Zakon o kibernetičkoj sigurnosti - Zakon.hr
Ukratko
Ovaj Zakon uspostavlja pravila i mjere za postizanje visoke razine kibernetičke sigurnosti u Republici Hrvatskoj, s posebnim naglaskom na sektore ključne za društvo i gospodarstvo. Cilj mu je osigurati djelotvorno upravljanje kibernetičkim rizicima i incidentima.
Što regulira
- Postupke i mjere za postizanje visoke zajedničke razine kibernetičke sigurnosti.
- Kriterije za kategorizaciju ključnih i važnih subjekata te zahtjeve kibernetičke sigurnosti za njih.
- Nadležna tijela u području kibernetičke sigurnosti, njihove zadaće i ovlasti.
- Okvir strateškog planiranja i odlučivanja u području kibernetičke sigurnosti, uključujući upravljanje kibernetičkim incidentima velikih razmjera i krizama.
Koga se tiče
- Ključne i važne subjekte u sektorima visoke kritičnosti i drugim kritičnim sektorima.
- Javne subjekte, uključujući pravne osobe čiji je osnivač Republika Hrvatska ili jedinice lokalne/područne samouprave.
Ključne točke
- Zakon preuzima Direktivu (EU) 2022/2555 (Direktiva NIS2) u hrvatsko zakonodavstvo.
- Kibernetička sigurnost je od nacionalnog značaja za Republiku Hrvatsku.
- Sastavni dijelovi Zakona su Prilozi I., II., III. i IV. koji detaljnije definiraju sektore, nadležnosti i strateško planiranje.
- Definira pojmove poput "aktivna kibernetička zaštita", "kibernetička prijetnja" i "kibernetički sigurnosni incident velikih razmjera".
Tekst zakona
Zakon o kibernetičkoj sigurnosti - Zakon.hr UPUTE UVJETI CJENIK KONTAKT Zakon.ai Prijava / Registracija Baza je ažurirana 08.06.2026. zaključno sa NN 43/26 EU 2024/2679 Povezani zakoni EU13 Industrijs
ka politika i unutarnje tržište Zakon o kibernetičkoj sigurnosti Zakon o provedbi Uredbe (EU) 2022/2554 o digitalnoj operativnoj otpornosti za financijski sektor Zakon o provedbi Uredbe (EU) 2023/1115 o stavljanju na raspolaganje na tržištu Unije i izvozu iz Unije određene robe i određenih proizvoda povezanih s deforestacijom i degradacijom šuma Mediji, telekomunikacije i elektronske stvari Zakon o medijima Zakon o elektroničkim komunikacijama Zakon o elektroničkim medijima Zakon o elektroničkoj trgovini Zakon o informacijskoj sigurnosti Zakon o poštanskim uslugama Zakon o elektroničkoj ispravi Zakon o Hrvatskoj radioteleviziji Zakon o elektroničkom novcu Zakon o audiovizualnim djelatnostima Zakon o mjerama za smanjenje troškova postavljanja elektroničkih komunikacijskih mreža velikih brzina Zakon o provedbi Uredbe (EU) br. 910/2014 Europskog parlamenta i Vijeća od
- srpnja
- o elektroničkoj identifikaciji i uslugama povjerenja za elektroničke transakcije na unutarnjem tržištu i stavljanju izvan snage Direktive 1999/93/EZ Zakon o kibernetičkoj sigurnosti operatora ključnih usluga i davatelja digitalnih usluga 2018-2024 Zakon o Hrvatskoj izvještajnoj novinskoj agenciji Zakon o informatičkoj djelatnosti Zakon o prestanku važenja Zakona o nadležnosti organa uprave u poslovima unošenja, raspačavanja i širenja inozemnih sredstava masovnog komuniciranja Zakon o provedbi Uredbe (EU) 2021/784 Europskog parlamenta i vijeća od
- travnja
- o borbi protiv širenja terorističkog sadržaja na internetu Zakon o kibernetičkoj sigurnosti Zakon o provedbi Uredbe (EU) 2022/2065 Europskog parlamenta i Vijeća od
- listopada
- o jedinstvenom tržištu digitalnih usluga i izmjeni Direktive 2000/31/EZ (Akt o digitalnim uslugama) Zakon o kibernetičkoj sigurnostiNN 14/24 na snazi od 15.02.
- Uživajte... Preuzmite dokumentu PDF formatu Zanimljivi linkovi PODZAKONSKI PROPISIAkt o kibernetičkoj sigurnostiArhiva:Zakona o kibernetičkoj sigurnosti operatora ključnih usluga i davatelja digitalnih usluga 2018-2024Zavod za sigurnost informacijskih sustava+CERT.hrAgencija Europske unije za kibersigurnostComputer Security Incident Response TeamComputer Emergency Response Team DIO PRVI OSNOVNE ODREDBE Članak
- Cilj i predmet Zakona
- Popis priloga koji su sastavni dio Zakona Sastavni su dio ovoga Zakona: − Prilog I. Sektori visoke kritičnosti (u daljnjem tekstu: Prilog I. ovoga Zakona) − Prilog II. Drugi kritični sektori (u daljnjem tekstu: Prilog II. ovoga Zakona) − Prilog III. Popis nadležnosti u području kibernetičke sigurnosti (u daljnjem tekstu: Prilog III. ovoga Zakona) i − Prilog IV. Obvezni sadržaj nacionalnog akta strateškog planiranja iz područja kibernetičke sigurnosti (u daljnjem tekstu: Prilog IV. ovoga Zakona). Članak
- Usklađivanje propisa s pravnim aktima Europske unije Ovim se Zakonom u hrvatsko zakonodavstvo preuzima Direktiva (EU) 2022/2555 Europskog parlamenta i Vijeća od
- prosinca
- o mjerama za visoku zajedničku razinu kibernetičke sigurnosti širom Unije, izmjeni Uredbe (EU) br. 910/2014 i Direktive (EU) 2018/1972 i stavljanju izvan snage Direktive (EU) 2016/1148 (Direktiva NIS2) (SL L 333/80,
- 2022.). Članak
- Pojmovi
- a)»na daljinu« znači da se usluga pruža, a da strane nisu istodobno prisutne
- b)»elektroničkim sredstvima« znači da se usluga od početka šalje i na odredištu prima putem elektroničke opreme za obradu, uključujući digitalno sažimanje i pohranjivanje podataka, te da se u cjelini šalje, prenosi i prima žičanim, radijskim, svjetlosnim ili drugim elektromagnetskim sustavom
- c)»na osobni zahtjev primatelja usluge« znači da se usluga pruža prijenosom podataka na osobni zahtjev 5. elektronička komunikacijska usluga je usluga koja se uobičajeno pruža uz naknadu putem elektroničkih komunikacijskih mreža, a obuhvaća, uz iznimku usluga pružanja sadržaja ili obavljanja uredničkog nadzora nad sadržajem koji se prenosi uporabom elektroničkih komunikacijskih mreža i usluga, sljedeće vrste usluga:
- a)»uslugu pristupa internetu« odnosno javno dostupnu elektroničku komunikacijsku uslugu kojom se omogućuje pristup internetu te time povezivanje s gotovo svim krajnjim točkama interneta, bez obzira na mrežnu tehnologiju i terminalnu opremu koja se upotrebljava
- b)»interpersonalnu komunikacijsku uslugu« odnosno uslugu koja se, u pravilu, pruža uz naknadu, a omogućuje izravnu interpersonalnu i interaktivnu razmjenu obavijesti putem elektroničkih komunikacijskih mreža između ograničenog broja osoba, pri čemu osobe koje pokreću komunikaciju ili sudjeluju u njoj određuju njezina primatelja ili više njih. Ova usluga ne obuhvaća usluge koje omogućuju interpersonalnu i interaktivnu komunikaciju samo kao manje bitnu pomoćnu značajku koja je suštinski povezana s drugom uslugom i
- c)usluge koje se sastoje, u cijelosti ili većim dijelom, od prijenosa signala, kao što su usluge prijenosa koje se upotrebljavaju za pružanje usluga komunikacije između strojeva i za radiodifuziju 6. EU-CyCLONe mreža je Europska mreža organizacija za vezu za kibernetičke krize osnovana s ciljem djelovanja na operativnoj razini kao posrednik između tehničke razine (CSIRT mreže) i političke razine, a u svrhu stvaranja učinkovitog procesa operativnog procjenjivanja i upravljanja tijekom kibernetičkih incidenata velikih razmjera i kibernetičkih kriza, kao i podupiranja procesa donošenja odluka o složenim kibernetičkim pitanjima na političkoj razini 7. IKT je informacijsko-komunikacijska tehnologija 8. IKT proces je IKT proces kako je definiran u članku 2. točki 14. Uredbe (EU) 2019/881 Europskog parlamenta i Vijeća od 17. travnja 2019. o ENISA-i (Agencija Europske unije za kibernetičku sigurnost) te o kibernetičkoj sigurnosnoj certifikaciji u području informacijske i komunikacijske tehnologije i stavljanju izvan snage Uredbe (EU) br. 526/2013 (Akt o kibernetičkoj sigurnosti) (Tekst značajan za EGP) (SL L 151/15, 7. 6. 2019.) (u daljnjem tekstu: Uredba (EU) 2019/881) 9. IKT proizvod je IKT proizvod kako je definiran u članku 2. točki 12. Uredbe (EU) 2019/881 10. IKT usluga je IKT usluga kako je definirana u članku 2. točki 13. Uredbe (EU) 2019/881 11. incident je događaj koji ugrožava dostupnost, autentičnost, cjelovitost ili povjerljivost pohranjenih, prenesenih ili obrađenih podataka ili usluga koje mrežni i informacijski sustavi nude ili kojima omogućuju pristup 12. internetska tražilica je internetska tražilica kako je definirana u članku 2. točki 5. Uredbe (EU) 2019/1150 Europskog parlamenta i Vijeća od 20. lipnja 2019. o promicanju pravednosti i transparentnosti za poslovne korisnike usluga internetskog posredovanja (SL L 186, 11. 7. 2019.) 13. internetsko tržište je digitalna usluga kojom se upotrebom softvera, uključujući mrežne stranice, dio mrežnih stranica ili aplikacija kojima upravlja trgovac ili kojima se upravlja u njegovo ime potrošačima omogućuje sklapanje ugovora na daljinu s drugim trgovcima ili potrošačima 14. istraživačka organizacija je subjekt čiji je primarni cilj provođenje primijenjenog istraživanja ili eksperimentalnog razvoja radi iskorištavanja rezultata tog istraživanja u komercijalne svrhe, ali koji ne uključuje obrazovne ustanove 15. izbjegnuti incident je svaki događaj koji je mogao ugroziti dostupnost, autentičnost, cjelovitost ili povjerljivost pohranjenih, prenesenih ili obrađenih podataka ili usluga koje mrežni i informacijski sustavi nude ili kojima omogućuju pristup, ali je uspješno spriječen ili se nije ostvario 16. javna elektronička komunikacijska mreža je elektronička komunikacijska mreža koja se u cijelosti ili većim dijelom upotrebljava za pružanje javno dostupnih elektroničkih komunikacijskih usluga koje podržavaju prijenos podataka među završnim točkama mreže 17. javni subjekti su pravne osobe čiji je osnivač Republika Hrvatska ili jedinica lokalne ili područne (regionalne) samouprave, pravne osobe koje obavljaju javnu službu, pravne osobe koje se na temelju posebnog propisa financiraju pretežito ili u cijelosti iz državnog proračuna ili iz proračuna jedinica lokalne i područne (regionalne) samouprave odnosno iz javnih sredstava i trgovačka društva u kojima Republika Hrvatska i jedinice lokalne i područne (regionalne) samouprave imaju zasebno ili zajedno većinsko vlasništvo, ne uključujući Hrvatsku narodnu banku 18. jedinstvena kontaktna točka je nacionalna kontaktna točka odgovorna za nacionalnu koordinaciju i suradnju s drugim državama članicama u pitanjima sigurnosti mrežnih i informacijskih sustava 19. kibernetička prijetnja je kibernetička prijetnja kako je definirana u članku 2. točki 8. Uredbe (EU) 2019/881 20. kibernetički sigurnosni incident velikih razmjera je incident na razini Europske unije koji uzrokuje poremećaje koji premašuju sposobnost jedne države članice za odgovor na incident ili koji ima znatan učinak na najmanje dvije države članice, kao i incident na nacionalnoj razini koji uzrokuje poremećaje koji premašuju sposobnost sektorskog CSIRT tijela za odgovor na incident ili koji ima znatan učinak na najmanje dva sektora te se u takvim slučajevima pokreću procedure upravljanja kibernetičkim krizama, usklađene s postojećim nacionalnim općim okvirom upravljanja krizama i okvirom za upravljanje kibernetičkim krizama Europske unije 21. kibernetička sigurnost je kibernetička sigurnost kako je definirana u članku 2. točki 1. Uredbe (EU) 2019/881 22. kvalificirani pružatelj usluga povjerenja je kvalificirani pružatelj usluga povjerenja kako je definiran u članku 3. točki 20. Uredbe (EU) br. 910/2014 o elektroničkoj identifikaciji i uslugama povjerenja za elektroničke transakcije na unutarnjem tržištu i stavljanju izvan snage Direktive 1999/93/EZ (SL L 257/73 28. 8. 2014. – u daljnjem tekstu: Uredba (EU) br. 910/2014 ) 23. kvalificirana usluga povjerenja je kvalificirana usluga povjerenja kako je definirana u članku 3. točki 17. Uredbe (EU) br. 910/2014 24. mreža za isporuku sadržaja je mreža zemljopisno raspoređenih poslužitelja u svrhu osiguravanja visoke dostupnosti, pristupačnosti ili brze isporuke digitalnog sadržaja i usluga korisnicima interneta u ime pružatelja sadržaja i usluga 25. mrežni i informacijski sustav čine:
- a)»elektronička komunikacijska mreža« odnosno prijenosni sustavi koji se temelje na stalnoj infrastrukturi ili centraliziranom upravljačkom kapacitetu i, ako je primjenjivo, oprema za prospajanje (komutaciju) ili usmjeravanje i druga sredstva, uključujući dijelove mreže koji nisu aktivni, a koji omogućuju prijenos signala žičanim, radijskim, svjetlosnim ili drugim elektromagnetskim sustavom, što obuhvaća satelitske mreže, nepokretne zemaljske mreže (s prospajanjem kanala i prospajanjem paketa, uključujući internet), zemaljske mreže pokretnih komunikacija, elektroenergetske kabelske sustave u mjeri u kojoj se upotrebljavaju za prijenos signala, radiodifuzijske mreže i mreže kabelske televizije, bez obzira na vrstu podataka koji se prenose
- b)svaki uređaj ili skupina povezanih ili srodnih uređaja od kojih jedan ili više njih programski izvršava automatsku obradu digitalnih podataka ili
- c)digitalni podaci koji se pohranjuju, obrađuju, dobivaju ili prenose elementima opisanima u podtočkama
- a)i
- b)ove točke, u svrhu njihova rada, uporabe, zaštite i održavanja 26. nacionalni akt strateškog planiranja iz područja kibernetičke sigurnosti je sveobuhvatan okvir kojim se definiraju posebni ciljevi i prioriteti u području kibernetičke sigurnosti i upravljanje za njihovo postizanje 27. nadležna tijela za provedbu posebnih zakona su Hrvatska narodna banka, Hrvatska agencija za nadzor financijskih usluga i Hrvatska agencija za civilno zrakoplovstvo 28. nadležna tijela za provedbu zahtjeva kibernetičke sigurnosti su središnje državno tijelo za kibernetičku sigurnost, središnje državno tijelo za informacijsku sigurnost, regulatorno tijelo za mrežne djelatnosti, tijelo državne uprave nadležno za razvoj digitalnog društva i tijelo državne uprave nadležno za znanost i obrazovanje 29. nadležni CSIRT je CSIRT pri središnjem državnom tijelu za kibernetičku sigurnost ili CSIRT pri Hrvatskoj akademskoj i istraživačkoj mreži – CARNET (u daljnjem tekstu: CARNET), ovisno o podjeli nadležnosti utvrđenoj ovim Zakonom 30. norma je norma kako je definirana u članku 2. točki 1. Uredbe (EU) br. 1025/2012 Europskog parlamenta i Vijeća o europskoj normizaciji, o izmjeni direktiva Vijeća 89/686/EEZ i 93/15/EEZ i direktiva 94/9/EZ, 94/25/EZ, 95/16/EZ, 97/23/EZ, 98/34/EZ, 2004/22/EZ, 2007/23/EZ, 2009/23/EZ i 2009/105/EZ Europskog parlamenta i Vijeća te o stavljanju izvan snage Odluke Vijeća 87/95/EEZ i Odluke br. 1673/ 2006/EZ Europskog parlamenta i Vijeća (SL L 316, 14. 11. 2012. – u daljnjem tekstu: Uredba (EU) br. 1025/2012) 31. osobni podaci su svi podaci kako su definirani člankom 4. stavkom 1. točkom 1. Uredbe (EU) 2016/679 Europskog parlamenta i Vijeća od 27. travnja 2016. o zaštiti pojedinaca u vezi s obradom osobnih podataka i o slobodnom kretanju takvih podataka te o stavljanju izvan snage Direktive 95/46/EZ (Opća uredba o zaštiti podataka) (SL L 119/1, 4. svibnja 2016.) (u daljnjem tekstu: Uredba (EU) 2016/679), a osobito informacije potrebne za identifikaciju korisnika domena i kontaktnih točaka koje upravljaju nazivima domena, kao i IP adrese (adresa internet protokola koja se koristi na svakom uređaju spojenom na internet), jedinstveni lokatori resursa (URL-ovi), nazivi domena, adrese e-pošte, vremenski žigovi i druge informacije koje u određenim slučajevima, u okviru aktivnosti koje se provode na temelju ovoga Zakona, mogu otkrivati osobne podatke 32. ozbiljna kibernetička prijetnja je kibernetička prijetnja za koju se na temelju njezinih tehničkih obilježja može pretpostaviti da može imati ozbiljan učinak na mrežne i informacijske sustave nekog subjekta ili korisnike usluga subjekta, uzrokovanjem znatne materijalne ili nematerijalne štete odnosno prekida usluga korisnicima 33. platforma za usluge društvenih mreža je platforma koja krajnjim korisnicima omogućuje međusobno povezivanje, dijeljenje i otkrivanje sadržaja te komuniciranje na više uređaja, posebno preko razgovora, objava, videozapisa i preporuka 34. postupanje s incidentom su sve radnje i postupci čiji je cilj sprečavanje, otkrivanje, analiza, zaustavljanje incidenta ili odgovor na njega te oporavak od incidenta 35. predstavnik je fizička ili pravna osoba koja ima poslovni nastan u Europskoj uniji koju su pružatelj usluga sustava naziva domena (u daljnjem tekstu: pružatelj usluga DNS-a), registar naziva vršne nacionalne internetske domene, registrar, pružatelj usluga računalstva u oblaku, pružatelj usluga podatkovnog centra, pružatelj mreža za isporuku sadržaja, pružatelj upravljanih usluga, pružatelj upravljanih sigurnosnih usluga, ili pružatelj internetskog tržišta, pružatelj internetske tražilice ili pružatelj platforme za usluge društvenih mreža koji nema poslovni nastan u Europskoj uniji izričito imenovali da djeluje u njihovo ime i kojoj se nadležno tijelo ili CSIRT mogu obratiti umjesto samom subjektu u pogledu obveza tog subjekta na temelju ovoga Zakona 36. privatni subjekti su fizičke ili pravne osobe osnovane i priznate kao takve na temelju nacionalnog prava mjesta svojeg poslovnog nastana koje mogu, djelujući u vlastito ime, ostvarivati prava i preuzimati obveze 37. pružatelj upravljanih sigurnosnih usluga je pružatelj upravljanih usluga koji provodi ili pruža pomoć za aktivnosti povezane s upravljanjem kibernetičkim sigurnosnim rizicima 38. pružatelj upravljanih usluga je subjekt koji pruža usluge povezane s instalacijom, upravljanjem, radom ili održavanjem IKT proizvoda, mreža, infrastrukture, aplikacija ili bilo kojih drugih mrežnih i informacijskih sustava, u obliku pomoći ili aktivnog upravljanja koje se provodi u prostorima klijenata ili na daljinu 39. pružatelj usluga DNS-a je subjekt koji pruža:
- a)javno dostupne rekurzivne usluge razlučivanja naziva domena krajnjim korisnicima interneta i/ili
- b)mjerodavne usluge razlučivanja naziva domena za upotrebu trećih strana, uz iznimku korijenskih poslužitelja naziva 40. pružatelj usluga povjerenja je pružatelj usluga povjerenja kako je definiran u članku 3. točki 19. Uredbe (EU) br. 910/2014 41. ranjivost je slabost, osjetljivost ili nedostatak IKT proizvoda ili IKT usluga koje kibernetička prijetnja može iskoristiti 42. registar naziva vršne nacionalne internetske domene je subjekt kojem je delegirana određena vršna internetska domena i koji je odgovoran za upravljanje njome, uključujući registraciju naziva domena u okviru vršne domene i tehničko upravljanje vršnom domenom, uključujući upravljanje njezinim poslužiteljima naziva, održavanje njezinih baza podataka i distribuciju datoteka iz zone vršne domene u poslužitelje naziva, neovisno o tome obavlja li sam subjekt bilo koju od tih operacija ili za njihovo obavljanje koriste vanjskog davatelja usluge, ali su isključene situacije u kojima registar koristi nazive vršnih domena samo za vlastitu upotrebu. U Republici Hrvatskoj to je CARNET 43. registrar je subjekt koji pruža usluge registracije naziva domena odnosno pravna ili fizička osoba koja obavlja samostalnu djelatnost ovlaštena za registraciju i administraciju.hr domena u ime registra naziva vršne nacionalne internetske domene 44. regulatorno tijelo za mrežne djelatnosti je Hrvatska regulatorna agencija za mrežne djelatnosti 45. rizik je mogućnost gubitka ili poremećaja uzrokovana incidentom koji se izražava kao kombinacija opsega takvog gubitka ili poremećaja i vjerojatnosti pojave tog incidenta 46. sigurnost mrežnih i informacijskih sustava je sposobnost mrežnih i informacijskih sustava da na određenoj razini pouzdanosti odolijevaju svim događajima koji mogu ugroziti dostupnost, autentičnost, cjelovitost ili povjerljivost pohranjenih, prenesenih ili obrađenih podataka ili usluga koje ti mrežni i informacijski sustavi nude ili kojima omogućuju pristup 47. sistemski rizik je rizik od poremećaja u funkcioniranju usluge odnosno u obavljanju djelatnosti koji bi mogao imati ozbiljne negativne posljedice za jedan ili više sektora ili bi mogao imati prekogranični učinak 48. Skupina za suradnju je skupina osnovana u svrhu podupiranja i olakšavanja strateške suradnje i razmjene informacija među državama članicama te razvijanja povjerenja i sigurnosti na razini Europske unije u području kibernetičke sigurnosti 49. središnje državno tijelo za informacijsku sigurnost je Ured Vijeća za nacionalnu sigurnost 50. središnje državno tijelo za kibernetičku sigurnost je Sigurnosno-obavještajna agencija 51. središnje državno tijelo za obavljanje poslova u tehničkim područjima informacijske sigurnosti je Zavod za sigurnost informacijskih sustava 52. središte za razmjenu internetskog prometa je mrežni instrument koji omogućuje međupovezivanje više od dviju neovisnih mreža (autonomnih sustava), prije svega u svrhu olakšavanja razmjene internetskog prometa, koji omogućuje međupovezivanje samo za autonomne sustave i za koji nije potrebno da internetski promet između bilo kojih dvaju autonomnih sustava sudionika prođe kroz bilo koji treći autonomni sustav te koji takav promet ne mijenja i ne utječe na njega ni na koji drugi način 53. subjekt je svaki javni subjekt, privatni subjekt i subjekt javnog sektora 54. subjekti javnog sektora su tijela državne uprave, druga državna tijela, pravne osobe s javnim ovlastima, jedinice lokalne i područne (regionalne) samouprave, kao i privatni i javni subjekti za koje se provodi kategorizacija na temelju ovoga Zakona zbog njihove uloge u upravljanju, razvijanju ili održavanju državne informacijske infrastrukture 55. sustav naziva domena ili DNS je hijerarhijsko raspoređeni sustav imenovanja koji omogućuje utvrđivanje internetskih usluga i resursa, čime se krajnjim korisnicima uređaja omogućuje korištenje internetskim uslugama usmjeravanja i povezivosti za pristupanje tim uslugama i resursima 56. sustav obrazovanja obuhvaća rani i predškolski odgoj i obrazovanje, osnovno obrazovanje, srednje obrazovanje i visoko obrazovanje, praćenje, vrednovanje i razvoj sustava te provedbu programa 57. tehnička specifikacija je tehnička specifikacija kako je definirana u članku 2. točki 4. Uredbe (EU) br. 1025/2012 58. tijelo državne uprave nadležno za razvoj digitalnog društva je Središnji državni ured za razvoj digitalnog društva 59. tijelo državne uprave nadležno za znanost i obrazovanje je Ministarstvo znanosti i obrazovanja 60. tijelo nadležno za zaštitu osobnih podataka je Agencija za zaštitu osobnih podataka ili drugo nadzorno tijelo iz članaka 55. i 56. Uredbe (EU) 2016/679 61. treća strana pružatelj IKT usluga je pružatelj IKT usluga kako je definiran u članku 3. točki 19. Uredbe (EU) 2022/2554 Europskog parlamenta i Vijeća od 14. prosinca 2022. o digitalnoj operativnoj otpornosti za financijski sektor i o izmjeni uredbi (EZ) br. 1060/2009, (EU) br. 648/2012, (EU) br. 600/2014, (EU) br. 909/2014 i (EU) 2016/1011 (SL L 333/1 27. 12. 2022. – u daljnjem tekstu: Uredba (EU) 2022/2554) 62. upravljačko tijelo ključnog i važnog subjekta je tijelo ili tijela imenovana u skladu sa zakonom kojim se uređuje osnivanje i poslovanje subjekta, a koja raspolažu ovlastima za upravljanje i vođenje poslova subjekta 63. usluga podatkovnog centra je usluga koja uključuje strukture ili skupine struktura namijenjenih centraliziranom smještaju, međupovezivanju i radu opreme informacijske tehnologije i mreža za usluge pohrane, obrade i prijenosa podataka, uključujući sve objekte i infrastrukturu za distribuciju električne energije i kontrolu okoliša 64. usluga povjerenja je usluga povjerenja kako je definirana u članku 3. točki 16. Uredbe (EU) br. 910/2014 65. usluga računalstva u oblaku je digitalna usluga koja omogućuje administraciju na zahtjev i širok daljinski pristup nadogradivom i elastičnom skupu djeljivih računalnih resursa, među ostalim kad su takvi resursi raspoređeni na nekoliko lokacija 66. zaposlenik subjekta je fizička osoba koja u radnom odnosu obavlja određene poslove za subjekt, uključujući fizičku osobu koja je, prema propisu o trgovačkim društvima, kao član uprave ili izvršni direktor ili fizička osoba koja je u drugom svojstvu prema posebnom zakonu, pojedinačno i samostalno ili zajedno i skupno, ovlaštena voditi poslove subjekta, ili fizičku osobu koja kao radnik u radnom odnosu obavlja određene poslove za subjekt.
- i
- Uredbe (EU) 2016/
- Članak
- Odnos sa zakonom kojim se uređuje područje elektroničkih komunikacija
- ovoga članka nadležna za sektor odnosno podsektor i/ili subjekt iz Priloga I. i Priloga II. ovoga Zakona i nadležna tijela za provedbu zahtjeva kibernetičke sigurnosti dužna su prilikom primjene stavaka
- i
- ovoga članka međusobno surađivati i razmjenjivati relevantne informacije te voditi računa o smjernicama Europske komisije kojima se objašnjava primjena povezanog mjerodavnog prava Europske unije. DIO DRUGI KATEGORIZACIJA SUBJEKATA POGLAVLJE I. KRITERIJI ZA PROVEDBU KATEGORIZACIJE SUBJEKATA Članak
- Opći kriteriji za provedbu kategorizacije ključnih subjekata U kategoriju ključnih subjekata razvrstavaju se: – privatni i javni subjekti iz Priloga I. ovoga Zakona koji prelaze gornje granice za srednje subjekte maloga gospodarstva utvrđene zakonom kojim se uređuju osnove za primjenu poticajnih mjera gospodarske politike usmjerenih razvoju, restrukturiranju i tržišnom prilagođavanju maloga gospodarstva – kvalificirani pružatelji usluga povjerenja, registar naziva vršne nacionalne internetske domene te pružatelji usluga DNS-a, neovisno o njihovoj veličini – pružatelji javnih elektroničkih komunikacijskih mreža ili javno dostupnih elektroničkih komunikacijskih usluga koji predstavljaju srednji subjekt maloga gospodarstva na temelju zakona kojim se uređuju osnove za primjenu poticajnih mjera gospodarske politike usmjerenih razvoju, restrukturiranju i tržišnom prilagođavanju maloga gospodarstva ili koji prelaze gornje granice za srednje subjekte maloga gospodarstva – informacijski posrednici u razmjeni elektroničkog računa među poduzetnicima, neovisno o njihovoj veličini i – subjekti koji su utvrđeni kao kritični subjekti na temelju zakona kojim se uređuje područje kritične infrastrukture, neovisno o njihovoj veličini. Članak
- Opći kriteriji za provedbu kategorizacije važnih subjekata U kategoriju važnih subjekata razvrstavaju se: – privatni i javni subjekti iz Priloga II. ovoga Zakona koji predstavljaju srednji subjekt maloga gospodarstva na temelju zakona kojim se uređuju osnove za primjenu poticajnih mjera gospodarske politike usmjerenih razvoju, restrukturiranju i tržišnom prilagođavanju maloga gospodarstva ili koji prelaze gornje granice za srednje subjekte maloga gospodarstva – privatni i javni subjekti iz Priloga I. ovoga Zakona koji nisu utvrđeni kao ključni subjekti na temelju članka
- podstavka
- ovoga Zakona, a predstavljaju srednji subjekt maloga gospodarstva na temelju zakona kojim se uređuju osnove za primjenu poticajnih mjera gospodarske politike usmjerenih razvoju, restrukturiranju i tržišnom prilagođavanju maloga gospodarstva – pružatelji usluga povjerenja koji nisu kategorizirani kao ključni subjekti na temelju članka
- podstavka
- ovoga Zakona, neovisno o njihovoj veličini, i – pružatelji javnih elektroničkih komunikacijskih mreža ili javno dostupnih elektroničkih komunikacijskih usluga koji nisu kategorizirani kao ključni subjekti na temelju članka
- podstavka
- ovoga Zakona, neovisno o njihovoj veličini. Članak
- Posebni kriteriji za provedbu kategorizacije ključnih i važnih subjekata Iznimno od članka
- podstavka
- i članka
- podstavaka
- i
- ovoga Zakona, privatni i javni subjekti iz Priloga I. i Priloga II. ovoga Zakona mogu se razvrstati u kategoriju ključnih ili važnih subjekata, neovisno o njihovoj veličini, ako: – je subjekt jedini pružatelj usluge koja je ključna za održavanje ključnih društvenih ili gospodarskih djelatnosti – bi poremećaj u funkcioniranju usluge koju pruža subjekt odnosno poremećaj u obavljanju djelatnosti subjekta mogao imati znatan učinak na javnu sigurnost, javnu zaštitu ili javno zdravlje – bi poremećaj u funkcioniranju usluge koju pruža subjekt odnosno poremećaj u obavljanju djelatnosti subjekta mogao uzrokovati znatne sistemske rizike u sektorima iz Priloga I. i Priloga II. ovoga Zakona, posebno u sektorima u kojima bi takav poremećaj mogao imati prekogranični učinak ili – je subjekt značajan zbog svoje posebne važnosti na nacionalnoj, regionalnoj ili lokalnoj razini za određeni sektor ili vrstu usluge ili za druge međuovisne sektore u Republici Hrvatskoj. Članak
- Kategorizacija subjekata javnog sektora
- podstavka
- i članka
- podstavka
- ovoga Zakona, privatni i javni subjekti koji upravljaju, razvijaju ili održavaju državnu informacijsku infrastrukturu sukladno zakonu kojim se uređuje državna informacijska infrastruktura razvrstavaju se u kategoriju ključnih subjekata, neovisno o njihovoj veličini.
- Kategorizacija subjekata iz sustava obrazovanja Iznimno od članka
- podstavka
- ovoga Zakona, privatni i javni subjekti iz sustava obrazovanja razvrstavaju se, neovisno o njihovoj veličini, u kategoriju važnih subjekata, ovisno o rezultatima provedene procjene njihove posebne važnosti na nacionalnoj ili regionalnoj razini za obavljanje odgojnog odnosno obrazovnog rada. Članak
- Određivanje nadležnosti na temelju teritorijalnosti
- ovoga članka ako na teritoriju Republike Hrvatske: – pretežno donosi odluke povezane s mjerama upravljanja kibernetičkim sigurnosnim rizicima ili – provodi mjere upravljanja kibernetičkim sigurnosnim rizicima kada se država članica u kojoj donosi odluke iz podstavka
- ovoga stavka ne može utvrditi ili takve odluke subjekt ne donosi u Europskoj uniji ili – ima poslovnu jedinicu s najvećim brojem zaposlenika u Europskoj uniji kada se država članica u kojoj provodi aktivnosti iz podstavka
- ovoga stavka ne može utvrditi. Članak
- Primjena kriterija veličine subjekta
- Primjena Zakona u slučaju dvostruke kategorizacije subjekta Ako je subjekt razvrstan u kategoriju i ključnih i važnih subjekata, na takvog se subjekta primjenjuju odredbe ovoga Zakona koje se odnose na ključne subjekte. POGLAVLJE II. POPISI KLJUČNIH I VAŽNIH SUBJEKATA Članak
- Vođenje popisa
- podstavaka 1., 2.,
- i 5., članka
- i članka
- stavka
- podstavka
- i stavka
- ovoga Zakona, za svaki sektor i podsektor iz Priloga I. i Priloga II. ovoga Zakona – Europskoj komisiji podatke o broju ključnih i važnih subjekata razvrstanih na temelju članka
- ovoga Zakona, sektoru i podsektoru kojima pripadaju, vrsti usluge koju pružaju i odredbama članka
- ovoga Zakona na temelju kojih je provedena kategorizacija, a dodatno, na njezin zahtjev, može Europskoj komisiji dostaviti i podatke o nazivima tih subjekata.
- stavka
- ovoga Zakona koji su u njihovoj nadležnosti obavijestiti o provedenoj kategorizaciji subjekta i obvezama kojima podliježu na temelju ovoga Zakona i provedbenog propisa o zahtjevima kibernetičke sigurnosti iz ovoga Zakona.
- i
- ovoga članka obavijestiti subjekte u roku od 30 dana od dana provedene kategorizacije subjekta ili ažuriranja popisa ključnih i važnih subjekata. Članak
- Obveze subjekata iz Priloga I. i Priloga II. Zakona u prikupljanju podataka
- ovoga članka dužni su bez odgode, u roku od dva tjedna od datuma promjene, obavijestiti nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti odnosno nadležno tijelo za provedbu posebnih zakona o svim promjenama podataka koje su tom tijelu dostavili u skladu sa stavkom
- ovoga članka. Članak
- Prikupljanje podataka iz drugih izvora radi provedbe kategorizacije subjekata
- ovoga članka vodi se neovisno o obvezi vođenja popisa ključnih i važnih subjekata. Članak
- Prikupljanje podataka
- ovoga Zakona dužni su središnjem državnom tijelu za kibernetičku sigurnost dostaviti sljedeće podatke: – naziv subjekta – popis usluga iz članka
- ovoga Zakona koje pružaju – adresu glavnog poslovnog nastana subjekta i njegovih drugih poslovnih jedinica ili adresu njegova predstavnika – ažurirane podatke za kontakt, uključujući adrese e-pošte i telefonske brojeve subjekta i njegova predstavnika – popis država članica u kojima pružaju usluge iz članka
- ovoga Zakona – IP adresne raspone subjekta.
- ovoga Zakona dužni su bez odgode, u roku od tri mjeseca od datuma promjene obavijestiti središnje državno tijelo za kibernetičku sigurnost o svim promjenama podataka koje su dostavili u skladu sa stavkom
- ovoga članka.
- i
- ovoga članka, osim podataka iz stavka
- podstavka
- ovoga članka, dostavljaju se bez odgode, putem jedinstvene kontaktne točke, Europskoj agenciji za kibernetičku sigurnost (u daljnjem tekstu: ENISA). Članak
- Provedbeni propis o kategorizaciji subjekata, vođenju popisa ključnih i važnih subjekata i posebnog registra subjekata Mjerila za razvrstavanje subjekata u kategoriju ključnih odnosno važnih subjekata na temelju posebnih kriterija iz članka
- ovoga Zakona, kriteriji za provođenje procjena iz članka
- stavka
- podstavka
- i stavka
- i članka
- ovoga Zakona, vođenje popisa ključnih i važnih subjekata, prikupljanje podataka u svrhu provođenja kategorizacije subjekata sukladno ovom Zakonu i vođenje posebnog registra subjekata iz članka
- ovoga Zakona propisuje Vlada Republike Hrvatske (u daljnjem tekstu: Vlada) uredbom, na prijedlog središnjeg državnog tijela za kibernetičku sigurnost.
- Uredba o kibernetičkoj sigurnosti DIO TREĆI ZAHTJEVI KIBERNETIČKE SIGURNOSTI Članak
- Opseg zahtjeva kibernetičke sigurnosti
- stavka
- ovoga Zakona, nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti dužno je u obavijesti naznačiti i primjereni rok za provedbu obveza kojima subjekt zbog promjene kategorije podliježe na temelju ovoga Zakona i provedbenog propisa o zahtjevima kibernetičke sigurnosti iz ovoga Zakona.
- ovoga članka određuje se ovisno o opsegu i složenosti obveza o kojima se subjekta obavještava, s tim da ostavljeni rok ne može biti kraći od 60 dana niti duži od šest mjeseci od dana primitka obavijesti iz članka
- stavka
- ovoga Zakona. Članak
- Obveza osiguranja razine sigurnosti mrežnih i informacijskih sustava proporcionalne utvrđenom riziku
- podstavka
- ovoga članka ključni i važni subjekti dužni su uzeti u obzir ranjivosti specifične za svakog izravnog dobavljača i pružatelja usluge te opću kvalitetu proizvoda i kibernetičku sigurnosnu praksu svojih dobavljača i pružatelja usluga, kao i rezultate koordiniranih procjena sigurnosnih rizika ključnih lanaca opskrbe IKT uslugama, IKT sustavima ili IKT proizvodima, koje provodi Skupina za suradnju zajedno s Europskom komisijom i ENISA-om.
- ovoga Zakona. Članak
- Provjere usklađenosti uspostavljenih mjera upravljanja kibernetičkim sigurnosnim rizicima
- ovoga članka obavlja se u postupku revizije kibernetičke sigurnosti ključnih i važnih subjekata te u postupku samoprocjene kibernetičke sigurnosti važnih subjekata. Članak
- Revizori kibernetičke sigurnosti
- ovoga članka, kada to zatraži nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti na temelju članka
- stavka
- podstavka
- ili članka
- stavka
- podstavka
- ovoga Zakona.
- stavka
- ovoga Zakona ključni i važni subjekti dužni su dostaviti nadležnom tijelu za provedbu zahtjeva kibernetičke sigurnosti bez odgode, a najkasnije u roku od osam dana od dana njegova primitka.
- ovoga članka, kada je revizija kibernetičke sigurnosti provedena na zahtjev nadležnog tijela za provedbu zahtjeva kibernetičke sigurnosti na temelju članka
- stavka
- podstavka
- ili članka
- stavka
- podstavka
- ovoga Zakona, subjekt za koji je revizija kibernetičke sigurnosti provedena dužan je izvješće iz članka
- stavka
- ovoga Zakona dostaviti nadležnom tijelu za provedbu zahtjeva kibernetičke sigurnosti odmah po njegovu primitku.
- ovoga članka i plan iz stavka
- ovoga članka važni subjekti dužni su dostaviti nadležnom tijelu za provedbu zahtjeva kibernetičke sigurnosti bez odgode, a najkasnije u roku od osam dana od dana njihova sastavljanja.
- Provedbeni propis za samoprocjenu kibernetičke sigurnosti Pravila, tehnički zahtjevi, norme, obrasci i postupci koji se primjenjuju prilikom samoprocjene kibernetičke sigurnosti, uključujući sadržaj izjave o sukladnosti, uredit će se uredbom iz članka
- ovoga Zakona. POGLAVLJE II. OBVEZE OBAVJEŠTAVANJA O KIBERNETIČKIM PRIJETNJAMA I INCIDENTIMA Članak
- Obavještavanje o značajnim incidentima
- ovoga članka u roku od 30 dana od dana dostave obavijesti iz članka
- stavka
- ovoga Zakona. Članak
- Obavještavanje primatelja usluga
- i
- ovoga članka u roku od 30 dana od dana dostave obavijesti iz članka
- stavka
- ovoga Zakona. Članak
- Obavještavanje na dobrovoljnoj osnovi Ključni i važni subjekti mogu nadležni CSIRT dobrovoljno obavijestiti o svakom incidentu, kibernetičkoj prijetnji i izbjegnutom incidentu. Članak
- Obavještavanje o značajnom incidentu s prekograničnim i međusektorskim učinkom
- Obavještavanje javnosti o značajnom incidentu Ako je za sprečavanje ili rješavanje značajnog incidenta koji je u tijeku nužno obavijestiti javnost ili ako je objava informacija o značajnom incidentu u javnom interesu iz nekog drugog razloga, nadležni CSIRT te, prema potrebi, CSIRT-ovi ili nadležna tijela drugih pogođenih država članica mogu, nakon savjetovanja s jedinstvenom kontaktnom točkom, nadležnim tijelom za provedbu zahtjeva kibernetičke sigurnosti odnosno nadležnim tijelom za provedbu posebnih zakona, ovisno o podjeli nadležnosti iz Priloga III. ovoga Zakona, te pogođenim subjektom obavijestiti javnost o značajnom incidentu ili zatražiti od ključnog i važnog subjekta da to učini. Članak
- Obavještavanje jedinstvene kontaktne točke i ENISA-e
- i
- ovoga Zakona i razmjena podataka o kibernetičkim prijetnjama i incidentima između nadležnih tijela iz Priloga III. ovoga Zakona obavlja se putem nacionalne platforme za prikupljanje, analizu i razmjenu podataka o kibernetičkim prijetnjama i incidentima, kao jedinstvene ulazne točke za obavještavanje o kibernetičkim prijetnjama i incidentima.
- ovoga članka u nadležnosti je CARNET-a. Članak
- Provedbeni propis o obavještavanju o kibernetičkim prijetnjama i incidentima Kriteriji za utvrđivanje značajnih incidenata, uključujući kriterijske pragove ako su potrebni zbog specifičnosti pojedinog sektora, vrste i sadržaj obavijesti iz članaka
- do
- ovoga Zakona, rokovi za njihovu dostavu, postupanja s tim obavijestima, uključujući postupanja nadležnog CSIRT-a u povodu zaprimljenih obavijesti iz članaka
- i
- ovoga Zakona, prava pristupa i druga pitanja bitna za korištenje nacionalne platforme za prikupljanje, analizu i razmjenu podataka o kibernetičkim prijetnjama i incidentima, uključujući mogućnosti korištenja drugih načina dostave obavijesti iz članaka
- i
- ovoga Zakona, propisuju se uredbom iz članka
- ovoga Zakona. POGLAVLJE III. POSEBNI ZAHTJEVI ZA UPRAVLJANJE PODACIMA O REGISTRACIJI NAZIVA DOMENA Članak
- Svrha provođenja posebnih zahtjeva za upravljanje podacima o registraciji naziva domena U svrhu osiguranja pouzdanog, otpornog i sigurnog sustava naziva domena, registar naziva vršne nacionalne internetske domene i registrari dužni su provoditi posebne zahtjeve za upravljanje podacima o registraciji naziva domena. Članak
- Sadržaj informacija u bazama podataka o registraciji naziva domena i utvrđivanje identiteta korisnika domene
- stavka
- podstavaka
- do
- ovoga Zakona, registar naziva vršne nacionalne internetske domene i registrari dužni su odbiti takav zahtjev, a podnositelja zahtjeva obavijestiti o uskraćivanju registracije domene odnosno privremenoj deaktivaciji domene i nemogućnosti njezina korištenja sve dok zahtjev ne bude uredno podnesen, i to u roku od osam dana od dana primitka takve obavijesti.
- ovoga članka osobne podatke o korisniku domene brisati, a dokumentaciju iz stavka
- ovoga članka uništiti sukladno propisima o zaštiti osobnih podataka.
- stavka
- ovoga Zakona naznačiti svoju obvezu postupanja u skladu sa stavcima
- i
- ovoga članka.
- Provedba kontrole usklađenosti s posebnim zahtjevima za upravljanje podacima o registraciji naziva Kontrolu usklađenosti postupanja registra naziva vršne nacionalne internetske domene i registrara s posebnim zahtjevima za upravljanje podacima o registraciji naziva domena iz članaka
- do
- ovoga Zakona provodi tijelo državne uprave nadležno za znanost i obrazovanje. DIO ČETVRTI DOBROVOLJNI MEHANIZMI KIBERNETIČKE ZAŠTITE Članak
- Provedba samoprocjena kibernetičke sigurnosti i obavještavanje o incidentima i kibernetičkim prijetnjama na dobrovoljnoj osnovi
- ovoga članka uredit će se uredbom iz članka
- ovoga Zakona. Članak
- Nacionalni sustav za otkrivanje kibernetičkih prijetnji i zaštitu kibernetičkog prostora
- ovoga Zakona, već predstavlja dodatnu mjeru kibernetičke zaštite. Članak
- Kriteriji za provedbu procjene kritičnosti subjekta
- stavka
- ovoga Zakona provodi se na temelju sljedećih kriterija: – važnosti i značaja usluga koje subjekt pruža ili djelatnosti koje subjekt obavlja u odnosu na druge pružatelje istih ili istovrsnih usluga i djelatnosti u Republici Hrvatskoj – važnosti mrežnih i informacijskih sustava kojima se subjekt koristi u pružanju usluga ili obavljanju djelatnosti te njihovoj izloženosti rizicima, opasnostima i prijetnjama u kibernetičkom prostoru i – stanju mrežnih i informacijskih sustava kojima se subjekt koristi u pružanju usluga ili obavljanju djelatnosti, i to vezano za način projektiranja, upravljanja i održavanja mrežnih i informacijskih sustava subjekta, kao i primijenjene relevantne europske i međunarodne norme i sigurnosne prakse.
- stavka
- ovoga Zakona provodi se na temelju: – zahtjeva subjekta za pristupanje nacionalnom sustavu ili – prijedloga za pristupanje nacionalnom sustavu koje je podnijelo tijelo državne uprave ili regulatorno tijelo nadležno za sektor kojem subjekt pripada.
- ovoga članka odvija se između subjekata iz stavka
- ovoga članka te, prema potrebi, njihovih dobavljača ili pružatelja usluga putem mehanizama za razmjenu informacija uspostavljenih posebno u te svrhe.
- ovoga članka dužni su obavijestiti nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti, a subjekti javnog sektora koji su kategorizirani kao ključni subjekti dužni su dodatno o takvom sudjelovanju i opsegu informacija koje mogu razmjenjivati s ostalim uključenim dionicima prethodno zatražiti mišljenje središnjeg državnog tijela za kibernetičku sigurnost. Članak
- Koordinirano otkrivanje ranjivosti
- ovoga članka čuvati najduže tri godine od prijave ranjivosti, a nakon isteka tog roka osobne podatke o prijavitelju ranjivosti brisati, a evidencije iz stavka
- ovoga članka uništiti sukladno propisima o zaštiti osobnih podataka.
- ovoga članka utvrđuju se: – posebni ciljevi i prioriteti u području razvoja kibernetičke sigurnosti koji najmanje obuhvaćaju javne politike iz Priloga IV. ovoga Zakona te – okvir za praćenje i vrednovanje provedbe ciljeva i prioriteta iz podstavka
- ovoga stavka.
- ovoga članka u roku od tri mjeseca od dana njegova donošenja odnosno u roku od tri mjeseca od dana donošenja njegovih izmjena i/ili dopuna. Članak
- Upravljanje kibernetičkim incidentima velikih razmjera i kibernetičkim krizama
- ovoga članka utvrđuju se kapaciteti, sredstva i postupci upravljanja kibernetičkim krizama te se pobliže utvrđuju: – ciljevi upravljanja kibernetičkim krizama, uključujući ciljeve razvoja nacionalnih mjera pripravnosti, kao i usklađenost s okvirom za upravljanje kibernetičkim krizama Europske unije – koherentnost s nacionalnim općim okvirom za upravljanje krizama – mjere i aktivnosti za jačanje nacionalne pripravnosti – plan provedbe nacionalnih mjera pripravnosti, uključujući plan aktivnosti osposobljavanja te provedbe vježbi koje su sastavni dio plana iz članka
- ovoga Zakona – zadaće i odgovornosti tijela uključenih u upravljanje kibernetičkim krizama – uloga javnog i privatnog sektora i infrastruktura bitna za upravljanje u kibernetičkim krizama te – nacionalni postupci i koordinacija na nacionalnoj razini potrebna za osiguranje potpore koordiniranom upravljanju kibernetičkim krizama koje se provodi na razini Europske unije i učinkovitog sudjelovanja Republike Hrvatske u takvom upravljanju.
- ovoga članka u roku od tri mjeseca od njegova donošenja odnosno njegovih izmjena i dopuna ili donošenja novoga programa. Članak
- Ocjenjivanje stanja kibernetičke sigurnosti
- ovoga članka, središnje državno tijelo za kibernetičku sigurnost o tome obavještava državu članicu koja provodi imenovanja. Članak
- Vježbe kibernetičke sigurnosti
- a)međunarodne vježbe kibernetičke sigurnosti – vježbe koje se provode u Republici Hrvatskoj uz sudjelovanje stručnjaka iz drugih država članica ili drugih zemalja i međunarodnih organizacija te vježbe koje se održavaju u inozemstvu uz sudjelovanje predstavnika nadležnih tijela iz Republike Hrvatske
- b)nacionalne vježbe kibernetičke sigurnosti – vježbe koje planiraju, organiziraju i provode nadležna tijela iz ovoga Zakona, uključujući nadležne CSIRT-ove.
- ovoga Zakona – u poslovima kategorizacije subjekata, postupanja u slučaju značajnih incidenata te poslovima stručnog nadzora usko surađuju i koordiniraju svoj rad s tijelima državne uprave nadležnim za pojedini sektor u kojem posluju subjekti iz njihove nadležnosti – blisko surađuju i razmjenjuju relevantne informacije s tijelima za zaštitu osobnih podataka u rješavanju incidenata koji su doveli do povrede osobnih podataka odnosno s tijelima kaznenog progona kada su incidenti rezultat kriminalnih aktivnosti – međusobno surađuju i razmjenjuju relevantne informacije i iskustva u provedbi ovoga Zakona – surađuju i razmjenjuju relevantne informacije s nacionalnim koordinacijskim centrom imenovanim na temelju Uredbe (EU) 2021/887 Europskog parlamenta i Vijeća od
- svibnja
- o osnivanju Europskog stručnog centra za industriju, tehnologiju i istraživanja u području kibernetičke sigurnosti i mreže nacionalnih koordinacijskih centara (SL L 202/1,
- 2021.) – surađuju s nadležnim CSIRT-ovima i – obavljaju i druge poslove za koje je ovim Zakonom propisano da ih obavljaju tijela nadležna za provedbu zahtjeva kibernetičke sigurnosti.
- ovoga članka središnje državno tijelo za kibernetičku sigurnost pokreće po službenoj dužnosti, na prijedlog jednog od nadležnih tijela prema Prilogu III. ovoga Zakona ili na prijedlog subjekta. Članak
- Primjena zahtjeva kibernetičke sigurnosti na nadležna tijela za provedbu zahtjeva kibernetičke sigurnosti
- ovoga Zakona u skladu s odredbama uredbe iz članka
- ovoga Zakona koje se odnose na ključne subjekte i – najmanje jednom u dvije godine provoditi samoprocjene kibernetičke sigurnosti za mrežne i informacijske sustave kojima se služe u svom poslovanju te o provedenim samoprocjenama kibernetičke sigurnosti izvještavati središnje državno tijelo za kibernetičku sigurnost.
- podstavka
- ovoga članka zadaće CSIRT-a obavlja središnje državno tijelo za kibernetičku sigurnost. Članak
- Zadaće središnjeg državnog tijela za kibernetičku sigurnost
- ovoga Zakona, obavlja i sljedeće poslove: – koordinira izradu i donošenje akta strateškog planiranja iz područja kibernetičke sigurnosti – usmjerava i prati provedbu akta strateškog planiranja iz područja kibernetičke sigurnosti – unaprjeđuje mjere upravljanja kibernetičkim sigurnosnim rizicima planiranjem razvoja regulativnog okvira kibernetičke sigurnosti – prati provedbu ovoga Zakona te daje preporuke, mišljenja, smjernice i upute vezane uz provedbu zahtjeva kibernetičke sigurnosti – potiče uspostavljanje mehanizama za dobrovoljnu razmjenu informacija o kibernetičkoj sigurnosti iz članka
- ovoga Zakona te daje preporuke, smjernice i upute radi njihove lakše uspostave – kao tijelo odgovorno za upravljanje kibernetičkim krizama koordinira aktivnosti vezane za upravljanje kibernetičkim krizama na nacionalnoj razini – sudjeluje u radu EU-CyCLONe mreže i u ime Republike Hrvatske koordinira aktivnosti vezane za upravljanje kibernetičkim krizama na razini Europske unije – obavlja poslove jedinstvene kontaktne točke – obavlja poslove CSIRT tijela prema podjeli nadležnosti iz Priloga III. ovoga Zakona – provodi aktivnosti u svrhu otkrivanja kibernetičkih prijetnji i zaštite nacionalnog kibernetičkog prostora – izrađuje izvješća o stanju kibernetičke sigurnosti – surađuje s drugim nadležnim tijelima iz ovoga Zakona – ostvaruje međunarodnu suradnju u pitanjima kibernetičke sigurnosti u okviru svojih nadležnosti utvrđenih ovim Zakonom te – obavlja i druge poslove za koje je ovim Zakonom propisano da ih obavlja središnje državno tijelo za kibernetičku sigurnost.
- Zadaće jedinstvene kontaktne točke Jedinstvena kontaktna točka obavlja sljedeće poslove: – obavještava bez odgode Europsku komisiju o nazivima nadležnih tijela iz članka
- stavka 12., članka
- stavka 1., članka
- stavka
- podstavaka 6.,
- i
- i članka
- stavka
- ovoga Zakona te njihovim zadaćama i svim naknadnim promjenama dostavljenih informacija – obavještava bez odgode Europsku komisiju o odredbama ovoga Zakona kojima se uređuje izricanje novčanih kazni i svim naknadnim promjenama dostavljenih informacija – sudjeluje u radu Skupine za suradnju – osigurava prekograničnu suradnju nadležnih tijela za provedbu zahtjeva kibernetičke sigurnosti, nadležnih tijela za provedbu posebnih zakona i nadležnih CSIRT-ova s relevantnim tijelima u drugim državama članicama i, prema potrebi, s Europskom komisijom i ENISA-om – osigurava međusektorsku suradnju nadležnih tijela za provedbu zahtjeva kibernetičke sigurnosti, nadležnih tijela za provedbu posebnih zakona i nadležnih CSIRT-ova s drugim relevantnim tijelima na nacionalnoj razini – izrađuje smjernice o sadržaju obavijesti, načinu i rokovima obavještavanja jedinstvene kontaktne točke o zaprimljenim obavijestima o značajnim incidentima, ostalim incidentima, kibernetičkim prijetnjama i izbjegnutim incidentima te – obavlja i druge poslove za koje je ovim Zakonom propisano da ih obavlja jedinstvena kontaktna točka. Članak
- Nacionalni centar za kibernetičku sigurnost Za obavljanje zadaća iz članaka 59.,
- i
- ovoga Zakona u Sigurnosno-obavještajnoj agenciji ustrojava se Nacionalni centar za kibernetičku sigurnost. POGLAVLJE II. SURADNJA NADLEŽNIH TIJELA NA NACIONALNOJ RAZINI Članak
- Suradnja s nadležnim tijelima za provedbu posebnih zakona
- ovoga članka pruža se na temelju sporazuma o suradnji kojim se uređuju sva bitna pitanja koja se odnose na koordinaciju i provedbu nadzornih aktivnosti, uključujući mehanizam za razmjenu relevantnih informacija o nadzorima te pristup informacijama povezanima s kibernetičkom sigurnošću subjekata na koje se primjenjuju posebni zakoni iz članka
- ovoga Zakona.
- stavka
- Uredbe (EU) 2022/2554 o nadzornim aktivnostima koje se provode na temelju ovoga Zakona nad ključnim i važnim subjektima koji su na temelju članka
- Uredbe (EU) 2022/2554 određeni kao ključna treća strana pružatelj IKT usluga. Članak
- Suradnja s nadležnim tijelima iz zakona kojim se uređuje područje kritične infrastrukture
- ovoga članka uređuju se sva bitna pitanja koja se odnose na razmjenu informacija i koordinaciju nadležnih tijela, uključujući način razmjene informacija iz stavka
- ovoga članka, kao i informacija o provedenim nadzorima nad kritičnim subjektima. POGLAVLJE III. CSIRT NADLEŽNOSTI Članak
- Zadaće CSIRT-a
- i
- ovoga Zakona te provedbe dobrovoljnog obavještavanja iz članka
- ovoga Zakona – u suradnji s nadležnim tijelom za provedbu zahtjeva kibernetičke sigurnosti, određuje prekogranične i međusektorske učinke značajnih incidenata – surađuje s drugim CSIRT-ovima na nacionalnoj i međunarodnoj razini – sudjeluje u radu CSIRT mreže – pruža uzajamnu pomoć u skladu sa svojim kapacitetima i kompetencijama drugim članovima CSIRT mreže, na njihov zahtjev – surađuje i, prema potrebi, razmjenjuje relevantne informacije sa sektorskim ili međusektorskim zajednicama ključnih i važnih subjekata uspostavljenih na temelju sporazuma o dobrovoljnoj razmjeni informacija o kibernetičkoj sigurnosti iz članka
- ovoga Zakona – surađuje s relevantnim dionicima iz privatnog sektora te u svrhu uspostave takve suradnje promiče donošenje i primjenu zajedničkih ili normiranih praksi, planova za kategorizaciju i taksonomiju u odnosu na postupanje s incidentima, upravljanje kibernetičkim krizama i koordinirano otkrivanje ranjivosti na temelju članka
- ovoga Zakona – pridonosi uvođenju i korištenju alata za sigurnu razmjenu informacija – sudjeluje u provedbi istorazinskih ocjenjivanja koja se provode sukladno metodologiji koju su utvrdile Skupina za suradnju, Europska komisija i ENISA – sudjeluje u provedbi samoocjena stanja kibernetičke sigurnosti koja se provode na nacionalnoj razini te – obavlja druge poslove za koje je ovim Zakonom propisano da ih obavlja nadležni CSIRT.
- podstavka
- ovoga članka uključuje sudjelovanje CSIRT-a u međunarodnim mrežama za suradnju i/ili suradnju s CSIRT-ovima trećih zemalja, CSIRT je dužan koristiti se odgovarajućim protokolima za razmjenu informacija. Članak
- Provođenje proaktivnog neintruzivnog skeniranja javno dostupnih mrežnih i informacijskih sustava
- Osiguravanje uvjeta za obavljanje zadaća nadležnog CSIRT-a Nadležni CSIRT dužan je: – osigurati visoku razinu dostupnosti svojih usluga komuniciranja izbjegavanjem jedinstvenih točki prekida, uz raspoloživost sredstava za mogućnost dvosmjernog komuniciranja te jasno određenim i poznatim komunikacijskim kanalima za njihove klijente i suradnike – osigurati povjerljivost i pouzdanost aktivnosti koje provode – svoje prostore i informacijske sustave za potporu smjestiti na sigurne lokacije – osigurati opremljenost odgovarajućim sustavom za upravljanje zahtjevima za rješavanje incidenata – osigurati dovoljan broj osposobljenih zaposlenika, kao i opremljenost redundantnim sustavima i odgovarajućim radnim prostorima, radi osiguravanja kontinuiteta u obavljanju CSIRT zadaća i razvoju tehničkih sposobnosti potrebnih za obavljanje CSIRT zadaća – raspolagati sigurnom i otpornom komunikacijskom i informacijskom infrastrukturom za razmjenu informacija s ključnim i važnim subjektima te drugim relevantnim dionicima iz ovoga Zakona te – osigurati i druge resurse koji su potrebni za učinkovito obavljanje CSIRT zadaća. Članak
- Određivanje nadležnosti CSIRT-a
- stavka
- podstavka
- ovoga Zakona, središnje državno tijelo za kibernetičku sigurnost obavlja zadaće CSIRT-a za državna tijela, pravne osobe s javnim ovlastima i jedinice lokalne i područne (regionalne) samouprave, a CARNET obavlja zadaće CSIRT-a za javne i privatne subjekte, uključujući građanstvo. Članak
- Zadaće od javnog interesa Zadaće koje su ovim Zakonom utvrđene za središnje državno tijelo za kibernetičku sigurnost, nadležna tijela za provedbu zahtjeva kibernetičke sigurnosti i nadležne CSIRT-ove, uključujući zadaće vezane uz suradnju, pružanje pomoći i razmjenu informacija, na nacionalnoj i međunarodnoj razini, nužne su za osiguranje djelotvorne provedbe postupaka i mjera za postizanje visoke razine kibernetičke sigurnosti u sektorima od posebne važnosti za nesmetano obavljanje ključnih društvenih i gospodarskih aktivnosti i pravilno funkcioniranje unutarnjeg tržišta te je izvršavanje tih zadaća od javnog interesa. DIO SEDMI ZAŠTITA I OBRADA OSOBNIH PODATAKA I PRISTUP INFORMACIJAMA Članak
- Zaštita i obrada osobnih podataka Na obradu osobnih podataka koju provode nadležna tijela za provedbu zahtjeva kibernetičke sigurnosti i nadležni CSIRT-ovi u okviru svojih zadaća propisanih ovim Zakonom primjenjuje se Uredba (EU) 2016/
- Članak
- Ograničenja u korištenju i pravu pristupa informacijama
- ovoga članka predstavljaju informacije u odnosu na koje je moguće ograničiti pravo pristupa korisniku prava na pristup informacija i ponovnu uporabu informacija, ovisno o rezultatima testa razmjernosti i javnog interesa koji se provodi prema odredbama zakona kojim se uređuje pravo na pristup informacijama. Članak
- Obveza izvještavanja o povredama koje uključuju povredu osobnih podataka
- ovoga članka izvještava tijelo nadležno za zaštitu osobnih podataka osnovano u drugoj državi članici, nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti dužno je o istoj povredi izvijestiti i Agenciju za zaštitu osobnih podataka. DIO OSMI STRUČNI NADZOR NAD PROVEDBOM ZAHTJEVA KIBERNETIČKE SIGURNOSTI POGLAVLJE I. PROVEDBA STRUČNOG NADZORA Članak
- Provedba stručnog nadzora nad ključnim subjektom
- ovoga članka te odlučivanja o prioritetima u provedbi nadzora nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti može razvrstavati ključne subjekte prema kategoriji rizičnosti. Članak
- Provedba stručnog nadzora nad važnim subjektom
- ovoga članka te odlučivanja o prioritetima u provedbi nadzora nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti može razvrstavati važne subjekte prema kategoriji rizičnosti. Članak
- Način provedbe stručnog nadzora i obavijest o provedbi nadzora
- podstavka
- ovoga članka obavijestiti nadzirani subjekt najkasnije u roku od pet dana prije dana početka nadzora.
- ovoga članka, kada se stručni nadzori provode na temelju članka
- stavka
- i članka
- stavka
- ovoga Zakona, stručni nadzor iz stavka
- podstavka
- ovoga članka može biti proveden bez prethodne obavijesti: – u slučaju postojanja razloga koji upozoravaju na potrebu za hitnim postupanjem subjekta sa značajnim incidentom ili – radi sprečavanja ili ublažavanja rizika koji proizlaze iz ozbiljne kibernetičke prijetnje.
- podstavka
- ovoga članka voditi računa o utjecaju provedbe nadzora na rad i poslovanje nadziranog subjekta te osigurati da provedba nadzora ne dovodi do prekida u radu i poslovanju nadziranog subjekta, osim u slučaju da stručni nadzor na drugi način nije moguće provesti. Članak
- Obveze ključnih i važnih subjekata u okviru stručnog nadzora Ključni i važni subjekti dužni su omogućiti provedbu stručnog nadzora te osigurati sve uvjete za neometano provođenje stručnog nadzora, što posebno uključuje obvezu: – omogućavanja nesmetanog pristupa i korištenja prostorima, opremom, sustavima i drugom infrastrukturom ili tehničkim sredstvima nadziranog subjekta – omogućavanja uvida i korištenja, uključujući izradu preslika, svih potrebnih podataka i dokumentacije – omogućavanja razgovora s nadležnim i odgovornim osobama nadziranog subjekta. POGLAVLJE II. OVLASTI NADLEŽNIH TIJELA ZA PROVEDBU ZAHTJEVA KIBERNETIČKE SIGURNOSTI U PROVEDBI STRUČNOG NADZORA Članak
- Opće nadzorne mjere za ključne i važne subjekte
- podstavaka
- do
- ovoga članka nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti dužno je navesti njezinu svrhu i pobliže odrediti podatke, dokumentaciju i druge informacije koje traži od subjekta.
- podstavka
- ovoga članka, nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti izrađuje dodatnu analizu kibernetičke sigurnosti na temelju objektivnih, nediskriminirajućih, pravednih i transparentnih kriterija za procjenu rizika, ako je to potrebno u suradnji s nadziranim subjektom, a radi utvrđivanja preporuka za poboljšanje stanja ili smanjenje rizika kojima je subjekt izložen ili može biti izložen. Članak
- Ciljane revizije kibernetičke sigurnosti
- ovoga članka, troškove ciljane revizije kibernetičke sigurnosti može snositi nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti ako se ocjena provodi u okviru provedbe hitnih mjera koje je potrebno poduzeti kako bi se izbjegli ili spriječili značajni incidenti ili ublažile posljedice značajnih incidenata ili drugih rizika kojima je nadzirani subjekt izložen, a koji imaju ili mogu imati prekogranični ili međusektorski učinak. Članak
- Posebne nadzorne mjere za ključne subjekte
- ovoga Zakona, u obavljanju stručnog nadzora nad ključnim subjektom nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti ovlašteno je zatražiti provedbu: – redovite revizije kibernetičke sigurnosti, kada raspolaže informacijama iz kojih proizlazi da subjekt reviziju kibernetičke sigurnosti nije proveo u rokovima iz članka
- stavka
- ovoga Zakona i – izvanredne revizije kibernetičke sigurnosti, u slučaju značajnog incidenta ili kada utvrdi da su u prethodno provedenoj reviziji kibernetičke sigurnosti utvrđene nepravilnosti, nedostaci ili propusti u provedbi mjera upravljanja kibernetičkim sigurnosnim rizicima koji u međuvremenu nisu otklonjeni ili raspolaže informacijama da subjekt ne provodi mjere upravljanja kibernetičkim sigurnosnim rizicima sukladno ovom Zakonu i uredbi iz članka
- ovoga Zakona.
- ovoga članka primjenjuje se članak
- stavak
- ovoga Zakona.
- podstavka
- ovoga članka za slučaj značajnog incidenta, nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti izrađuje dodatnu analizu kibernetičke sigurnosti iz članka
- stavka
- ovoga Zakona. POGLAVLJE III. KOREKTIVNE MJERE, PRIVREMENE SUSPENZIJE I ZABRANE OBAVLJANJA DJELATNOSTI Članak
- Korektivne mjere za ključne i važne subjekte
- ovoga Zakona – izdati obvezujuće upute ili naloge kojima se zahtijeva da otklone utvrđene nedostatke ili povrede ovoga Zakona i uredbe iz članka
- ovoga Zakona, uz navođenje mjera koje subjekt treba provesti radi sprečavanja značajnih incidenata ili otklanjanja njihovih posljedica – naložiti da prestanu s postupanjem koje je u suprotnosti s ovim Zakonom i uredbom iz članka
- ovoga Zakona i da ne ponavljaju takvo postupanje – naložiti da osiguraju da su njihove mjere upravljanja kibernetičkim sigurnosnim rizicima u skladu s propisanim obvezama ili da ispune obveze obavještavanja o kibernetičkim prijetnjama i incidentima na propisani način i u propisanom ili ostavljenom roku odnosno da na određeni način i/ili ostavljenom roku postupe po zahtjevima nadležnih tijela iz ovoga Zakona – naložiti da u razumnom roku provedu preporuke koje su dane u izvješću o provedenoj reviziji kibernetičke sigurnosti ili u okviru izrađenih analiza sigurnosti i – naložiti da objave aspekte povreda ovoga Zakona i uredbe iz članka
- ovoga Zakona na određeni način.
- podstavaka
- do
- ovoga članka, nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti odredit će subjektu dodatni primjereni rok za provedbu korektivnih mjera.
- ovoga članka, u iznimnim slučajevima nadziranom subjektu neće se odrediti dodatni primjeren rok za provedbu korektivnih mjera, ako bi to onemogućilo poduzimanje hitnih mjera koje su naložene radi sprečavanja značajnih incidenata ili odgovora na takve incidente. Članak
- Posebna korektivna mjera za ključne subjekte
- ovoga članka mora sadržavati razdoblje za koje se imenuje službenik za praćenje usklađenosti subjekta sa zahtjevima kibernetičke sigurnosti i njegove zadaće. Članak
- Privremene suspenzije i zabrane obavljanja djelatnosti
- ovoga Zakona, nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti može: – zatražiti nadležno tijelo da privremeno suspendira ovlaštenje izdano subjektu za pružanje usluga ili obavljanje djelatnosti iz Priloga I. odnosno Priloga II. ovoga Zakona – zahtijevati od nadležnog tijela privremenu zabranu obavljanja upravljačkih dužnosti u ključnom subjektu fizičkim osobama iz članka
- ovoga Zakona.
- ovoga članka primjenjuju se samo dok ključni subjekt ne postupi sukladno izrečenim korektivnim mjerama iz članka
- ovoga Zakona.
- ovoga članka ne primjenjuju se na tijela državne uprave, druga državna tijela, jedinice lokalne i područne (regionalne) samouprave i javne subjekte koji u svojstvu tijela javnog prava predstavljaju javne naručitelje u smislu propisa kojim se uređuje javna nabava. Članak
- Okolnosti koje se uzimaju u obzir prilikom donošenja odluka o izricanju korektivnih mjera, predlaganju privremenih suspenzija i zabrane obavljanja djelatnosti
- i
- ovoga Zakona odnosno podnošenju zahtjeva sukladno članku
- ovoga Zakona nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti uzima u obzir: – ozbiljnost povrede i važnost odredaba koje nadzirani subjekt krši – trajanje povrede – relevantne prethodno počinjene povrede od strane istog subjekta – štetu koja je uzrokovana, uključujući financijske ili gospodarske gubitke, učinke na druge usluge ili djelatnosti i broj pogođenih korisnika – je li nadzirani subjekt djelovao s namjerom ili nepažnjom – mjere koje je nadzirani subjekt poduzeo radi sprečavanja ili ublažavanja štete – postupanja sukladna relevantnim kodeksima ponašanja ili pravilima i uvjetima certificiranja za pružanje usluga odnosno obavljanje djelatnosti i – razinu suradnje osoba iz članka
- ovoga Zakona s nadležnim tijelima iz ovoga Zakona.
- podstavka
- ovoga članka smatraju se: – opetovane povrede – neprijavljivanje ili nerješavanje značajnih incidenata – neuklanjanje nepravilnosti i nedostataka u skladu s uputama ili nalozima nadležnog tijela za provedbu zahtjeva kibernetičke sigurnosti – onemogućavanje ili otežavanje provedbe postupka revizije k