RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU
Savjetovanje u kibernetičkoj sigurnosti i umjetnoj inteligenciji

Znamo što se od Vas traži i čime se to dokazuje.

Radimo s ključnim i važnim subjektima na Zakonu o kibernetičkoj sigurnosti, na umjetnoj inteligenciji i na zaštiti osobnih podataka. Kažemo tko što radi, kojim redom i čime se dokazuje.

  • KATEGORIZIRANI VAŽNI SUBJEKT PREMA ZKS-U

Pet područja, jedna dokumentacija

U praksi se stalno preklapaju: isti popis imovine, isti registar rizika, isti zapisi.

Sektori koje pokrivamo

Kategoriju određuju sektor i veličina, uz iznimke. U zdravstvu i u državnoj upravi veličina nije mjerilo, nego djelatnost.

SOA · nadležno tijelo izvan državne uprave   UVNS · stručni nadzor tijela državne uprave   NCSC-HR · prijave incidenata   AZOP · povrede osobnih podataka

Trinaest mjera, dokaz po dokaz

  1. 01

    Snimimo stanje

    Bodovanje po svakoj od 137 kontrola i popis dokaza kojih nema. Dva do tri tjedna.

  2. 02

    Popunimo rupe

    Politike, procedure, registar rizika i zapisi koji stoje iza svake mjere.

  3. 03

    Provjerimo dokaze prije revizora

    Prolazimo dokumentaciju onako kako će je proći revizor, prije nego što on dođe.

Pogledajte svih trinaest mjera ZKS-a
ŠTO DOBIVATE
  • Izvještaj o analizi nedostataka s bodovanjem po podmjerama i kontrolama
  • Registar imovine i katalog prijetnji prilagođen sektoru
  • Registar rizika, matrica prema Smjernicama NCSC-HR i plan obrade rizika
  • Plan usklađivanja s prioritetima, vlasnicima i procjenom resursa
  • Izvještaj interne provjere koja simulira revizijski postupak
  • Povezivanje Vaših certifikata i normi s trinaest mjera

Česta pitanja o ZKS-u

Uz odgovore stoji članak Zakona ili Uredbe ondje gdje ga ima.

Tko je ključni, a tko važni subjekt prema ZKS-u?

Ključni subjekti podliježu neovisnoj reviziji, važni subjekti provode samoprocjenu. O kategoriji Vas obavještava nadležno tijelo, a određuju je sektor i veličina, uz iznimke za četiri kritične zdravstvene djelatnosti i za tijela državne uprave.

Što je trinaest mjera i odakle dolaze?

Trinaest mjera iz Uredbe razrađeno je u 99 podmjera i 137 kontrola, u tri razine provedbe: osnovnoj, srednjoj i naprednoj. Svaka kontrola traži pisani dokaz. Raspon je od politike sigurnosti i upravljanja rizicima do kriptografije, lanca opskrbe i fizičke zaštite.

Do kada se moramo uskladiti?

Dvanaest mjeseci od dostave obavijesti o kategorizaciji, prema članku 26. stavku 5. Zakona. Rok teče neovisno o tome je li interno imenovan voditelj posla, pa organizacije koje čekaju imenovanje u pravilu izgube prvo tromjesečje.

U kojem se roku prijavljuje značajan incident?

Rano upozorenje nadležnom CSIRT-u u roku od 24 sata, početna obavijest o incidentu u roku od 72 sata, završno izvješće u roku od 30 dana. Ako je zahvaćena i povreda osobnih podataka, usporedno teče prijava Agenciji za zaštitu osobnih podataka u roku od 72 sata.

Kako se ZKS odnosi prema Aktu o umjetnoj inteligenciji?

Oba propisa traže istu vrstu dokaza: registar sustava, procjenu rizika, nadzor i zapise. Ako popis sustava umjetne inteligencije vodite odvojeno od registra imovine, posao radite dvaput. Kibernetička je sigurnost temelj, upravljanje umjetnom inteligencijom nadogradnja na istoj dokumentaciji.

Pripremamo za reviziju, ne provodimo je.

Formalnu reviziju provodi pružatelj s nacionalnim sigurnosnim certifikatom, a kod tijela državne uprave ZSIS. Riskoria taj certifikat nema. Tijelo koje je gradilo sustav upravljanja ne smije ga i ocjenjivati, pa Vas ta razdvojenost štiti.

ZKS COPILOT

Pomoćnik za Zakon o kibernetičkoj sigurnosti.

Objašnjava kategorizaciju, trinaest mjera, rokove za incidente i samoprocjenu, uz uputu na članak propisa.

Isprobajte Copilot

Niste sigurni gdje stojite? Počnimo s razgovorom.

Pola sata razgovora i ništa Vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345