NIS-2 in Kroatien und ISO 27001 im Vergleich
Eine deutsche Unternehmensgruppe hat eine Tochtergesellschaft in Kroatien. Die Gruppe ist ISO-zertifiziert, das ISMS gilt nach eigener Aussage „natürlich konzernweit“ und dann landet ein kroatisches Behördenschreiben auf dem Tisch: Das Unternehmen wurde als wichtiger oder wesentlicher Akteur kategorisiert.
Im ersten Meeting folgt die optimistische Frage: „Können wir der Behörde nicht einfach unser Zertifikat schicken?“
Schicken kann man vieles. Ob damit die kroatischen Pflichten erledigt sind, ist eine andere Frage.
ISO 27001 passt fachlich hervorragend zum kroatischen NIS-2-Recht. Risikomanagement, Verantwortlichkeiten, Incident Management, Business Continuity, Lieferanten, Assets, Zugriffsschutz, Kryptografie, Awareness und Wirksamkeitskontrolle kommen auf beiden Seiten vor. Kroatien ergänzt dieses Gerüst jedoch um behördliche Kategorisierung, abgestufte Maßnahmenpakete, verbindliche Meldewege sowie einen eigenen gesetzlichen Audit- und Selbstbewertungsmechanismus.
Die kurze Antwort
Kroatien hat NIS-2 mit dem Zakon o kibernetičkoj sigurnosti, dem Gesetz über Cybersicherheit, umgesetzt. Das Gesetz wurde am 7. Februar 2024 veröffentlicht und trat am 15. Februar 2024 in Kraft. Seit Ende November 2024 konkretisiert die Uredba o kibernetičkoj sigurnosti, die kroatische Cybersicherheitsverordnung, unter anderem Kategorisierung, Maßnahmen, Reifegrade, Selbstbewertungen und Incident-Meldungen.
Die Überschneidung mit ISO 27001 ist sehr groß. Eine passende Zertifizierung ist deshalb eine starke Grundlage. Sie ersetzt aber nicht:
- die kroatische Einstufung als wesentliche oder wichtige Einrichtung,
- die Prüfung des gesetzlichen Geltungsbereichs,
- die konkret vorgeschriebene Maßnahmenstufe,
- nationale Incident-Meldungen,
- den kroatischen Cybersecurity-Audit oder die Selbstbewertung,
- die zuständige Behörde und deren Aufsicht.
Kroatien verwendet die Begriffe ključni subjekti und važni subjekti – wörtlich ungefähr Schlüssel- und wichtige Einrichtungen. Wir verwenden im Artikel die im deutschen NIS-2-Sprachgebrauch üblichen Begriffe wesentliche und wichtige Einrichtungen.
Die praktische Formel lautet: ISO 27001 liefert das Managementsystem. Kroatien legt fest, welche nationale Kategorie, Maßnahmenstufe, Prüfung und Meldepflicht für die konkrete Einrichtung gilt.
Wie hat Kroatien NIS-2 umgesetzt?
Die zentrale Grundlage ist das im kroatischen Amtsblatt veröffentlichte Gesetz über Cybersicherheit, NN 14/2024. Es setzt die NIS-2-Richtlinie ausdrücklich in kroatisches Recht um und regelt:
- die betroffenen Sektoren und Einrichtungen,
- die Kategorisierung als wesentlich oder wichtig,
- Anforderungen an das Management von Cyberrisiken,
- die Verantwortung der Leitungsorgane,
- Meldepflichten bei erheblichen Incidents,
- Cybersecurity-Audits und Selbstbewertungen,
- staatliche Aufsicht und Sanktionen.
Die Cybersicherheitsverordnung, NN 135/2024 macht daraus eine deutlich konkretere Arbeitsanleitung. Sie enthält unter anderem Bewertungskriterien, Maßnahmenstufen, umfangreiche Maßnahmenkataloge, Schwellen für erhebliche Incidents, Form und Qualifikation der Selbstbewertung sowie konkrete Meldeinhalte.
Die zentrale staatliche Cybersicherheitsbehörde ist die kroatische Sicherheits- und Nachrichtendienstagentur SOA. Die Zuständigkeiten sind allerdings sektoral verteilt. Auch der jeweils zuständige CSIRT kann sich unterscheiden: Je nach Sektor ist der Nationale Cybersecurity-Center oder der von CARNET betriebene Nationale CERT zuständig.
Für ein Unternehmen genügt daher nicht die Angabe „Wir melden das dann irgendwo beim kroatischen CERT“. Der Meldeweg sollte schon vor dem Incident etwas genauer sein.
Wer fällt in Kroatien unter NIS-2?
Das Gesetz nennt in seinen Anlagen die Sektoren hoher Kritikalität und weitere kritische Sektoren. Dazu gehören je nach konkreter Tätigkeit unter anderem:
- Energie und Verkehr,
- Banken und Finanzmarktinfrastrukturen,
- Gesundheit,
- Trinkwasser und Abwasser,
- digitale Infrastruktur,
- Cloud-, Rechenzentrums-, Managed-Service- und Managed-Security-Anbieter,
- öffentliche Verwaltung,
- Post und Kurierdienste,
- Abfallwirtschaft, Chemie und Lebensmittel,
- bestimmte produzierende Unternehmen,
- digitale Plattformen, Forschung und Teile des Bildungswesens.
Grundsätzlich spielen Sektor, Tätigkeit und Unternehmensgröße zusammen. Größere Einrichtungen in hochkritischen Sektoren werden regelmäßig als wesentlich kategorisiert; mittlere Einrichtungen und Unternehmen aus weiteren kritischen Sektoren häufig als wichtig. Bestimmte Anbieter werden unabhängig von ihrer Größe erfasst, etwa qualifizierte Vertrauensdiensteanbieter, DNS-Dienste und das nationale TLD-Register. Auch besondere nationale Bedeutung oder die Stellung als einziger Anbieter können zur Erfassung führen.
Kroatien kategorisiert – die Behörde schreibt
Anders als manche Staaten setzt Kroatien für die normale Erfassung nicht einfach auf eine allgemeine Selbstregistrierung aller Betroffenen. Die zuständigen Stellen führen die Kategorisierung durch und teilen dem Unternehmen seine Einordnung und die daraus folgenden Pflichten mit.
Das heißt aber nicht, dass ein Unternehmen bis zum Brief untätig bleiben sollte. Einrichtungen aus den relevanten Sektoren müssen auf Anforderung Daten für die Kategorisierung liefern und Änderungen mitteilen. Außerdem sollte die eigene Betroffenheitsprüfung längst geklärt sein. Wer erst mit dem Behördenbrief entdeckt, in welchem Sektor die kroatische Tochter eigentlich tätig ist, hat noch ein weiteres Projekt gefunden.
Nach der erstmaligen Mitteilung müssen die Incident-Meldepflichten grundsätzlich binnen 30 Tagen organisatorisch umgesetzt werden. Für die vollständige Einführung der Risikomanagementmaßnahmen sieht das Gesetz grundsätzlich ein Jahr ab Zustellung der Kategorisierungsmitteilung vor. Bei späteren Änderungen der Kategorie legt die Behörde abhängig vom Umfang eine Frist zwischen 60 Tagen und sechs Monaten fest.
Das Mapping: Kroatien und ISO 27001 auf einen Blick
|
Thema |
Kroatisches NIS-2-Recht |
ISO 27001 |
|---|---|---|
|
Governance |
Leitungsorgane genehmigen Maßnahmen, überwachen sie und tragen Verantwortung |
Sehr hohe Deckung durch 5.1 bis 5.3 und 7.1 |
|
Geltungsbereich |
Anforderungen erfassen weitreichend die im Geschäft genutzten Netze und Systeme sowie die Tätigkeiten der kategorisierten Einrichtung |
Scope wird nach 4.3 festgelegt; gesetzlichen Umfang ausdrücklich abgleichen |
|
Risikomanagement |
Angemessene, verhältnismäßige Maßnahmen nach All-Gefahren-Ansatz und vorgegebener Maßnahmenstufe |
Sehr hohe Deckung durch 6.1.2, 6.1.3, 8.2 und 8.3 |
|
Technische Maßnahmen |
Detaillierter nationaler Katalog mit abgestuften Umsetzungs- und Reifegraden |
Hohe Deckung durch Anhang A; nationale Details und Stufe ergänzen |
|
Assets |
Verwaltung von Hard- und Software-Assets samt regelmäßiger Aktualisierung |
Hohe Deckung durch A.5.9 bis A.5.14 |
|
Lieferkette |
Risiken direkter Lieferanten, deren Praktiken und Produktqualität berücksichtigen |
Hohe Deckung durch A.5.19 bis A.5.23 |
|
Incident-Meldung |
Frühwarnung 24 Stunden, Erstmeldung 72 Stunden, Abschlussbericht binnen 30 Tagen |
Prozess gut abbildbar; nationale Schwellen, Empfänger und Fristen ergänzen |
|
Leitung und Schulung |
Leitungsmitglieder müssen Maßnahmen verantworten und passende Schulungen besuchen |
ISO fordert Führung, Kompetenz und Awareness, aber keine kroatische Rechtsrolle |
|
Prüfung |
Wesentliche Einrichtungen: Audit mindestens alle zwei Jahre; wichtige: Selbstbewertung alle zwei Jahre und Audit auf Anordnung |
Internes Audit und Zertifizierung helfen, ersetzen die nationale Prüfungsform nicht automatisch |
|
Aufsicht |
Sektorale Behörden, SOA, zuständige CSIRTs, Anordnungen und Bußgelder |
Zertifizierung ist keine staatliche Aufsicht |
Die Anwendbarkeitserklärung bleibt für das ISO-ISMS zentral. Sie begründet, welche Controls aus Anhang A benötigt werden und wie sie umgesetzt sind. Das kroatische Recht kann eine Maßnahme trotzdem verbindlich machen. Ein gesetzlicher Pflichtpunkt verschwindet nicht, weil er beim letzten SoA-Workshop als „derzeit nicht relevant“ markiert wurde.
Wo passen Kroatien und ISO 27001 besonders gut zusammen?
Risikomanagement bildet auf beiden Seiten den Motor
Das kroatische Gesetz verlangt technische, operative und organisatorische Maßnahmen, die zum festgestellten Risiko passen. Berücksichtigt werden sollen unter anderem Risikoexposition, Größe, Eintrittswahrscheinlichkeit und Schwere möglicher Incidents sowie gesellschaftliche und wirtschaftliche Auswirkungen.
Ein funktionierendes Risikomanagement nach ISO 27001 liefert dafür Methode, Kriterien, Risiken, Behandlungen, Verantwortliche und Nachweise. Kroatien ergänzt jedoch einen umfangreichen Maßnahmenkatalog und ordnet Einrichtungen einer verbindlichen Maßnahmenstufe zu.
Das vorhandene Risikomanagement ist deshalb nicht wegzuwerfen. Es muss gegen die kroatische Systematik gemappt werden. Aus „Wir machen risikobasiert schon sehr viel“ wird dann eine belastbare Aussage, welche nationale Anforderung womit erfüllt wird.
Die Maßnahmenwelt ähnelt Anhang A
Die Themen des kroatischen Gesetzes lesen sich für ISO-Kundige vertraut:
- Sicherheits- und Risiko-Policies,
- Incident Management,
- Business Continuity, Backups und Wiederherstellung,
- Lieferkettensicherheit,
- sichere Beschaffung, Entwicklung und Wartung,
- Schwachstellenmanagement,
- Wirksamkeitsbewertung,
- Cyberhygiene und Schulung,
- Kryptografie,
- Personalsicherheit und Zugriffsschutz,
- Asset Management,
- Mehrfaktorauthentifizierung und sichere Kommunikation.
Das ist fachlich sehr nah an ISO 27001. Ein gutes Asset Management, ein praktikables BCM und ein belastbarer Lieferantenprozess lassen sich direkt nutzen.
Die kroatische Verordnung ist in der Ausgestaltung aber teilweise wesentlich kleinteiliger. Sie erwartet dokumentierte und tatsächlich implementierte Maßnahmen und bewertet zusätzlich den Reifegrad. Ein Richtlinienordner allein bekommt dadurch noch keinen besonders sportlichen Reifegrad.
Leitung bleibt Leitung – auch mit externem Dienstleister
Die Mitglieder der Leitungsorgane müssen die Maßnahmen genehmigen, ihre Umsetzung überwachen und passende Schulungen besuchen. Beschäftigten müssen ebenfalls angemessene Schulungen ermöglicht werden.
Das passt zum Führungsverständnis der ISO 27001. Und es räumt nebenbei mit dem beliebten Wunsch auf, Verantwortung komplett an einen Dienstleister zu versenden. Das Gesetz sagt ausdrücklich, dass die Pflichten auch gelten, wenn Netze und Informationssysteme von einem externen Anbieter betrieben oder gewartet werden.
Der Cloudvertrag kann Betrieb übertragen. Die Geschäftsführungsverantwortung steigt leider nicht mit in die Cloud und verschwindet dort hinter einem hübschen Portal.
Wo ist Kroatien genauer als ISO 27001?
Der gesetzliche Scope kann breiter sein als gedacht
Artikel 25 Absatz 2 des kroatischen Gesetzes erstreckt die Anforderungen auf alle Netze und Informationssysteme, die die kategorisierte Einrichtung im Geschäft oder zur Leistungserbringung nutzt, sowie auf ihre Dienste und Tätigkeiten – auch wenn sie daneben Tätigkeiten ausübt, die nicht selbst in den NIS-2-Anlagen stehen.
Das ist für ISO-zertifizierte Gruppen wichtig. Der ISO-Scope kann enger formuliert sein. Ein Zertifikat für einen ausgewählten Dienst oder Standort beweist dann nicht automatisch, dass der weitere gesetzliche Umfang der kroatischen Gesellschaft beherrscht wird.
Die erste praktische Prüfung lautet deshalb nicht: „Haben wir ein Zertifikat?“ Sondern: „Deckt dessen Scope dieselben Dienste, Tätigkeiten, Standorte, Systeme und Abhängigkeiten ab, die das kroatische Recht betrachtet?“
Maßnahmenstufen und Reifegrade sind national konkretisiert
Die kroatische Verordnung arbeitet mit abgestuften Risikokategorien und Maßnahmenstufen. Sie prüft sowohl, ob Sicherheitsmaßnahmen dokumentiert sind, als auch, ob sie tatsächlich umgesetzt werden. Bei Selbstbewertungen werden Anforderungen bepunktet und der Trend des Cybersecurity-Reifegrads betrachtet.
ISO 27001 verlangt angemessene und wirksame Maßnahmen, gibt aber keinen solchen kroatischen Punktekatalog vor. Ein Zertifikat liefert daher viele Nachweise, nicht automatisch das nationale Bewertungsergebnis.
Audit und Selbstbewertung sind eigene Rechtsinstrumente
Wesentliche Einrichtungen müssen mindestens alle zwei Jahre einen gesetzlichen Cybersecurity-Audit durchführen lassen. Dafür sind nach dem Gesetz besonders qualifizierte beziehungsweise national oder europäisch zertifizierte Cybersecurity-Auditoren vorgesehen. Der Bericht ist der zuständigen Behörde grundsätzlich innerhalb von acht Tagen nach Erhalt zu übermitteln.
Wichtige Einrichtungen führen mindestens alle zwei Jahre eine Selbstbewertung durch. Bei Konformität erstellen sie eine formale Erklärung. Bei Lücken brauchen sie einen Verbesserungs- und Wiederholungsplan. Die Verordnung verlangt dafür qualifizierte interne Beschäftigte oder externe Fachleute, unter anderem mit Kenntnissen internationaler Sicherheitsnormen, Auditorenschulung und einschlägiger Erfahrung. Die Dokumentation ist zehn Jahre aufzubewahren.
Ein kompetent organisiertes Internes Audit bietet eine hervorragende Grundlage. Der ISO-Zertifizierungsaudit ist aber nicht automatisch der gesetzliche kroatische Cybersecurity-Audit. Auftrag, Prüferqualifikation, Kriterien und Bericht müssen ausdrücklich passen.
Incident-Fristen und Informationspflichten sind verbindlich
Bei einem erheblichen Incident gelten grundsätzlich:
- unverzüglich, spätestens binnen 24 Stunden eine Frühwarnung an den zuständigen CSIRT,
- unverzüglich, spätestens binnen 72 Stunden eine erste Incident-Meldung,
- auf Anforderung Zwischenberichte,
- spätestens 30 Tage nach der ersten Meldung ein Abschlussbericht.
Zusätzlich können betroffene Empfänger der eigenen Dienste informiert werden müssen. Die kroatische Verordnung nennt konkrete Schwellen und Inhalte. Ein sauberes Informationssicherheitsvorfall-Management stellt deshalb nicht nur fest, dass „IT bei Störungen Bescheid sagt“. Es regelt Bewertung, Eskalation, CSIRT, Fristen, Kundenkommunikation, Ursachenanalyse und Nachweise.
Wo ist ISO 27001 systematischer?
Das kroatische Recht ist bei Maßnahmenstufen, Kategorisierung, Prüfung und Meldungen sehr konkret. ISO 27001 verbindet die Arbeit zusätzlich zu einem dauerhaft betriebenen Managementsystem:
- Kontext und interessierte Parteien,
- bewusst festgelegter ISMS-Scope,
- Informationssicherheitspolitik und Ziele,
- Rollen, Ressourcen, Kompetenz und Kommunikation,
- Dokumentenlenkung,
- operative Planung und Steuerung,
- Überwachung und Messung,
- Internes Auditprogramm,
- Managementbewertung,
- Behandlung von Nichtkonformitäten,
- fortlaufende Verbesserung.
Viele kroatische Anforderungen passen unmittelbar hinein. Die Norm verhindert im Idealfall, dass das Unternehmen nur alle zwei Jahre eine beeindruckende Selbstbewertung produziert und dazwischen hofft, dass die Sicherheitsmaßnahmen ihre Reife selbstständig erhöhen.
Reicht ein ISO 27001-Zertifikat in Kroatien aus?
Nein. Das Zertifikat ist ein starker Nachweis für ein systematisch betriebenes ISMS, aber keine pauschale Erfüllungsfiktion des kroatischen Gesetzes. Es ersetzt insbesondere nicht:
- die nationale Kategorisierung,
- die Prüfung des gesetzlichen Umfangs,
- den Abgleich mit der kroatischen Verordnung und Maßnahmenstufe,
- den zuständigen CSIRT und die Incident-Meldepflichten,
- den gesetzlichen Cybersecurity-Audit wesentlicher Einrichtungen,
- die Selbstbewertung wichtiger Einrichtungen,
- staatliche Kontrollen, Anordnungen und Sanktionen.
Hinzu kommt der Scope. Ist nur die deutsche Mutter zertifiziert oder deckt das Zertifikat nur einen ausgewählten kroatischen Dienst ab, kann der übrige gesetzliche Umfang offenbleiben.
Die sinnvolle Verwendung des Zertifikats lautet deshalb nicht „Hier ist das Papier, damit sind wir fertig“. Sie lautet: „Hier ist unser geprüftes Managementsystem. Nun zeigen wir anhand eines Mappings, welche kroatische Anforderung wo umgesetzt ist und welche nationalen Ergänzungen wir vorgenommen haben.“
Wie wird NIS-2 in Kroatien geprüft?
Kroatien verbindet mehrere Kontrollwege:
- regelmäßige Cybersecurity-Audits wesentlicher Einrichtungen,
- zweijährliche Selbstbewertungen wichtiger Einrichtungen,
- anlassbezogene Audits,
- fachliche beziehungsweise behördliche Aufsicht,
- Auskunfts- und Nachweisanforderungen,
- verbindliche Korrekturmaßnahmen.
Die Zuständigkeit hängt vom Sektor ab. Die SOA ist zentrale Cybersicherheitsbehörde, daneben wirken sektorale Stellen sowie die zuständigen CSIRTs mit.
Für wesentliche Einrichtungen können zentrale Verstöße mit bis zu 10 Millionen Euro oder bis zu 2 Prozent des weltweiten Jahresumsatzes sanktioniert werden. Bei wichtigen Einrichtungen sind bis zu 7 Millionen Euro oder 1,4 Prozent vorgesehen. Auch verantwortliche natürliche Personen können eigene Geldbußen erhalten.
Eine Zertifizierungsgesellschaft entscheidet über das ISO-Zertifikat. Die kroatische Behörde entscheidet über die gesetzlichen Pflichten. Ähnliche Nachweise, andere Rechtswirkung.
So gehen Unternehmen praktisch vor
1. Kroatische Rechtsperson und Tätigkeiten klären
Prüfen Sie Sektor, konkrete Tätigkeit, Größe und Sondertatbestände. Halten Sie fest, welche Gesellschaft und welche Leistungen betroffen sind.
2. Kategorisierungsmitteilung auswerten
Dokumentieren Sie Kategorie, Zuständigkeit, Maßnahmenstufe, Fristen und zuständigen CSIRT. Prüfen Sie, ob die der Behörde bekannten Angaben aktuell sind.
3. Gesetzlichen Umfang gegen den ISO-Scope legen
Ordnen Sie Tätigkeiten, Prozesse, Standorte, Systeme, Informationen und Lieferanten der kroatischen Gesellschaft zu. Vergleichen Sie diesen Umfang mit dem Zertifikat und dem tatsächlich betriebenen ISMS.
4. Gesetz und Verordnung mappen
Erstellen Sie eine kompakte Matrix mit gesetzlicher Anforderung, vorhandener ISMS-Regelung, verantwortlicher Person, Nachweis und Lücke. Eine Gap-Analyse macht daraus einen priorisierten Plan.
5. Meldeprozess innerhalb der kurzen Frist herstellen
Der Incident-Prozess muss schon 30 Tage nach der Kategorisierungsmitteilung funktionieren. Klären und testen Sie Erkennung, Entscheidung, CSIRT-Kontakt, Kundeninformation und Berichtsverantwortung.
6. Audit oder Selbstbewertung planen
Wesentliche Einrichtungen brauchen den gesetzlich passenden Auditor. Wichtige Einrichtungen brauchen qualifizierte Personen, Bewertungsunterlagen, Nachweise und einen Termin für die Selbstbewertung. Legen Sie die kroatischen Ergebnisse direkt im vorhandenen ISMS ab – nicht in einem zweiten Ordner, dessen einziger Asset Owner später „keine Ahnung, vermutlich der Kollege in Zagreb“ heißt.
Interesse geweckt?
Wenn Sie eine Gesellschaft in Kroatien betreiben oder Ihr bestehendes ISMS gegen das kroatische Gesetz und die Cybersicherheitsverordnung prüfen möchten, unterstützen wir Sie bei Scope, Mapping und Gap-Analyse.
Sprechen Sie mit uns, bevor das kroatische Behördenschreiben seine eigene Projektleitung übernimmt.
Kleiner juristischer Beipackzettel: Dieser Artikel ist eine unverbindliche fachliche Einordnung und keine Rechtsberatung. Gesetze, Durchführungsverordnungen und behördliche Praxis können sich ändern – manchmal sogar, ohne uns vorher anzurufen. Prüfen Sie für konkrete Entscheidungen bitte den aktuellen Rechtsstand und holen Sie bei Bedarf Rechtsrat ein.
Häufig gestellte Fragen
Seit wann gilt NIS-2 in Kroatien?
Wer fällt in Kroatien unter das NIS-2-Gesetz?
Reicht ein ISO 27001-Zertifikat für NIS-2 in Kroatien aus?
Welche Incident-Meldefristen gelten in Kroatien?
Wie wird die Einhaltung in Kroatien geprüft?
Welche Frist gilt nach der kroatischen Kategorisierung?
Dieser Artikel gehört zum Thema NIS-2 — erfahren Sie mehr über die Zertifizierung.