Je vaš NIS2 dokument pravno preverljiv v Sloveniji – in kako to ugotovite
Zakonodaja: Slovenija · ZInfV-1
1. Sledljivost: vsaka obveznost mora imeti natančno navedbo člena
Direktivo NIS2 v Sloveniji prenaša Zakon o informacijski varnosti, Uradni list RS št. 40/25 (ZInfV-1). To je besedilo, po katerem se presoja, kaj mora vaše podjetje dejansko početi – ne direktiva sama.
Zato je prvi test dokumenta preprost: odprite ga in poglejte, ali je vsaka trditev tipa »moramo«, »obvezno je«, »zavezanec mora« opremljena z natančno navedbo člena in odstavka ZInfV-1.
- Če dokument navaja samo direktivo (EU) 2022/2555, navedbe ne morete preveriti v nacionalnem besedilu, ki vas zavezuje.
- Če dokument ne navaja ničesar, trditve ni mogoče preveriti – niti vi niti nadzornik ne moreta ugotoviti, od kod izhaja.
- Če dokument navaja člen, a ta govori o nečem drugem, je navedba napačna in jo je treba popraviti.
Takole izgleda navedba, ki jo je mogoče preveriti. Zakon o varnostnih ukrepih med drugim določa, da morajo biti ti ukrepi »preverljivi tako, da se na zahtevo pristojnega organa lahko predložijo dokazila o njihovi izvedbi.« (ZInfV-1, 22. člen, trinajsti odstavek, 6. točka). Citat, narekovaji, člen, odstavek, točka – to je oblika, ki jo lahko vsak bralec v nekaj minutah primerja z uradnim besedilom.
2. Pokritost: ali dokument pokriva vseh sedemnajst področij iz 22. člena
Slovenski ustreznik člena 21(2) direktive je 22. člen ZInfV-1. Njegov drugi odstavek določa, da morajo varnostni ukrepi temeljiti na pristopu upoštevanja vseh nevarnosti in obsegati najmanj naslednja področja:
1. podporo vodstva subjekta in vključitev področja v letni načrt poslovanja ali letni program dela 2. integriteto kadrov pred zaposlitvijo, med njo in ob prenehanju ali spremembi (23. člen) 3. osnovne prakse kibernetske higiene in usposabljanje 4. varnost človeških virov, preverjanje identitete uporabnikov, ravni dostopnosti informacij in upravljanje pooblastil za dostop 5. izvajanje in upravljanje varnostnih kopij podatkov 6. dnevniške zapise o delovanju sistemov (24. člen) 7. upravljanje omrežnih in informacijskih sistemov z določitvijo odgovornosti za zaščito 8. politike in postopke glede kriptografije in po potrebi šifriranja 9. upravljanje prometa in komunikacij 10. varnost dobavne verige z minimalnimi zahtevami za ključne dobavitelje 11. fizično in tehnično varovanje prostorov 12. varnostne mehanizme v aplikativni programski opremi, vključno z obravnavanjem in razkrivanjem ranljivosti 13. upravljanje in preprečevanje izrab tehničnih ranljivosti 14. zaščito pred zlonamerno programsko kodo, zaznavanje vdorov in preprečevanje incidentov 15. večfaktorsko avtentikacijo ali neprekinjeno avtentikacijo, kadar je potrebna 16. varovane glasovne, video in besedilne komunikacije ter sisteme za komunikacije v sili, kadar je to primerno 17. politike in postopke glede uporabe oblačnih storitev
Praktičen test: naredite preglednico s sedemnajstimi vrsticami in ob vsako zapišite stran dokumenta, kjer je področje obravnavano. Prazne vrstice so vaš seznam nedokončanega dela. Obseg posameznega ukrepa je nato odvisen od meril iz tretjega odstavka 22. člena: stopnje izpostavljenosti tveganjem, velikosti subjekta, verjetnosti pojava incidentov in resnosti morebitnih incidentov.
3. Ubeseditev: ohlapen povzetek ni isto kot zakonsko besedilo
Pogosta napaka kupljenih predlog je, da obveznost povzamejo »po smislu« in pri tem izgubijo pomembno vsebino – rok, obseg ali pogoj.
Primer. Peti odstavek 22. člena ZInfV-1 določa: »V primeru ugotovljenega pomanjkljivega ali neustreznega izvajanja varnostnih ukrepov morajo nemudoma sprejeti vse potrebne, ustrezne in sorazmerne popravne ukrepe.« (ZInfV-1, 22. člen, peti odstavek). Če dokument namesto tega pravi le »pomanjkljivosti odpravimo ob naslednjem pregledu«, je obveznost ubesedena drugače, kot jo določa zakon – izraz »nemudoma« je izpadel.
Kako primerjate stavek z uradnim besedilom:
- označite v dokumentu vsak stavek, ki opisuje obveznost;
- odprite uradno objavljeno besedilo ZInfV-1 v Uradnem listu Republike Slovenije in poiščite navedeni člen ter odstavek;
- primerjajte tri elemente: kdo je zavezan, kaj mora storiti in v kakšnem obsegu oziroma roku;
- kjer se elementi razlikujejo, popravite dokument, ne zakonske razlage.
Enak pregled naredite za peti odstavek 22. člena, ki zahteva preverjanje izpolnjevanja varnostnih ukrepov najmanj enkrat letno ali v rednih obdobjih, opredeljenih v politiki in postopkih za presojo učinkovitosti, in ob zaznanih ranljivostih.
4. Potrditev vodstva: nepotrjen dokument ni dokončan
Slovenski ustreznik člena 20 direktive je vgrajen v sam seznam ukrepov. Prva točka drugega odstavka 22. člena ZInfV-1 med obvezne varnostne ukrepe uvršča »podporo vodstva subjekta pri zagotavljanju informacijske in kibernetske varnosti ter vključitev področja informacijske in kibernetske varnosti v letni načrt poslovanja ali letni program dela« (ZInfV-1, 22. člen, drugi odstavek, 1. točka).
Iz tega izhajata dve praktični posledici za presojo dokumenta:
- Dokument brez sledi o potrditvi vodstva je nepopoln. Iščite datum, podpis oziroma sklep organa vodenja in navedbo, katera različica dokumenta je bila potrjena.
- Področje mora biti vidno v poslovnem načrtovanju. Če v letnem načrtu poslovanja ali letnem programu dela ni ničesar o informacijski in kibernetski varnosti, se prva točka v praksi ne izvaja, ne glede na to, kaj piše v dokumentu.
ZInfV-1 v 52. in 53. členu določa tudi globe za odgovorne osebe pravne osebe, ne le za pravno osebo, kar to točko postavlja neposredno na mizo vodstva.
5. Kaj preverja nadzornik – in kaj vaš kupec
Nadzor. Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost, ki naloge inšpekcijskega nadzora po tem zakonu opravlja prek Inšpekcije za informacijsko varnost kot svoje notranje organizacijske enote (ZInfV-1, 10. člen, drugi odstavek, 26. točka). ZInfV-1 v 5. členu opredeljuje tudi inšpekcijski varnostni pregled: postopek, v katerem inšpektor pri zavezancu izvede identifikacijo in oceno morebitnih ranljivosti v omrežnih in informacijskih sistemih ter preizkus učinkovitosti varnostnih ukrepov oziroma mehanizmov in izpostavljenosti kibernetskim grožnjam, poleg tega pa preveri ustreznost učinkovitega zaznavanja in obravnavanja kibernetskih incidentov.
Zato je merilo iz 6. točke trinajstega odstavka 22. člena tako pomembno: na zahtevo pristojnega organa morate predložiti dokazila o izvedbi ukrepov. Dokument sam po sebi ni dokazilo o izvedbi – dokazila so zapisniki, dnevniški zapisi, poročila o preverjanju, potrjeni sklepi.
Kupci in dobavna veriga. Četrti odstavek 22. člena zavezance usmerja, da pri varnosti dobavne verige upoštevajo ranljivosti posameznega neposrednega dobavitelja in ponudnika storitev ter splošno kakovost njihovih proizvodov in praks, in izrecno določa, da lahko izvajanje ukrepov preverjajo pri dobaviteljih in ponudnikih storitev. To pojasnjuje, zakaj vprašalnike o varnosti prejemajo tudi podjetja, ki sama niso bistveni subjekt ali pomembni subjekt: zahteva pride po pogodbeni poti od naročnika, ki je zavezanec.
Kje potrdite podrobnosti. Za vprašanja o statusu zavezanca, obliki dokazil in postopkih nadzora se oprite na uradno besedilo ZInfV-1 v Uradnem listu Republike Slovenije in na objavljene smernice Urada Vlade Republike Slovenije za informacijsko varnost (URSIV) kot uradni vir.
Pogosta vprašanja
Naš dokument se sklicuje samo na direktivo NIS2. Je to težava?
Za presojo v Sloveniji je merodajno besedilo Zakona o informacijski varnosti (ZInfV-1), Uradni list RS št. 40/25. Če dokument navaja le direktivo, posamezne obveznosti ne morete preveriti v besedilu, ki vas zavezuje. Vsako trditev je smiselno dopolniti z navedbo člena in odstavka ZInfV-1, na primer 22. člen, drugi odstavek.
Ali zadošča, da dokument obveznosti povzame s svojimi besedami?
Povzetek je uporaben za razumljivost, vendar mora biti ob njem razvidno tudi, kaj določa zakon. Pri primerjavi preverite tri elemente: kdo je zavezan, kaj mora storiti ter v kakšnem obsegu ali roku. Če povzetek izpusti izraz, kot je 'nemudoma' iz petega odstavka 22. člena ZInfV-1, opisuje drugačno obveznost, kot jo določa zakon.
Kako pokažemo, da je dokument potrdilo vodstvo?
Iz dokumenta naj bo razvidno, katera različica je bila potrjena, kdaj in s strani katerega organa vodenja. Prva točka drugega odstavka 22. člena ZInfV-1 med obvezne ukrepe uvršča podporo vodstva subjekta in vključitev področja informacijske in kibernetske varnosti v letni načrt poslovanja ali letni program dela, zato je koristno, da je to področje vidno tudi v poslovnem načrtovanju.
Kje najdemo uradno besedilo, s katerim primerjamo navedbe v dokumentu?
Uporabite objavo Zakona o informacijski varnosti (ZInfV-1) v Uradnem listu Republike Slovenije, št. 40/25; zavezujoče je uradno besedilo pravnega akta. Za pojasnila o nadzoru in pričakovanih dokazilih se oprite na objavljene smernice Urada Vlade Republike Slovenije za informacijsko varnost (URSIV) kot uradni vir.
Sorodne teme
Te teme podrobno obravnava ločena stran:
- trahvisummad ja sanktsioonid — NIS2 globe v Sloveniji: kazni po ZInfV-1
- ülioluline vs oluline üksuse eristus — NIS2 v Sloveniji: kdo so zavezanci po ZInfV-1
- intsidenditeavituse tähtajad — NIS2 v Sloveniji: roki za priglasitev incidentov
- RIA järelevalvevolitused — NIS2 nadzor v Sloveniji: kaj sme URSIV
- juhatuse liikme kohustused — NIS2 v Sloveniji: odgovornost vodstva (ZInfV-1)
Vaš profil po prvem dokumentu
- ✓ Politika obvladovanja tveganj kibernetske varnosti
- ○ Načrt obravnave incidentov
- ○ Načrt neprekinjenega poslovanja
- ○ Politika varnosti dobavne verige
- ○ Dokumenti o odgovornosti in usposabljanju vodstva
1 od 5 končano — preostali štirje dokumenti nastanejo s celotnim paketom.
Začnite s prvim dokumentom — 19 €, pripravljen v nekaj minutah Naročite celotno dokumentacijo — od 1 890 EUR
Preverite svojo skladnost z NIS2
Začnite brezplačno preverjanje področja uporabe
Izvedite brezplačno samooceno Zaženite brezplačen zunanji varnostni pregled
Celovit vodnik NIS2 — Slovenija →
Oglejte si brezplačen vzorčni paket →
Ta članek vsebuje splošne informacije, ne pravni nasvet. Za svojo konkretno situacijo se posvetujte s kvalificiranim strokovnjakom.
Vsebina temelji na različici zakona ZInfV-1, veljavni od 2025-06-04 (kontrolna vsota 92d5dcd646db).