
Link: https://www.ictbusiness.info / poslovna-rjesenja / zakon-postoji-otpornost-se-tek-mora-dokazati
Zakon postoji, otpornost se tek mora dokazati
Digitalna infrastruktura vrijedi onoliko koliko je otporna. Optika, 5G, podatkovni centri, cloud, e-Građani, bankarstvo i javne usluge stvaraju novu razinu povezanosti, ali i novu razinu međusobne ranjivosti. Kada je sve spojeno, kvar ili napad rijetko ostaje ograničen na jednu organizaciju.
Hrvatska je 2024. donijela Zakon o kibernetičkoj sigurnosti, kojim je preuzela europski NIS2 okvir i uspostavila Nacionalni centar za kibernetičku sigurnost u SOA-i. Zakonom se uređuju ključni i važni subjekti, upravljanje rizicima, prijavljivanje incidenata, nadzor i nacionalni krizni odgovor. Prema NCSC-HR-u, do sredine 2026. kategorizirano je 798 pravnih osoba, od čega 162 ključna i 636 važnih subjekata, a većini je u travnju 2026. istekla godina dana prilagodbe.
Nacionalni CERT je u 2025. obradio 1513 kibernetičkih incidenata, 35,9 posto više nego 2024. Najviše je bilo phishinga, neželjene pošte, financijski motiviranih prijevara i napadačke infrastrukture. CERT naglašava da statistika obuhvaća samo incidente koje je zaprimio ili sam otkrio, pa broj ne treba tumačiti kao ukupnu sliku svih napada u Hrvatskoj. Obveznici zakona značajne incidente prijavljuju kroz platformu PiXi, najkasnije u roku od 24 sata.
Prvi podaci iz novog sustava pokazuju kakav je stvarni rizik. Obveznici zakona su u prvom tromjesečju 2026. prijavili 106 kibernetičkih incidenata, od kojih je 15 bilo značajnih. Većina značajnih incidenata odnosila se na ispade usluga zbog tehničkih kvarova, a među njima su bila i dva ransomware napada. Prema NCSC-HR-u, napadači u takvim slučajevima najčešće iskorištavaju poznate ranjivosti javno izloženih servisa ili kompromitirane lozinke VPN računa bez dvofaktorske autentifikacije. NCSC-HR je krajem 2025. kao najaktivniju kriminalnu skupinu u svijetu i u Hrvatskoj izdvojio Qilin, a u 2026. bilježi značajan porast državno sponzoriranih napada na hrvatske ciljeve. Jedan od vidljivijih slučajeva bio je napad na aplikaciju HZMO Live 19. kolovoza 2026., koji je Hrvatski zavod za mirovinsko osiguranje prijavio kao značajan incident.
HAKOM-ovi podaci za telekomunikacijski sektor pokazuju da najveći rizik nije uvijek napad. U 2024. HAKOM-u je prijavljen jedan značajan incident. Nakon uvođenja novog režima prijava, na platformi PiXi u 2025. prijavljeno je šest značajnih incidenata u elektroničkim komunikacijama, a u 2026. do kraja kolovoza četiri, svi u nepokretnoj mreži. Najčešći uzroci bile su pogreške pri nadogradnjama, promjenama konfiguracije i drugim zahvatima na sustavima, a od 2024. samo su dva značajna incidenta bila povezana s kibernetičkim napadima.
Stručnjaci koji su proveli analize usklađenosti opisuju nisku početnu razinu. Mate Grbavac, direktor Odjela za kibernetičku sigurnost u Combisu, i Damir Bujan, voditelj grupe u istom odjelu, navode da je nakon više od 60 analiza usklađenosti sa Zakonom o kibernetičkoj sigurnosti prosječna ocjena zrelosti na ljestvici od 1 do 5 manja od dva, a kod obveznika zakona između 1,3 i 1,8. Iznimke su banke, telekomi, sistem integratori i dio državnih tvrtki, koje su odavno regulirane drugim propisima. Najčešća slabost je nedostatak dokumentacije, procjena rizika i planova kontinuiteta: tvrtke su kupile sigurnosna rješenja, ali su implementacije često nedovršene, sustavi nisu pod nadzorom i nisu ažurirani.
Antonija Vojnović, voditeljica Odjela za upravljanje, rizike i usklađenost u Spanu, upozorava da najčešće slabosti nisu sofisticirani tehnološki problemi, nego nedosljedna primjena osnovnih principa: upravljanje identitetima i privilegiranim računima, višefaktorska autentifikacija, zastarjeli sustavi, segmentacija mreže i planovi oporavka koji postoje na papiru. „Pravi cilj ne smije biti samo usklađenost, nego povećanje stvarne otpornosti organizacije”, kaže Vojnović. Dragan Bednarčuk, Business Development Manager u KING ICT-u, dodaje da problem najčešće nije nedostatak alata, nego nedovoljna vidljivost i povezanost među njima: puno je sustava, podataka i upozorenja, ali nedostaje jasna slika što se zapravo događa.
Saša Jušić, član Uprave Infigo IS-a, ocjenjuje da je Hrvatska ozbiljno pristupila temi jer je među prvim zemljama EU-a donijela zakon i uredbu i provela kategorizaciju subjekata. „Sljedeći izazov nije nužno donošenje novih pravila, nego njihova kvalitetna provedba”, kaže Jušić. Među posebno izložene sektore ubraja proizvodnju, zdravstvo, mala i srednja poduzeća, energetiku i odvjetnička društva jer nemaju dugu povijest strogih regulatornih zahtjeva. Napadači, dodaje, ne biraju uvijek najzanimljiviju metu, nego najlakšu priliku. Combis kao najizloženiji sektor izdvaja zdravstvo, gdje nedostaje i IT stručnjaka i CISO-a koji bi nadzirao cijeli sustav zaštite.
Dobavljački lanac postaje jedan od glavnih rizika. Bednarčuk ističe da jednokratni sigurnosni upitnik prije potpisivanja ugovora više nije dovoljan, nego treba kontinuirano pratiti pristupe, ranjivosti i podugovaratelje dobavljača. Combis upozorava da su dobavljači kategoriziranih tvrtki često male tvrtke s nekoliko zaposlenih kojima usklađenost s normama nikad nije bila imperativ. Telemach, prema riječima Marija Markovića, voditelja službe Korporativne sigurnosti, dobavljače procjenjuje prema kritičnosti usluge i razini pristupa, koristi specijalizirane alate za procjenu rizika i sigurnosne zahtjeve ugrađuje u ugovore.
Veliki operatori grade vlastite obrambene kapacitete. Iz Hrvatskog Telekoma navode da HT i Combis djeluju kao Centar izvrsnosti za kibernetičku sigurnost Deutsche Telekom Grupe, što omogućuje razmjenu informacija o prijetnjama u 14 zemalja. A1 ima vlastiti sigurnosni operativni centar čije je kapacitete ponudio i poslovnim korisnicima za usklađivanje s NIS2 obvezama. Prema riječima Saše Bilića, predsjednika Uprave APIS IT-a, ta državna tvrtka ima 24-satni sigurnosno-operativni centar i relevantne incidente evidentira kroz PiXi. Marković iz Telemacha naglašava da zahtjeve NIS2 ne promatraju kao jednokratni projekt usklađivanja, nego kao dio sustava upravljanja rizicima koji se gradi kroz norme ISO 27001 i ISO 22301, testiranja sigurnosti, upravljanje ranjivostima i uvježbane eskalacijske procedure. Bednarčuk iz KING ICT-a ocjenjuje da je NIS2 sigurnost pomaknuo iz tehničke teme u poslovno i upravljačko pitanje, ali razina zrelosti nije svugdje ista i mnoge organizacije tek pretvaraju zahtjeve u svakodnevnu praksu.
Umjetna inteligencija mijenja obje strane. Combis upozorava da AI napadačima skraćuje razvoj zloćudnog softvera i omogućuje masovno otkrivanje ranjivosti, dok Jušić dodaje da AI smanjuje razinu znanja potrebnu za složenije napade. Vojnović pritom upozorava da organizacija bez pregleda infrastrukture, procesa i stručnih ljudi neće postati sigurnija samo uvođenjem AI alata.
Središnje pitanje ovog teksta zato je operativno: što se događa ako napad istodobno pogodi telekom operatora, pružatelja cloud usluge, bankarski sustav i državno tijelo? Tko koordinira, koji se podaci razmjenjuju i kada se uključuju NCSC-HR, Nacionalni CERT, HAKOM, HNB i Civilna zaštita? Stručnjaci predlažu dva konkretna koraka: automatiziranu razmjenu indikatora kompromitacije u stvarnom vremenu i zajedničke vježbe u kojima sudjeluju država, operatori i privatni sektor. Hrvatska je 2026. prvi put sudjelovala u NATO-ovoj vježbi Locked Shields, ali vježba nije isto što i stvarni napad na više sektora istodobno.
Europski kontekst pokazuje da Hrvatska nije iznimka. Europska agencija za kibernetičku sigurnost (ENISA) analizirala je 4875 incidenata od srpnja 2024. do lipnja 2025. Javna uprava bila je najnapadaniji sektor s 38,2 posto incidenata, phishing je bio ulazna točka u oko 60 posto slučajeva, a više od polovice incidenata pogodilo je subjekte koje NIS2 svrstava među ključne. Regulativa se pritom i dalje širi: Combis upozorava da dolazi europski Akt o kibernetičkoj otpornosti (CRA), koji će dodatno postrožiti zahtjeve za proizvode s digitalnim elementima.
Broj prijavljenih incidenata važan je pokazatelj, ali ne i potpuna mjera stvarne izloženosti. Dio napada organizacije riješe bez prijave, dio se otkrije naknadno, a dio ostane neotkriven. Zbog toga su za procjenu otpornosti jednako važni vrijeme otkrivanja, vrijeme reakcije, sposobnost izolacije pogođenih sustava i stvarno vrijeme povratka ključne usluge. Upravo su ti operativni pokazatelji razlika između organizacije koja je formalno usklađena i one koja u incidentu može nastaviti poslovati.
Još jedan problem je fragmentirana odgovornost. Mnoge organizacije imaju zasebne alate za krajnje uređaje, mrežu, identitete, cloud i nadzor, ali bez jedinstvene slike događaja i jasno definiranog vlasnika incidenta. KING ICT upozorava da tehnologija često postoji, ali da organizacija iz velike količine upozorenja ne uspije dovoljno brzo zaključiti što se doista događa. U praksi zato nisu presudni samo novi sigurnosni proizvodi, nego kvalitetno povezani podaci, procedure eskalacije i ljudi koji imaju ovlasti donijeti odluku.
Zbog međusobne povezanosti sektora važna je i brzina dijeljenja informacija. HT, Telemach, A1, sigurnosne kompanije i državni pružatelji gotovo jednoglasno ističu suradnju s NCSC-HR-om i CERT-om te potrebu za razmjenom upozorenja i indikatora kompromitacije. Problem nastaje kada se isti napad istodobno pojavi kod više organizacija, a informacije ostanu zatvorene u pojedinačnim SOC-ovima. NIS2 je stvorio formalni okvir za prijavu; sljedeći korak je dokazati da se podaci iz tih prijava dovoljno brzo pretvaraju u zaštitu drugih subjekata.
Ako postoji zakon, ali nema dovoljno ljudi, testova, rezervnih sustava i jasne koordinacije, otpornost ostaje formalna. Ako sustav funkcionira, treba ga dokazati podacima.
* Projekt izrade serijala tekstova pod zajedničkim naslovom „Čija je digitalna Hrvatska? – Infrastruktura, sigurnost i interesi iza digitalne budućnosti države“ objavljen je uz financijsku potporu Agencije za medije iz Programa za poticanje novinarske izvrsnosti za 2026. godinu.