ISO/IEC 27001 može biti snažan temelj za NIS2, ali certifikat nije potvrda NIS2 usklađenosti. Najkorisnije mapiranje ne pita „koja ISO kontrola zatvara NIS2 članak“, nego za svaku hrvatsku obvezu povezuje zahtjev, primjenjivi opseg, vlasnika, operativni dokaz, prazninu i korektivnu radnju.
NCSC-HR izričito navodi da ISO/IEC 27001:2022 certifikacija nije obvezna prema Zakonu o kibernetičkoj sigurnosti. Postojeća ISMS dokumentacija može se ponovno koristiti i mapirati, ali subjekt i dalje mora provesti razinu mjera određenu u obavijesti, poštovati nacionalni proces prijave incidenata te provesti propisanu reviziju ili samoprocjenu.
Ključne poruke
- ISO/IEC 27001:2022 uređuje sustav upravljanja informacijskom sigurnošću; NIS2 i hrvatski propisi stvaraju pravne obveze za kategorizirane subjekte.
- Preklapanje je veliko u upravljanju rizicima, incidentima, kontinuitetu, dobavljačima, pristupu, osposobljavanju i mjerenju.
- Najveće praznine obično su regulatorna kategorizacija, razina hrvatskih mjera, rokovi i kanali prijave, posebna odgovornost upravljačkog tijela te nacionalni oblik provjere.
- Izjava o primjenjivosti nije NIS2 matrica i ne treba je na silu pretvarati u jednu.
- Certifikat vrijedi samo za navedenu pravnu osobu, lokacije i opseg.
Temeljna razlika
| Pitanje | ISO/IEC 27001:2022 | NIS2 i hrvatski okvir |
|---|---|---|
| Vrsta instrumenta | Međunarodna norma za ISMS | Direktiva EU-a provedena hrvatskim Zakonom i Uredbom |
| Primjenjivost | Dobrovoljna, osim ugovornog ili posebnog zahtjeva | Obvezna za službeno kategorizirane ključne i važne subjekte |
| Opseg | Organizacija definira i obrazlaže granice ISMS-a | Zakon obuhvaća mrežne i informacijske sustave kategoriziranog subjekta prema propisanom opsegu |
| Kontrole | Odabir se temelji na riziku i drugim zahtjevima | Obvezujuću razinu mjera određuje nadležno tijelo; lokalni rizik može tražiti dodatne mjere |
| Provjera | Dobrovoljna certifikacija neovisnog tijela | Revizija ključnih ili samoprocjena važnih subjekata te stručni nadzor |
| Incidenti | Interno upravljanje prema ISMS-u | Zakonski kriteriji, nadležni CSIRT i rokovi 24/72/30 za značajne incidente |
| Uprava | Vodstvo ima obveze unutar sustava upravljanja | Zakon propisuje odobravanje, kontrolu provedbe, osposobljavanje i prekršajnu odgovornost |
ISO/IEC 27001 i NIS2 zato nisu konkurentski okviri. Prvi može dati upravljačku strukturu i ponovljive dokaze; drugi određuje pravni minimum, regulatorne odnose i posljedice neprovedbe.
Mapiranje na deset područja NIS2 mjera
Sljedeća tablica namjerno ostaje na razini područja i dokaza. Ne reproducira zaštićeni tekst ISO norme niti tvrdi da postoji univerzalna veza jedan-na-jedan.
| Hrvatsko područje mjere | Što postojeći ISMS često već ima | Što dodatno provjeriti za NIS2 |
|---|---|---|
| Analiza rizika i sigurnosne politike | Metodologiju rizika, registar, politike i odobrenja | Obvezujuću razinu hrvatskih mjera, sve relevantne sustave i sektorski učinak |
| Postupanje s incidentima | Uloge, plan, evidenciju i analizu nakon događaja | Kriterije značajnog incidenta, PiXi, nadležni CSIRT i 24/72/30 tijek |
| Kontinuitet i oporavak | Analizu utjecaja, sigurnosne kopije, planove i testove | Kibernetičke krizne scenarije, ovisne usluge i dokaze stvarnog povrata |
| Lanac opskrbe | Kriterije dobavljača, procjenu i ugovorne zahtjeve | Izravne pružatelje, upravljane IKT usluge, ranjivosti i ugovorne obveze iz Uredbe |
| Nabava, razvoj i održavanje | Sigurnosne zahtjeve, promjene i upravljanje ranjivostima | Potpuni obuhvat imovine, dokaz prioritizacije zakrpa i objavu ranjivosti gdje je primjenjivo |
| Procjena djelotvornosti | Interne audite, metrike i korektivne radnje | Nacionalni model bodovanja, samoprocjenu/reviziju i čuvanje propisane dokumentacije |
| Kibernetička higijena i obuka | Program svijesti i zapise o edukaciji | Osposobljavanje odgovornih osoba i sadržaj vezan uz konkretne zakonske dužnosti |
| Kriptografija | Pravila i tehničke standarde zaštite podataka | Primjenu prema riziku, upravljanje ključevima i obuhvat kritičnih komunikacija |
| Ljudi, pristup i imovina | Uloge, pristup, inventar i životni ciklus računa | Hrvatsku razinu detalja, odgovorne i zamjenske osobe te zahtjeve provjere gdje su propisani |
| Višefaktorska autentikacija i sigurne komunikacije | MFA, privilegirani pristup i komunikacijske alate | Primjenu „prema potrebi“, rizik iznimaka i siguran kanal tijekom incidenta |
Rezultat mapiranja nije postotak. „Pokriveno 87%“ nema smisla ako jedna od preostalih praznina onemogućuje prijavu incidenta ili oporavak kritične usluge.
Praznine koje certifikat sam ne zatvara
Kategorizacija i službeni opseg
ISO opseg određuje organizacija, dok formalnu hrvatsku kategorizaciju provodi nadležno tijelo. Certificirana usluga može biti samo dio mrežnih i informacijskih sustava na koje se odnosi Zakon.
Prikupite obavijest o kategorizaciji, sektor, kategoriju, nadležno tijelo, CSIRT, razinu mjera i datume primitka. Bez toga se ne može napraviti mjerodavna NIS2 analiza.
Nacionalna razina mjera
Uredba propisuje osnovnu, srednju i naprednu razinu. Razina navedena u obavijesti obvezujuća je za subjekt. Procjena rizika ISMS-a može opravdati dodatne kontrole, ali ne služi za jednostrano isključivanje propisanih mjera.
Regulatorna prijava incidenata
Interni ISO postupak obično definira klasifikaciju i eskalaciju, ali mora se dopuniti hrvatskim kriterijima značajnog incidenta, ulogama za PiXi, nadležnim CSIRT-om i rokovima:
- rano upozorenje u 24 sata od saznanja
- početna obavijest u 72 sata od saznanja
- završno izvješće 30 dana nakon početne obavijesti.
Pružatelji usluga povjerenja imaju posebnost za početnu obavijest. Predložak treba omogućiti nepotpunu, ali točnu ranu informaciju; nije razumno čekati završenu forenziku.
Zakonske dužnosti upravljačkog tijela
Uprava ne treba samo „podržati projekt“. Hrvatski Zakon odgovornim osobama nalaže odobravanje mjera, kontrolu provedbe i odgovarajuća osposobljavanja. O tome treba postojati dokaz neovisan o certifikacijskom auditu.
Hrvatska revizija ili samoprocjena
ISO certifikacijski audit nije automatski revizija kibernetičke sigurnosti prema hrvatskom Zakonu. NCSC-HR navodi da reviziju ključnih subjekata provode za to certificirani revizori upisani u odgovarajući registar, dok važni subjekti provode samoprocjenu prema propisanom okviru.
Kako izraditi korisnu mapu
1. Zaključajte pravni inventar
Za svaku pravnu osobu zabilježite:
- usluge i sektor
- kategoriju i razinu mjera
- nadležno tijelo i CSIRT
- datum obavijesti i rokove
- druge režime, poput DORA-e ili GDPR-a
- opseg postojećeg ISO certifikata.
2. Razlomite obvezu na provjerljive iskaze
Jedan red matrice treba sadržavati samo jednu provjerljivu obvezu. Ne grupirajte „kontinuitet, sigurnosne kopije i oporavak“ u jedno polje ako ih provode različiti vlasnici i dokazi.
3. Povežite četiri vrste dokaza
Za svaki zahtjev potražite:
- upravljački dokaz — odluka, politika, prihvaćanje rizika
- operativni dokaz — zapis provedbe, prijava, pregled ili odobrenje
- tehnički dokaz — konfiguracija, zapis sustava ili rezultat testa
- dokaz djelotvornosti — metrika, vježba, audit ili korektivna radnja.
Dokument koji samo opisuje buduće postupanje nije jednak dokazu da se postupanje redovito provodi.
4. Ocijenite prazninu bez lažne preciznosti
Korisna ljestvica je:
- nije uspostavljeno
- djelomično i nedosljedno
- uspostavljeno, ali bez dovoljno dokaza
- provedeno i dokazano
- provedeno, testirano i poboljšavano.
Uz ocjenu zabilježite konkretan nalaz, rizik, vlasnika, rok i kriterij zatvaranja.
5. Ne mijenjajte Izjavu o primjenjivosti u pravni registar
Izjava o primjenjivosti ima svoju svrhu unutar ISMS-a. NIS2 mapa treba biti zaseban poveznički dokument koji upućuje na ISMS artefakte. Tako se promjena propisa ne pretvara u nekontroliranu promjenu certifikacijske dokumentacije.
6. Testirajte najrizičnije tokove
Prije proglašenja usklađenosti provedite barem:
- stolnu vježbu značajnog incidenta i regulatorne prijave
- tehnički test povrata kritične usluge
- provjeru privilegiranih pristupa
- pregled kritičnog dobavljača i izlaznog scenarija
- trag od odluke uprave do zatvaranja korektivne radnje.
Za strukturiranu analizu razlika pogledajte NIS2 usklađenost.
Kako postupati bez ISO certifikata
Certifikat nije preduvjet za NIS2 program. Organizacija može izravno uspostaviti mjere iz hrvatske Uredbe, lokalno upravljanje rizicima, dokaze i propisanu provjeru. ISO/IEC 27001 ima smisla kada postoji poslovni razlog za neovisnu potvrdu i održavanje šireg ISMS-a.
Ako je certifikacija cilj, redoslijed treba biti racionalan:
- uskladiti pravni i poslovni opseg
- izgraditi zajedničke upravljačke procese
- zatvoriti regulatorno specifične praznine
- provesti interne provjere
- tek zatim pristupiti certifikacijskom auditu.
Česta pitanja
Je li ISO/IEC 27001 dovoljan za NIS2?
Ne. Certifikat može dokazivati zreo ISMS u određenom opsegu, ali ne potvrđuje kategorizaciju, nacionalnu razinu mjera, regulatorno izvješćivanje ni hrvatski oblik revizije ili samoprocjene.
Moramo li se certificirati?
Hrvatski Zakon o kibernetičkoj sigurnosti ne propisuje obveznu ISO/IEC 27001:2022 certifikaciju. Certifikat može zahtijevati kupac, natječaj ili ugovor.
Možemo li ponovno koristiti postojeću dokumentaciju?
Da. NCSC-HR izrijekom navodi da se postojeća ISO dokumentacija može pratiti i mapirati na mjere iz Uredbe. Potrebno je provjeriti stvarni opseg i dopuniti pravno specifične elemente.
Dokazuje li certifikat da je dobavljač NIS2 usklađen?
Ne. Provjerite pravnu osobu, opseg certifikata, uslugu koju kupujete, status kategorizacije i ugovorne zahtjeve. Certifikat je jedan ulaz u dubinsku provjeru.
Koju verziju norme koristiti?
U 2026. polazište je ISO/IEC 27001:2022, uz primjenjivi Amandman 1:2024. Prijelaz akreditiranih certifikata s izdanja 2013. završio je 31. listopada 2025.
Postoji li službeno univerzalno mapiranje?
NCSC-HR dopušta uporabu postojećeg ISO okvira, ali konkretna mapa mora uzeti u obzir hrvatsku Uredbu, razinu mjera, opseg i stvarne dokaze subjekta. Generička tablica nije dokaz provedbe.
Izvori i pregled
Pregledano 8. kolovoza 2026. ISO područja i dokazi u članku parafrazirani su na visokoj razini; zaštićeni tekst norme nije prenesen. Za formalnu certifikaciju koristi se zakonito pribavljen primjerak aktualnog standarda.
Robert Lozo, mag. iur., partner je u Vision Complianceu specijaliziran za usklađenost s EU regulativom. Savjetuje organizacije o GDPR-u, NIS2, AI Actu i financijskoj regulativi te izrađuje dokumentaciju spremnu za reviziju i planove usklađenosti u reguliranim industrijama.