Zum Inhalt springen
einfachISO
Länder im Vergleich

NIS-2 in Kroatien und ISO 27001 im Vergleich

Joachim Reinke
Von Joachim Reinke
Gründer & Geschäftsführer
Kroatien: Landesflagge und typische Landschaft

Eine deutsche Unternehmensgruppe hat eine Tochtergesellschaft in Kroatien. Die Gruppe ist ISO-zertifiziert, das ISMS gilt nach eigener Aussage „natürlich konzernweit“ und dann landet ein kroatisches Behördenschreiben auf dem Tisch: Das Unternehmen wurde als wichtiger oder wesentlicher Akteur kategorisiert.

Im ersten Meeting folgt die optimistische Frage: „Können wir der Behörde nicht einfach unser Zertifikat schicken?“

Schicken kann man vieles. Ob damit die kroatischen Pflichten erledigt sind, ist eine andere Frage.

ISO 27001 passt fachlich hervorragend zum kroatischen NIS-2-Recht. Risikomanagement, Verantwortlichkeiten, Incident Management, Business Continuity, Lieferanten, Assets, Zugriffsschutz, Kryptografie, Awareness und Wirksamkeitskontrolle kommen auf beiden Seiten vor. Kroatien ergänzt dieses Gerüst jedoch um behördliche Kategorisierung, abgestufte Maßnahmenpakete, verbindliche Meldewege sowie einen eigenen gesetzlichen Audit- und Selbstbewertungsmechanismus.

Die kurze Antwort

Kroatien hat NIS-2 mit dem Zakon o kibernetičkoj sigurnosti, dem Gesetz über Cybersicherheit, umgesetzt. Das Gesetz wurde am 7. Februar 2024 veröffentlicht und trat am 15. Februar 2024 in Kraft. Seit Ende November 2024 konkretisiert die Uredba o kibernetičkoj sigurnosti, die kroatische Cybersicherheitsverordnung, unter anderem Kategorisierung, Maßnahmen, Reifegrade, Selbstbewertungen und Incident-Meldungen.

Die Überschneidung mit ISO 27001 ist sehr groß. Eine passende Zertifizierung ist deshalb eine starke Grundlage. Sie ersetzt aber nicht:

  • die kroatische Einstufung als wesentliche oder wichtige Einrichtung,
  • die Prüfung des gesetzlichen Geltungsbereichs,
  • die konkret vorgeschriebene Maßnahmenstufe,
  • nationale Incident-Meldungen,
  • den kroatischen Cybersecurity-Audit oder die Selbstbewertung,
  • die zuständige Behörde und deren Aufsicht.

Kroatien verwendet die Begriffe ključni subjekti und važni subjekti – wörtlich ungefähr Schlüssel- und wichtige Einrichtungen. Wir verwenden im Artikel die im deutschen NIS-2-Sprachgebrauch üblichen Begriffe wesentliche und wichtige Einrichtungen.

Die praktische Formel lautet: ISO 27001 liefert das Managementsystem. Kroatien legt fest, welche nationale Kategorie, Maßnahmenstufe, Prüfung und Meldepflicht für die konkrete Einrichtung gilt.

Wie hat Kroatien NIS-2 umgesetzt?

Die zentrale Grundlage ist das im kroatischen Amtsblatt veröffentlichte Gesetz über Cybersicherheit, NN 14/2024. Es setzt die NIS-2-Richtlinie ausdrücklich in kroatisches Recht um und regelt:

  • die betroffenen Sektoren und Einrichtungen,
  • die Kategorisierung als wesentlich oder wichtig,
  • Anforderungen an das Management von Cyberrisiken,
  • die Verantwortung der Leitungsorgane,
  • Meldepflichten bei erheblichen Incidents,
  • Cybersecurity-Audits und Selbstbewertungen,
  • staatliche Aufsicht und Sanktionen.

Die Cybersicherheitsverordnung, NN 135/2024 macht daraus eine deutlich konkretere Arbeitsanleitung. Sie enthält unter anderem Bewertungskriterien, Maßnahmenstufen, umfangreiche Maßnahmenkataloge, Schwellen für erhebliche Incidents, Form und Qualifikation der Selbstbewertung sowie konkrete Meldeinhalte.

Die zentrale staatliche Cybersicherheitsbehörde ist die kroatische Sicherheits- und Nachrichtendienstagentur SOA. Die Zuständigkeiten sind allerdings sektoral verteilt. Auch der jeweils zuständige CSIRT kann sich unterscheiden: Je nach Sektor ist der Nationale Cybersecurity-Center oder der von CARNET betriebene Nationale CERT zuständig.

Für ein Unternehmen genügt daher nicht die Angabe „Wir melden das dann irgendwo beim kroatischen CERT“. Der Meldeweg sollte schon vor dem Incident etwas genauer sein.

Wer fällt in Kroatien unter NIS-2?

Das Gesetz nennt in seinen Anlagen die Sektoren hoher Kritikalität und weitere kritische Sektoren. Dazu gehören je nach konkreter Tätigkeit unter anderem:

  • Energie und Verkehr,
  • Banken und Finanzmarktinfrastrukturen,
  • Gesundheit,
  • Trinkwasser und Abwasser,
  • digitale Infrastruktur,
  • Cloud-, Rechenzentrums-, Managed-Service- und Managed-Security-Anbieter,
  • öffentliche Verwaltung,
  • Post und Kurierdienste,
  • Abfallwirtschaft, Chemie und Lebensmittel,
  • bestimmte produzierende Unternehmen,
  • digitale Plattformen, Forschung und Teile des Bildungswesens.

Grundsätzlich spielen Sektor, Tätigkeit und Unternehmensgröße zusammen. Größere Einrichtungen in hochkritischen Sektoren werden regelmäßig als wesentlich kategorisiert; mittlere Einrichtungen und Unternehmen aus weiteren kritischen Sektoren häufig als wichtig. Bestimmte Anbieter werden unabhängig von ihrer Größe erfasst, etwa qualifizierte Vertrauensdiensteanbieter, DNS-Dienste und das nationale TLD-Register. Auch besondere nationale Bedeutung oder die Stellung als einziger Anbieter können zur Erfassung führen.

Kroatien kategorisiert – die Behörde schreibt

Anders als manche Staaten setzt Kroatien für die normale Erfassung nicht einfach auf eine allgemeine Selbstregistrierung aller Betroffenen. Die zuständigen Stellen führen die Kategorisierung durch und teilen dem Unternehmen seine Einordnung und die daraus folgenden Pflichten mit.

Das heißt aber nicht, dass ein Unternehmen bis zum Brief untätig bleiben sollte. Einrichtungen aus den relevanten Sektoren müssen auf Anforderung Daten für die Kategorisierung liefern und Änderungen mitteilen. Außerdem sollte die eigene Betroffenheitsprüfung längst geklärt sein. Wer erst mit dem Behördenbrief entdeckt, in welchem Sektor die kroatische Tochter eigentlich tätig ist, hat noch ein weiteres Projekt gefunden.

Nach der erstmaligen Mitteilung müssen die Incident-Meldepflichten grundsätzlich binnen 30 Tagen organisatorisch umgesetzt werden. Für die vollständige Einführung der Risikomanagementmaßnahmen sieht das Gesetz grundsätzlich ein Jahr ab Zustellung der Kategorisierungsmitteilung vor. Bei späteren Änderungen der Kategorie legt die Behörde abhängig vom Umfang eine Frist zwischen 60 Tagen und sechs Monaten fest.

Das Mapping: Kroatien und ISO 27001 auf einen Blick

Thema

Kroatisches NIS-2-Recht

ISO 27001

Governance

Leitungsorgane genehmigen Maßnahmen, überwachen sie und tragen Verantwortung

Sehr hohe Deckung durch 5.1 bis 5.3 und 7.1

Geltungsbereich

Anforderungen erfassen weitreichend die im Geschäft genutzten Netze und Systeme sowie die Tätigkeiten der kategorisierten Einrichtung

Scope wird nach 4.3 festgelegt; gesetzlichen Umfang ausdrücklich abgleichen

Risikomanagement

Angemessene, verhältnismäßige Maßnahmen nach All-Gefahren-Ansatz und vorgegebener Maßnahmenstufe

Sehr hohe Deckung durch 6.1.2, 6.1.3, 8.2 und 8.3

Technische Maßnahmen

Detaillierter nationaler Katalog mit abgestuften Umsetzungs- und Reifegraden

Hohe Deckung durch Anhang A; nationale Details und Stufe ergänzen

Assets

Verwaltung von Hard- und Software-Assets samt regelmäßiger Aktualisierung

Hohe Deckung durch A.5.9 bis A.5.14

Lieferkette

Risiken direkter Lieferanten, deren Praktiken und Produktqualität berücksichtigen

Hohe Deckung durch A.5.19 bis A.5.23

Incident-Meldung

Frühwarnung 24 Stunden, Erstmeldung 72 Stunden, Abschlussbericht binnen 30 Tagen

Prozess gut abbildbar; nationale Schwellen, Empfänger und Fristen ergänzen

Leitung und Schulung

Leitungsmitglieder müssen Maßnahmen verantworten und passende Schulungen besuchen

ISO fordert Führung, Kompetenz und Awareness, aber keine kroatische Rechtsrolle

Prüfung

Wesentliche Einrichtungen: Audit mindestens alle zwei Jahre; wichtige: Selbstbewertung alle zwei Jahre und Audit auf Anordnung

Internes Audit und Zertifizierung helfen, ersetzen die nationale Prüfungsform nicht automatisch

Aufsicht

Sektorale Behörden, SOA, zuständige CSIRTs, Anordnungen und Bußgelder

Zertifizierung ist keine staatliche Aufsicht

Die Anwendbarkeitserklärung bleibt für das ISO-ISMS zentral. Sie begründet, welche Controls aus Anhang A benötigt werden und wie sie umgesetzt sind. Das kroatische Recht kann eine Maßnahme trotzdem verbindlich machen. Ein gesetzlicher Pflichtpunkt verschwindet nicht, weil er beim letzten SoA-Workshop als „derzeit nicht relevant“ markiert wurde.

Wo passen Kroatien und ISO 27001 besonders gut zusammen?

Risikomanagement bildet auf beiden Seiten den Motor

Das kroatische Gesetz verlangt technische, operative und organisatorische Maßnahmen, die zum festgestellten Risiko passen. Berücksichtigt werden sollen unter anderem Risikoexposition, Größe, Eintrittswahrscheinlichkeit und Schwere möglicher Incidents sowie gesellschaftliche und wirtschaftliche Auswirkungen.

Ein funktionierendes Risikomanagement nach ISO 27001 liefert dafür Methode, Kriterien, Risiken, Behandlungen, Verantwortliche und Nachweise. Kroatien ergänzt jedoch einen umfangreichen Maßnahmenkatalog und ordnet Einrichtungen einer verbindlichen Maßnahmenstufe zu.

Das vorhandene Risikomanagement ist deshalb nicht wegzuwerfen. Es muss gegen die kroatische Systematik gemappt werden. Aus „Wir machen risikobasiert schon sehr viel“ wird dann eine belastbare Aussage, welche nationale Anforderung womit erfüllt wird.

Die Maßnahmenwelt ähnelt Anhang A

Die Themen des kroatischen Gesetzes lesen sich für ISO-Kundige vertraut:

  • Sicherheits- und Risiko-Policies,
  • Incident Management,
  • Business Continuity, Backups und Wiederherstellung,
  • Lieferkettensicherheit,
  • sichere Beschaffung, Entwicklung und Wartung,
  • Schwachstellenmanagement,
  • Wirksamkeitsbewertung,
  • Cyberhygiene und Schulung,
  • Kryptografie,
  • Personalsicherheit und Zugriffsschutz,
  • Asset Management,
  • Mehrfaktorauthentifizierung und sichere Kommunikation.

Das ist fachlich sehr nah an ISO 27001. Ein gutes Asset Management, ein praktikables BCM und ein belastbarer Lieferantenprozess lassen sich direkt nutzen.

Die kroatische Verordnung ist in der Ausgestaltung aber teilweise wesentlich kleinteiliger. Sie erwartet dokumentierte und tatsächlich implementierte Maßnahmen und bewertet zusätzlich den Reifegrad. Ein Richtlinienordner allein bekommt dadurch noch keinen besonders sportlichen Reifegrad.

Leitung bleibt Leitung – auch mit externem Dienstleister

Die Mitglieder der Leitungsorgane müssen die Maßnahmen genehmigen, ihre Umsetzung überwachen und passende Schulungen besuchen. Beschäftigten müssen ebenfalls angemessene Schulungen ermöglicht werden.

Das passt zum Führungsverständnis der ISO 27001. Und es räumt nebenbei mit dem beliebten Wunsch auf, Verantwortung komplett an einen Dienstleister zu versenden. Das Gesetz sagt ausdrücklich, dass die Pflichten auch gelten, wenn Netze und Informationssysteme von einem externen Anbieter betrieben oder gewartet werden.

Der Cloudvertrag kann Betrieb übertragen. Die Geschäftsführungsverantwortung steigt leider nicht mit in die Cloud und verschwindet dort hinter einem hübschen Portal.

Wo ist Kroatien genauer als ISO 27001?

Der gesetzliche Scope kann breiter sein als gedacht

Artikel 25 Absatz 2 des kroatischen Gesetzes erstreckt die Anforderungen auf alle Netze und Informationssysteme, die die kategorisierte Einrichtung im Geschäft oder zur Leistungserbringung nutzt, sowie auf ihre Dienste und Tätigkeiten – auch wenn sie daneben Tätigkeiten ausübt, die nicht selbst in den NIS-2-Anlagen stehen.

Das ist für ISO-zertifizierte Gruppen wichtig. Der ISO-Scope kann enger formuliert sein. Ein Zertifikat für einen ausgewählten Dienst oder Standort beweist dann nicht automatisch, dass der weitere gesetzliche Umfang der kroatischen Gesellschaft beherrscht wird.

Die erste praktische Prüfung lautet deshalb nicht: „Haben wir ein Zertifikat?“ Sondern: „Deckt dessen Scope dieselben Dienste, Tätigkeiten, Standorte, Systeme und Abhängigkeiten ab, die das kroatische Recht betrachtet?“

Maßnahmenstufen und Reifegrade sind national konkretisiert

Die kroatische Verordnung arbeitet mit abgestuften Risikokategorien und Maßnahmenstufen. Sie prüft sowohl, ob Sicherheitsmaßnahmen dokumentiert sind, als auch, ob sie tatsächlich umgesetzt werden. Bei Selbstbewertungen werden Anforderungen bepunktet und der Trend des Cybersecurity-Reifegrads betrachtet.

ISO 27001 verlangt angemessene und wirksame Maßnahmen, gibt aber keinen solchen kroatischen Punktekatalog vor. Ein Zertifikat liefert daher viele Nachweise, nicht automatisch das nationale Bewertungsergebnis.

Audit und Selbstbewertung sind eigene Rechtsinstrumente

Wesentliche Einrichtungen müssen mindestens alle zwei Jahre einen gesetzlichen Cybersecurity-Audit durchführen lassen. Dafür sind nach dem Gesetz besonders qualifizierte beziehungsweise national oder europäisch zertifizierte Cybersecurity-Auditoren vorgesehen. Der Bericht ist der zuständigen Behörde grundsätzlich innerhalb von acht Tagen nach Erhalt zu übermitteln.

Wichtige Einrichtungen führen mindestens alle zwei Jahre eine Selbstbewertung durch. Bei Konformität erstellen sie eine formale Erklärung. Bei Lücken brauchen sie einen Verbesserungs- und Wiederholungsplan. Die Verordnung verlangt dafür qualifizierte interne Beschäftigte oder externe Fachleute, unter anderem mit Kenntnissen internationaler Sicherheitsnormen, Auditorenschulung und einschlägiger Erfahrung. Die Dokumentation ist zehn Jahre aufzubewahren.

Ein kompetent organisiertes Internes Audit bietet eine hervorragende Grundlage. Der ISO-Zertifizierungsaudit ist aber nicht automatisch der gesetzliche kroatische Cybersecurity-Audit. Auftrag, Prüferqualifikation, Kriterien und Bericht müssen ausdrücklich passen.

Incident-Fristen und Informationspflichten sind verbindlich

Bei einem erheblichen Incident gelten grundsätzlich:

  1. unverzüglich, spätestens binnen 24 Stunden eine Frühwarnung an den zuständigen CSIRT,
  2. unverzüglich, spätestens binnen 72 Stunden eine erste Incident-Meldung,
  3. auf Anforderung Zwischenberichte,
  4. spätestens 30 Tage nach der ersten Meldung ein Abschlussbericht.

Zusätzlich können betroffene Empfänger der eigenen Dienste informiert werden müssen. Die kroatische Verordnung nennt konkrete Schwellen und Inhalte. Ein sauberes Informationssicherheitsvorfall-Management stellt deshalb nicht nur fest, dass „IT bei Störungen Bescheid sagt“. Es regelt Bewertung, Eskalation, CSIRT, Fristen, Kundenkommunikation, Ursachenanalyse und Nachweise.

Wo ist ISO 27001 systematischer?

Das kroatische Recht ist bei Maßnahmenstufen, Kategorisierung, Prüfung und Meldungen sehr konkret. ISO 27001 verbindet die Arbeit zusätzlich zu einem dauerhaft betriebenen Managementsystem:

  • Kontext und interessierte Parteien,
  • bewusst festgelegter ISMS-Scope,
  • Informationssicherheitspolitik und Ziele,
  • Rollen, Ressourcen, Kompetenz und Kommunikation,
  • Dokumentenlenkung,
  • operative Planung und Steuerung,
  • Überwachung und Messung,
  • Internes Auditprogramm,
  • Managementbewertung,
  • Behandlung von Nichtkonformitäten,
  • fortlaufende Verbesserung.

Viele kroatische Anforderungen passen unmittelbar hinein. Die Norm verhindert im Idealfall, dass das Unternehmen nur alle zwei Jahre eine beeindruckende Selbstbewertung produziert und dazwischen hofft, dass die Sicherheitsmaßnahmen ihre Reife selbstständig erhöhen.

Reicht ein ISO 27001-Zertifikat in Kroatien aus?

Nein. Das Zertifikat ist ein starker Nachweis für ein systematisch betriebenes ISMS, aber keine pauschale Erfüllungsfiktion des kroatischen Gesetzes. Es ersetzt insbesondere nicht:

  • die nationale Kategorisierung,
  • die Prüfung des gesetzlichen Umfangs,
  • den Abgleich mit der kroatischen Verordnung und Maßnahmenstufe,
  • den zuständigen CSIRT und die Incident-Meldepflichten,
  • den gesetzlichen Cybersecurity-Audit wesentlicher Einrichtungen,
  • die Selbstbewertung wichtiger Einrichtungen,
  • staatliche Kontrollen, Anordnungen und Sanktionen.

Hinzu kommt der Scope. Ist nur die deutsche Mutter zertifiziert oder deckt das Zertifikat nur einen ausgewählten kroatischen Dienst ab, kann der übrige gesetzliche Umfang offenbleiben.

Die sinnvolle Verwendung des Zertifikats lautet deshalb nicht „Hier ist das Papier, damit sind wir fertig“. Sie lautet: „Hier ist unser geprüftes Managementsystem. Nun zeigen wir anhand eines Mappings, welche kroatische Anforderung wo umgesetzt ist und welche nationalen Ergänzungen wir vorgenommen haben.“

Wie wird NIS-2 in Kroatien geprüft?

Kroatien verbindet mehrere Kontrollwege:

  • regelmäßige Cybersecurity-Audits wesentlicher Einrichtungen,
  • zweijährliche Selbstbewertungen wichtiger Einrichtungen,
  • anlassbezogene Audits,
  • fachliche beziehungsweise behördliche Aufsicht,
  • Auskunfts- und Nachweisanforderungen,
  • verbindliche Korrekturmaßnahmen.

Die Zuständigkeit hängt vom Sektor ab. Die SOA ist zentrale Cybersicherheitsbehörde, daneben wirken sektorale Stellen sowie die zuständigen CSIRTs mit.

Für wesentliche Einrichtungen können zentrale Verstöße mit bis zu 10 Millionen Euro oder bis zu 2 Prozent des weltweiten Jahresumsatzes sanktioniert werden. Bei wichtigen Einrichtungen sind bis zu 7 Millionen Euro oder 1,4 Prozent vorgesehen. Auch verantwortliche natürliche Personen können eigene Geldbußen erhalten.

Eine Zertifizierungsgesellschaft entscheidet über das ISO-Zertifikat. Die kroatische Behörde entscheidet über die gesetzlichen Pflichten. Ähnliche Nachweise, andere Rechtswirkung.

So gehen Unternehmen praktisch vor

1. Kroatische Rechtsperson und Tätigkeiten klären

Prüfen Sie Sektor, konkrete Tätigkeit, Größe und Sondertatbestände. Halten Sie fest, welche Gesellschaft und welche Leistungen betroffen sind.

2. Kategorisierungsmitteilung auswerten

Dokumentieren Sie Kategorie, Zuständigkeit, Maßnahmenstufe, Fristen und zuständigen CSIRT. Prüfen Sie, ob die der Behörde bekannten Angaben aktuell sind.

3. Gesetzlichen Umfang gegen den ISO-Scope legen

Ordnen Sie Tätigkeiten, Prozesse, Standorte, Systeme, Informationen und Lieferanten der kroatischen Gesellschaft zu. Vergleichen Sie diesen Umfang mit dem Zertifikat und dem tatsächlich betriebenen ISMS.

4. Gesetz und Verordnung mappen

Erstellen Sie eine kompakte Matrix mit gesetzlicher Anforderung, vorhandener ISMS-Regelung, verantwortlicher Person, Nachweis und Lücke. Eine Gap-Analyse macht daraus einen priorisierten Plan.

5. Meldeprozess innerhalb der kurzen Frist herstellen

Der Incident-Prozess muss schon 30 Tage nach der Kategorisierungsmitteilung funktionieren. Klären und testen Sie Erkennung, Entscheidung, CSIRT-Kontakt, Kundeninformation und Berichtsverantwortung.

6. Audit oder Selbstbewertung planen

Wesentliche Einrichtungen brauchen den gesetzlich passenden Auditor. Wichtige Einrichtungen brauchen qualifizierte Personen, Bewertungsunterlagen, Nachweise und einen Termin für die Selbstbewertung. Legen Sie die kroatischen Ergebnisse direkt im vorhandenen ISMS ab – nicht in einem zweiten Ordner, dessen einziger Asset Owner später „keine Ahnung, vermutlich der Kollege in Zagreb“ heißt.

Interesse geweckt?

Wenn Sie eine Gesellschaft in Kroatien betreiben oder Ihr bestehendes ISMS gegen das kroatische Gesetz und die Cybersicherheitsverordnung prüfen möchten, unterstützen wir Sie bei Scope, Mapping und Gap-Analyse.

Sprechen Sie mit uns, bevor das kroatische Behördenschreiben seine eigene Projektleitung übernimmt.

Kleiner juristischer Beipackzettel: Dieser Artikel ist eine unverbindliche fachliche Einordnung und keine Rechtsberatung. Gesetze, Durchführungsverordnungen und behördliche Praxis können sich ändern – manchmal sogar, ohne uns vorher anzurufen. Prüfen Sie für konkrete Entscheidungen bitte den aktuellen Rechtsstand und holen Sie bei Bedarf Rechtsrat ein.

Häufig gestellte Fragen

Seit wann gilt NIS-2 in Kroatien?
Das kroatische Gesetz über Cybersicherheit trat am 15. Februar 2024 in Kraft. Die Cybersicherheitsverordnung NN 135/2024 konkretisiert seit Ende November 2024 unter anderem Maßnahmen, Selbstbewertungen und Incident-Meldungen.
Wer fällt in Kroatien unter das NIS-2-Gesetz?
Erfasst werden wesentliche und wichtige Einrichtungen aus den gesetzlich genannten kritischen Sektoren. Maßgeblich sind Tätigkeit, Größe und besondere Kritikalität; bestimmte Anbieter werden unabhängig von ihrer Größe erfasst.
Reicht ein ISO 27001-Zertifikat für NIS-2 in Kroatien aus?
Nein. Das Zertifikat deckt viele organisatorische und technische Anforderungen gut ab, ersetzt aber Kategorisierung, kroatische Maßnahmenstufen, nationale Incident-Meldungen, gesetzliche Audits oder Selbstbewertungen und staatliche Aufsicht nicht.
Welche Incident-Meldefristen gelten in Kroatien?
Bei einem erheblichen Incident gelten grundsätzlich eine Frühwarnung binnen 24 Stunden, eine erste Meldung binnen 72 Stunden und ein Abschlussbericht binnen 30 Tagen nach der ersten Meldung. Zwischenberichte können zusätzlich verlangt werden.
Wie wird die Einhaltung in Kroatien geprüft?
Wesentliche Einrichtungen müssen grundsätzlich mindestens alle zwei Jahre einen gesetzlichen Cybersecurity-Audit durchführen. Wichtige Einrichtungen führen mindestens alle zwei Jahre eine dokumentierte Selbstbewertung durch und können zusätzlich zu einem Audit verpflichtet werden.
Welche Frist gilt nach der kroatischen Kategorisierung?
Der Prozess für gesetzliche Incident-Meldungen muss grundsätzlich binnen 30 Tagen nach der Mitteilung funktionieren. Für die vollständige Umsetzung der Risikomanagementmaßnahmen gilt grundsätzlich eine Frist von einem Jahr ab Zustellung der Kategorisierungsmitteilung.

Dieser Artikel gehört zum Thema NIS-2 — erfahren Sie mehr über die Zertifizierung.