razrađuju Uredbom i koja se najčešće pojavljuju u upitnicima. Formalno obvezuju kategorizirane subjekte, ne vas. Za vas su to praktični zahtjevi kupca, i gotovo sve je izvedivo bez velikog ulaganja.

  • Popis imovine. Koji softver, koju opremu i koje podatke držite. Tablica s dvadeset redaka je uredan odgovor za malu firmu.
  • Analiza rizika i politika informacijske sigurnosti. Kratak pisani dokument o tome što štitite i kako. Ne treba imati trideset stranica.
  • Postupanje u slučaju incidenta. Tko se zove, kojim redom, u kojem roku i tko obavještava klijenta.
  • Kontinuitet poslovanja i oporavak. Backup koji nije na istoj mreži kao primarni sustav. Pravilo 3-2-1 kao minimum, tri kopije, dva medija, jedna izvan lokacije.
  • Kontrola pristupa. Tko čemu ima pristup, politika lozinki i dvofaktorska prijava na kritične sustave i račune.
  • Upravljanje ažuriranjima. Redovito zakrpavanje sustava, po mogućnosti automatsko.
  • Edukacija. Osnovna kibernetička higijena za zaposlenike i upravu.

Kod kategoriziranih subjekata uz to ide i odgovornost uprave, koja mora odobriti mjere, nadzirati provedbu i proći edukaciju, uz mogućnost osobne odgovornosti. To se odnosi na njih, ne na vas, ali objašnjava zašto upitnik dolazi s tonom hitnosti. Netko s druge strane osobno odgovara za sustav u kojem se vi pojavljujete kao stavka.

Što je realno napraviti u tjedan dana

Ovo je dio zbog kojeg smo tekst i pisali. Osnovna razina je dohvatljiva i manjoj firmi, i pokriva većinu pitanja iz tipičnog upitnika.

  1. Uključite dvofaktorsku prijavu na e-poštu, hosting, domenu, banku i sve administratorske račune. Ovo je jedna popodnevna sjednica i rješava najveći dio stvarnog rizika.
  2. Odvojite backup od primarnog sustava. Ako se backup nalazi na istom serveru ili istoj mreži, on nije backup nego kopija. Cilj je da jedna kopija bude izvan dohvata sustava koji štitite.
  3. Napišite postupak za incident na jednoj stranici. Tko primjećuje, koga zove, što se gasi, koga se obavještava i u kojem roku. Jedna stranica je dovoljna i bolja je od nijedne.
  4. Napravite popis imovine. Uređaji, korisnički računi, servisi, gdje su podaci i tko im pristupa.
  5. Provjerite tko još ima pristup. Bivši suradnik s aktivnim računom je najčešći nalaz u ovakvim provjerama i najbrži za popraviti.

Nakon toga na većinu pitanja iz upitnika možete odgovoriti istinito, a to je jedini odgovor koji ima smisla davati. Netočan odgovor u upitniku postaje ugovorna izjava, i to takva koja se poziva kad nešto pođe po zlu.

Za pitanja na koja odgovor još nije da, napišite to otvoreno i dodajte rok do kojeg ćete ih riješiti. Nabavne službe s time rade svaki dan i uredan plan im je prihvatljiviji od uljepšanog upitnika. Ono što nije prihvatljivo je prazan dokument i tišina, jer tada odluku donose bez vas.

Kada vam treba pomoć, a kada ne

Ako je vaša infrastruktura jedan hosting, jedna domena, e-pošta i nekoliko laptopa, gornjih pet koraka možete odraditi sami i ne trebate nikoga platiti. Recite to i klijentu, jer uredan odgovor male firme je legitiman odgovor.

Ako vodite web stranicu ili webshop kroz koji prolaze podaci kupaca, ako imate integracije prema klijentovim sustavima ili ako vas upitnik pita za stvari koje ne prepoznajete, tu možemo pomoći. Radimo tehničko savjetovanje, pregled postavki hostinga, pristupa i backupa te sređivanje web stranice i njezine infrastrukture do razine koju ovakvi upitnici traže.

Ono što ne radimo i ne možemo: AppBiro nije certifikacijsko tijelo i ne izdaje potvrde o usklađenosti. Ako klijent traži formalni certifikat, treba vam ovlaštena kuća, a ne mi.

Ako vam je upitnik na stolu i niste sigurni gdje stojite, javite se na kratki razgovor. Prođemo kroz pitanja, kažemo što već imate riješeno, što se rješava u jedan dan i što je jedino stvarno ulaganje. Ako zaključimo da vam ne treba ništa novo, reći ćemo i to.

Izvori

Zadnje ažurirano 1. rujna 2026. Ovaj tekst je informativan i nije pravni savjet. Status obveznika utvrđuje nadležno tijelo obaviješću o kategorizaciji, pa svoj slučaj provjerite izravno kod njega.

Često postavljana pitanja

Jesam li ja obveznik Zakona o kibernetičkoj sigurnosti?

Obveznici su pravne osobe koje djeluju u sektorima iz priloga zakona i koje su kategorizirane kao ključni ili važni subjekti. NCSC-HR navodi da građani i nekategorizirane pravne osobe nisu obveznici zakona. Kategorizaciju provodi nadležno tijelo i o njoj šalje službenu obavijest. Ako obavijest niste dobili, niste kategorizirani.

Zašto onda dobivam sigurnosni upitnik od klijenta?

Zato što je vaš klijent kategoriziran, a zakon mu u članku 30. nalaže da upravlja rizicima u lancu opskrbe, uključujući odnos prema svojim izravnim dobavljačima. Pri procjeni mora uzeti u obzir ranjivosti specifične za svakog dobavljača i njihovu opću sigurnosnu praksu. Upitnik je način na koji to dokumentira.

Mogu li upitnik jednostavno ignorirati?

Pravno vam se ništa ne događa jer niste obveznik zakona i kazne iz zakona vas ne pogađaju. Komercijalno je druga priča. Kategorizirani klijent koji ne može dokumentirati sigurnosnu praksu svog dobavljača ima problem sa svojim nadzornim tijelom, pa taj problem rješava izborom dobavljača.

Što će od mene najčešće tražiti?

Popis imovine i podataka, osnovnu politiku informacijske sigurnosti, postupak u slučaju incidenta, backup odvojen od primarnog sustava, kontrolu pristupa s dvofaktorskom prijavom na kritične račune, redovito ažuriranje softvera i osnovnu edukaciju zaposlenika. To su područja mjera iz Uredbe o kibernetičkoj sigurnosti, koja formalno obvezuju kategorizirane subjekte.

Trebam li certifikat da bih prošao upitnik?

Za većinu malih dobavljača ne. Upitnici najčešće traže dokaz da postupci postoje i da se primjenjuju, a ne formalnu certifikaciju. Certifikat postaje tema kod većih ugovora i kod javnih naručitelja. Ako ga klijent izričito traži, to je pitanje za ovlaštenu certifikacijsku kuću, a ne za web agenciju.

Vrijedi li ovo i za IT tvrtke koje upravljaju tuđim sustavima?

Za njih vrijedi strože. NCSC-HR navodi da se pružatelji upravljanih usluga i upravljanih sigurnosnih usluga kategoriziraju neovisno o svojoj veličini. Ako održavate tuđe servere, mreže ili sigurnosne sustave, provjerite svoj status izravno kod nadležnog tijela.