NIS2 direktiva (EU 2022/2555) prošireлa je obveze cybersigurnosti na puno veću skupinu subjekata nego stara NIS — uključujući velike online marketplace-e, hosting providere, srednje digitalne servise, i niz "important entity" kategorija. Hrvatska je transponirala kroz Zakon o kibernetičkoj sigurnosti (NN 14/2024), s rokovima već prošlim za prvi val (17.10.2024) i daljnjima u 2025.-2026.
Većina malih web shopova izvan NIS2 obveza je — ali pravilo se brzo mijenja čim postaneš "essential" ili "important entity" (preko 50 zaposlenih, preko €10M prometa, određene industrije). Plus, neki dobavljači koji nisu NIS2-obvezni dobivaju zahtjev od svojih klijenata (banaka, javnih institucija) da implementiraju NIS2-grade mjere kao dio supply chain compliance-a.
Ovaj vodič daje praktični 12-korak checklist NIS2-style sigurnosnih mjera za web shop, primjenjiv bez obzira jesi li direktno obvezan ili "slobodno" implementiraš jer ti to kupci traže.
Koga NIS2 stvarno obvezuje
Dvije razine:
- Essential entities (EE) — energija, transport, financije, zdravstvo, voda, digitalna infrastruktura (DNS providers, TLD registries, root nameserveri, internet exchange points, cloud providers > određene veličine).
- Important entities (IE) — pošte, otpad, kemija, hrana, manufactura, digitalni provajderi (online marketplace, online tražilice, social media platforme), istraživanje.
Veličinski prag: >250 zaposlenih ILI >€50M prometa = automatski EE. >50 zaposlenih ILI >€10M prometa = automatski IE (ako se djelatnost nalazi u Annex II direktive).
Mali web shopovi izvan ovih industrija sa <50 ljudi tipično nisu direktno obvezani — ali ako su dobavljači NIS2 subjekata, indirektno se očekuje compliance.
12-korak checklist
1. Risk assessment dokument
Tko što vidi, koje sustave koristiš, gdje su podaci, što ako padnu, što ako budu kompromitirani. NIS2 traži dokumentirano. Šablona: ISO 27005, NIST 800-30, ili ENISA risk management methodology.
Konkretno za web shop: web sajt, baza podataka kupaca, payment processing, fiskalizacija, email, hosting infrastruktura, third-party services (analytics, ads, support widgets).
2. Asset inventory
Popis svih hardvera, softvera, usluga koje koristiš:
- Hosting server (provider, lokacija, kontakt)
- Domena i DNS provider
- SSL certifikati
- WP/CMS verzija i pluginovi
- Email provider
- Payment gateway-i
- Third-party SaaS (CRM, ESP, analytics, ads)
- Backup destinations
- Endpoint devices (laptopi adminova)
3. Access management
Tko ima koji pristup čemu. Najmanji privilegij princip. Konkretno:
- Admin account-i samo za prave admine, ne za sve uposlene.
- 2FA na svim admin pristupima (WP, cPanel, payment gateway, email).
- SSH key pristup (ne password).
- Audit log tko što radi.
- Off-boarding procedura kad zaposleni napusti tvrtku.
4. Patch i update management
Vremenske obveze:
- Kritičan sigurnosni patch (CVSS 9+): unutar 48h.
- High (CVSS 7-9): unutar 7 dana.
- Medium: unutar mjesec dana.
- Low: prema regularnom maintenance ritmu.
Pratiti WordPress core, plugin, tema updates kroz WP admin notifikacije ili managed support koji to radi za tebe.
5. Backup i recovery
- Dnevni backup baze + tjedni full snapshot.
- Retention min 30 dana.
- Off-site (ne na istom serveru).
- Restore testovi kvartalno — provjeri da backup zaista radi.
- RTO (Recovery Time Objective) i RPO (Recovery Point Objective) definirani.
6. Incident response plan
Što radiš kad sajt padne ili kad otkriješ proboj:
- Tko zove koga (kontakt liste).
- Kako izolirati napad (offline mode, reset credentialsi).
- Tko komunicira s kupcima.
- Tko prijavljuje CERT-u i regulatoru (24h za EE, 72h za IE detaljna prijava).
- Forensics — što treba sačuvati za analizu.
- Lessons learned procedura nakon incidenta.
7. Network sigurnost
- Firewall na razini servera (ufw, iptables, ili Imunify360 firewall).
- Cloudflare ili sličan ispred sajta za DDoS mitigation.
- WAF (ModSecurity, Cloudflare WAF, Wordfence).
- HTTPS posvuda + HSTS.
- Sigurni email — SPF/DKIM/DMARC, MTA-STS, TLS reporting.
8. Encryption
- HTTPS in transit za sve.
- Šifriranje baze podataka in rest (MySQL encryption-at-rest ili volume encryption).
- Backup šifrirani prije slanja u off-site storage.
- Email: TLS standardno; PGP za sensitive kommunikacije.
- Password hashing: bcrypt ili Argon2 (WP koristi phpass koji je OK, ali Argon2 je moderniji).
9. Supply chain risk
Pluginovi, teme, SaaS provideri:
- Source check — instaliraj samo iz pouzdanih repo-a (WP.org, premium sa dobrim review-ima).
- Sigurnosni audit popularnih plugina (Wordfence ili Patchstack bilteni).
- Vendor due diligence — provjeri njihove sigurnosne mjere, DPA dokumentaciju, certifikate.
- Egzit strategija za svakog kritičnog vendora.
10. Logging i monitoring
- WordPress activity log (Activity Log plugin).
- Server access logs (Apache/LiteSpeed).
- Failed login attempts log.
- Uptime monitoring (UptimeRobot, Pingdom, ili managed support).
- Alerting na anomalije (failed login spike, traffic spike, response time degradation).
- Log retencija min 6 mjeseci, idealno 12.
11. Training
Tim mora znat osnove:
- Phishing detekcija (godišnji training, ad-hoc simulacije).
- Password best practices + password manager (Bitwarden, 1Password) obvezno.
- 2FA na osobne i poslovne accounte.
- Što napravit kad sumnja na incident (eskalacija interna).
12. Compliance dokumentacija
Sve mora biti zapisano i ažurirano:
- Security policy (overall framework).
- Incident response plan.
- Backup & restore policy.
- Access management policy.
- Vendor management.
- Training records.
- Audit log incident-a + lessons learned.
Pripreman za audit (interni ili eksterni) bilo kad — dokument koji nije up-to-date nije compliance.
Croatian context — CERT i regulator
- CERT.hr — operativni CERT u sklopu CARNET-a. Prima prijave incidenata.
- HAKOM — regulator za digitalne usluge prema NIS2 transponiranom zakonu.
- AZOP — još radi GDPR dio (često NIS2 incident = GDPR breach paralelno).
- SOA — Sigurnosno-obavještajna agencija za state-actor incidente.
NIS2 prijava incidenata: 24h preliminarna (early warning) → 72h detaljna → 1 mjesec final report.
Što WMD pristup pomaže za NIS2 compliance
- Managed hosting sa Imunify360, ModSecurity, fail2ban — patch management odrađen.
- JetBackup sa 14-30 dana retention, off-site, restore self-service.
- DPA dokumentacija dostupna za WMD usluge — daješ klijentu kao dio supply chain compliance.
- SSL automatski (Let's Encrypt) za HTTPS in transit.
- Activity logs u cPanel-u i opcijama za extended logging.
- Incident response support — kad sajt bude kompromitiran, surađujemo na cleanup-u i forensics.
- EU lokacija data centra (GDPR + NIS2 compliance friendly).
Cijene compliance-a — što očekivati
- Mali shop (<10 ljudi, <€2M prometa): tipično nisi obvezan, ali compliance osnova košta €500-2.000 jednokratno (dokumentacija) + sat-dva mjesečno održavanja.
- Srednji (50+ ljudi, IE entity): implementacija €5.000-20.000 jednokratno + €500-2.000 mjesečno (managed security + audits).
- Veliki (EE entity): €50.000+ jednokratno + dedicated security team / vanjski MSSP.
Najčešća pitanja
Jesam li ja "important entity"?
Check Annex II direktive za svoju industriju + provjeri prag (>50 zaposlenih ili >€10M promet). Ako nisi sigurnan, javi se odvjetniku specijaliziranom za EU digital regulation.
Što ako sam dobavljač NIS2 subjektu (npr. web agencija za banku)?
Banka će ti tražiti DPA + security questionnaire + možda ISO 27001 ili SOC 2 certifikat. To je supply chain risk dio NIS2 obveza.
Kažnjavanja?
EE: do €10M ili 2% globalnog prometa. IE: do €7M ili 1.4%. Plus individualne kazne za uprava (osobna odgovornost). Slično GDPR režimu.
Kako se prijavit za status?
U HR, kroz HAKOM-ov sustav. Rok je već prošao za prvu rundu, ali možeš se prijavit kasno (bolje kasno nego nikako).