Nazaj na blog

NIS2 v Sloveniji: Kaj morajo vedeti organizacije

January 07, 2025 3 min branja
NIS2 v Sloveniji: Kaj morajo vedeti organizacije
Nazadnje posodobljeno:

Slovenija je direktivo NIS2 prenesla z Zakonom o informacijski varnosti (ZInfV-1), ki velja od 19. junija 2025. Organizacije morajo najprej ugotoviti, ali so zavezanci, nato pa za svoje obveznosti določiti odgovorne osebe, ukrepe in dokazila. Penetracijski test je lahko del preverjanja varnosti; ne nadomesti celotnega programa upravljanja tveganj.

Kdo je zavezanec

Direktiva (EU) 2022/2555 (NIS2) razlikuje med bistvenimi in pomembnimi subjekti. Za Slovenijo uporabite merila ZInfV-1 in njegovi prilogi. Sama dejavnost ali podatek »50 zaposlenih oziroma 10 milijonov evrov prometa« ne zadostuje za pravilno razvrstitev.

  • Dejavnost in storitve: Preverite konkretni sektor, podsektor in vrsto storitve iz prilog, ne samo registrirane dejavnosti.
  • Velikost in posebne kategorije: Preverite kombinacijo zaposlenih, prometa oziroma bilančne vsote ter posebna pravila, po katerih so določeni subjekti zajeti ne glede na velikost. Pri povezanih družbah ne sklepajte samo iz podatkov ene pravne osebe.
  • Bistveni ali pomembni subjekt: Razvrstitev je odvisna tudi od velikosti in posebnih kategorij; sektor sam ne pomeni samodejne razvrstitve vseh njegovih organizacij.
  • Dobavitelji: Pogodbene zahteve zavezanca lahko vplivajo tudi na dobavitelja, ki sam ni zavezanec. To samo po sebi ne ustvari enakega zakonskega statusa.
  • Finančni sektor: Upoštevajte razmerje do DORA in izključitve iz 3. člena ZInfV-1. Banke zato niso ustrezen primer za nekritično seštevanje vseh obveznosti obeh predpisov.

Glavne zahteve

Ukrepi morajo ustrezati tveganjem in obsegu storitev. Program naj poveže oceno tveganj, odgovornost vodstva, obravnavo incidentov, neprekinjeno poslovanje, varnost dobavne verige in obravnavo ranljivosti. Redno preverjajte delovanje ukrepov in hranite dokazila o izvedbi. Za pripravo uporabnih dokazil glejte izvajanje ZInfV-1 in dokazovanje ukrepov.

Priglasitev pomembnih incidentov

Po 30. členu ZInfV-1 zavezanci pomemben incident priglasijo pristojni skupini CSIRT. Od zaznave tečeta roka največ 24 ur za zgodnje sporočilo in največ 72 ur za priglasitev; ukrepati je treba nemudoma. Za ponudnike storitev zaupanja velja posebni 24-urni rok za priglasitev.

Končno poročilo se praviloma predloži najpozneje en mesec po priglasitvi. Če incident še poteka, se predloži poročilo o napredku, končno poročilo pa najpozneje en mesec po rešitvi. Po potrebi se predloži tudi vmesno poročilo na zahtevo CSIRT. Roki se nanašajo na pomembne incidente po zakonskih merilih, ne na vsako opozorilo varnostnega orodja.

Po navodilih URSIV subjekti javne uprave na državni in lokalni ravni ter določeni ponudniki storitev zaupanja priglasijo incident SIGOV-CERT; za druge zavezance je pristojen SI-CERT. Pripravo vodstva in odločanje med incidentom obravnava članek odzivanje na incidente za vodstvo.

Nadzor, odgovornost in globe

NIS2 v členu 34 za določene kršitve zahteva najvišje globe najmanj 10 milijonov evrov ali 2 % svetovnega letnega prometa pri bistvenih subjektih ter najmanj 7 milijonov evrov ali 1,4 % pri pomembnih subjektih, pri čemer se uporabi višji znesek. To je okvir direktive, ne avtomatična globa za vsako organizacijo. Slovenske prekrške, razpone in globe za odgovorne osebe določajo 52.–56. člen ZInfV-1. Odgovornost vodstva je treba presoditi po konkretni obveznosti in kršitvi, ne kot avtomatično osebno finančno odgovornost za vsak incident.

Slovensko izvajanje in roki

Uradna objava URSIV potrjuje prenos NIS2 z novim zakonom. URSIV je Urad Vlade Republike Slovenije za informacijsko varnost. Po njegovih navodilih je bil rok za samoregistracijo subjektov, ki so izpolnjevali merila ob uveljavitvi zakona, 19. december 2025. Za pozneje nastale obveznosti in spremembe podatkov preverite 8. člen ter prehodne določbe; prehodnega roka za posamezni ukrep ne enačite z odlogom vseh obveznosti.

Če incident vključuje osebne podatke, ločeno presodite obveznosti po GDPR in ZVOP-2. Obvestilo CSIRT ne nadomesti morebitne prijave Informacijskemu pooblaščencu.

Priprava v praksi

  1. Dokumentirajte presojo zavezanosti in razvrstitve ter preverite registracijo.
  2. Primerjajte veljavne obveznosti z obstoječimi postopki in tehničnimi ukrepi.
  3. Določite odgovorne osebe, sredstva in roke za manjkajoče ukrepe.
  4. Vadite prepoznavanje pomembnega incidenta, odločanje in pošiljanje začetne priglasitve.
  5. Preverite izvedbo ukrepov in odpravo ugotovitev; hranite dokazila, iz katerih je razvidno, kaj je bilo dejansko preverjeno.
Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se