Koliko stane dokumentacija NIS2 v Sloveniji in od česa je odvisna cena
Zakonodaja: Slovenija · ZInfV-1
Kratek odgovor: cena je odvisna od tega, kaj zakon zahteva prav od vašega podjetja
Cena dokumentacije NIS2 je odvisna od tega, katere dokumente zakon zahteva prav od vašega podjetja — ne od splošnega povprečja na trgu. Zakon o informacijski varnosti (Uradni list RS, št. 40/25; ZInfV-1) ne predpisuje enotnega nabora za vse: obseg določajo status zavezanca, razred subjekta in področja varnostnih ukrepov, ki jih mora podjetje pokriti. Aktualne cene posameznih dokumentov in paketov so prikazane v ceniku na tej strani.
V nadaljevanju je razloženo, kaj v besedilu ZInfV-1 dejansko določa ta obseg — in zakaj imata lahko dve podobno veliki podjetji različno obsežno dokumentacijo.
Prvo vprašanje: ali je podjetje zavezanec in v katerem razredu
Vse se začne pri vprašanju, ali podjetje sploh spada med zavezance in v kateri razred. ZInfV-1 zavezance deli na bistvene subjekte in pomembne subjekte (7. člen).
- Bistveni subjekti so med drugim vrste subjektov iz Priloge 1, ki imajo vsaj 250 zaposlenih ali dosegajo pragova letnega prometa oziroma letne bilančne vsote iz drugega odstavka 7. člena; ne glede na velikost pa tudi ponudniki kvalificiranih storitev zaupanja, registri TLD imen in ponudniki storitev DNS. Med bistvene subjekte spadajo tudi subjekti javne uprave na državni ravni in subjekti, ki so določeni kot kritični po zakonu, ki ureja kritično infrastrukturo.
- Pomembni subjekti so vrste subjektov iz Priloge 2 ter drugi subjekti ali organi iz 6. člena, ki niso bistveni subjekti (tretji odstavek 7. člena).
Podjetje, ki ne spada med zavezance, po ZInfV-1 nima obveznosti priprave te dokumentacije. Kljub temu se pogosto sreča z zahtevo naročnikov po dokazilih o varnosti — zavezanci morajo namreč pri obvladovanju tveganj določiti minimalne zahteve za ključne dobavitelje ali ponudnike storitev (22. člen, drugi odstavek, 10. točka). Takšna dokazila so poslovna zahteva kupca, ne zakonska obveznost dobavitelja. Če status zavezanca ni jasen, ga pred naročilom dokumentacije preverite s preverjanjem zavezanosti oziroma samooceno na tej strani, uradno pa pri pristojnem nacionalnem organu.
Kaj zakon zahteva kot celoto: pet področij dokumentacije
Varnostni ukrepi iz 22. člena ZInfV-1 so zasnovani kot celota. Za dokumentacijo to pomeni pet jedrnih področij:
1. Politika obvladovanja tveganj. Bistveni in pomembni subjekti morajo sprejeti tehnične, operativne in organizacijske ukrepe za obvladovanje tveganj za varnost omrežnih in informacijskih sistemov (22. člen, prvi odstavek). Obseg politike je odvisen od meril sorazmernosti iz tretjega odstavka istega člena: stopnja izpostavljenosti tveganjem, velikost subjekta, verjetnost pojava incidentov in resnost morebitnih incidentov.
2. Obvladovanje incidentov. Ukrepi morajo obsegati zaščito pred zlonamerno programsko kodo ter način zaznavanja poskusov vdorov in preprečevanja incidentov (22. člen, drugi odstavek, 14. točka). Postopek priglasitve je urejen v 30. členu: pristojni skupini CSIRT se najpozneje v 24 urah po zaznavi pomembnega incidenta predloži zgodnje sporočilo, najpozneje v 72 urah pa priglasitev incidenta.
3. Neprekinjeno poslovanje. Sem sodita izvajanje in upravljanje varnostnih kopij podatkov (22. člen, drugi odstavek, 5. točka) ter zagotavljanje in ohranjanje dnevniških zapisov o delovanju sistemov v skladu s 24. členom (22. člen, drugi odstavek, 6. točka).
4. Varnost dobavne verige. Zahteva se določitev ustreznih minimalnih zahtev za ključne dobavitelje ali ponudnike storitev (22. člen, drugi odstavek, 10. točka), pri presoji pa je treba upoštevati ranljivosti posameznega neposrednega dobavitelja in splošno kakovost njegovih praks (22. člen, četrti odstavek).
5. Odgovornost vodstva in usposabljanje. Ukrepi obsegajo podporo vodstva subjekta ter vključitev področja informacijske in kibernetske varnosti v letni načrt poslovanja ali letni program dela (22. člen, drugi odstavek, 1. točka) in osnovne prakse kibernetske higiene z usposabljanjem (22. člen, drugi odstavek, 3. točka).
Zakaj je izbira med enim dokumentom in celotnim naborom resnična
Politika obvladovanja tveganj je temeljni dokument, na katerega se preostala štiri področja naslanjajo: v njej so opredeljeni obseg sistemov, ocena tveganj in razdelitev odgovornosti, brez katerih postopki za incidente, neprekinjeno poslovanje in dobaviteljske zahteve nimajo skupne podlage. Zato je smiselno, da nastane prva, preostali dokumenti pa se pripravijo ob njej ali pozneje.
Da gre za zakonsko celoto in ne za enkratno nalogo, je razvidno iz besedila samega: "Bistveni ali pomembni subjekti morajo najmanj enkrat letno ali v rednih obdobjih, ki jih opredelijo v politiki in postopkih za presojo učinkovitosti ukrepov za obvladovanje tveganj za kibernetsko varnost, in ob zaznanih ranljivostih preverjati izpolnjevanje varnostnih ukrepov iz drugega odstavka tega člena." (ZInfV-1, 22. člen, peti odstavek). Ob ugotovljenem pomanjkljivem ali neustreznem izvajanju je treba nemudoma sprejeti potrebne, ustrezne in sorazmerne popravne ukrepe.
Zakon poleg tega zahteva, da so varnostni ukrepi preverljivi tako, da se na zahtevo pristojnega organa lahko predložijo dokazila o njihovi izvedbi (22. člen, trinajsti odstavek, 6. točka). Zapisan dokument je torej oblika dokazila — sam po sebi pa ne nadomesti dejanske izvedbe ukrepov.
Vloga vodstva in usposabljanje zaposlenih
Področje informacijske in kibernetske varnosti po ZInfV-1 ni izključno tehnična naloga. Zakon med najmanjši obseg varnostnih ukrepov izrecno uvršča podporo vodstva subjekta ter vključitev tega področja v letni načrt poslovanja ali letni program dela (22. člen, drugi odstavek, 1. točka). Na ravni direktive velja, da upravljalni organi bistvenih in pomembnih subjektov odobrijo ukrepe za obvladovanje tveganj, nadzorujejo njihovo izvajanje in lahko odgovarjajo za kršitve (direktiva (EU) 2022/2555, člen 20(1)).
Usposabljanje je prav tako del zakonskega nabora: ukrepi morajo obsegati osnovne prakse kibernetske higiene in usposabljanje na področju informacijske in kibernetske varnosti (22. člen, drugi odstavek, 3. točka), poleg tega pa zagotavljanje integritete kadrov pred zaposlitvijo, med njo in ob prenehanju ali spremembi zaposlitve (22. člen, drugi odstavek, 2. točka). Ti dve zahtevi vplivata na obseg dokumentacije: poleg politike običajno nastanejo še evidenca odobritve s strani vodstva in program usposabljanja.
Kje preveriti uradne podatke
Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost (10. člen ZInfV-1). Točen elektronski kanal za priglasitev incidenta oziroma vpis pri pristojni skupini CSIRT preverite po objavljenih smernicah pristojnega nadzornega organa. Zavezujoče je uradno besedilo ZInfV-1, objavljeno v Uradnem listu Republike Slovenije, št. 40/25.
Preden se odločite za posamezen dokument ali celoten nabor, si zato odgovorite na tri vprašanja v tem vrstnem redu: ali podjetje spada med zavezance, v kateri razred subjekta, in katera od petih področij iz 22. člena se v vašem primeru dejansko uporabljajo. Šele ta trije odgovori povedo, kolikšen je obseg — in s tem cena — dokumentacije.
Cenik
- Samoocena NIS2BrezplačnoZačnite brezplačno oceno
- Podjetju prilagojena politika NIS2 za obvladovanje kibernetskih tveganj19 EURNaroči
- Paket dokumentov NIS21 890 EURNaroči
- Paket dokumentov NIS2 + tehnično skeniranje2 490 EURNaroči
- Tehnični varnostni pregled NIS2 — zunanja ocena290 EURNaroči
- Potrdilo o varnosti dobavne verige2 190 EURNaroči
DDV
Vse cene so neto (brez DDV). Račune izdaja AIPOS OÜ (Estonija).
- Za estonske stranke se doda estonski DDV v višini 24 %.
- Poslovne stranke iz druge države EU z veljavno ID številko za DDV (preverjeno v VIES): obrnjena davčna obveznost — na računu 0 %, DDV obračunate v svoji državi (čl. 196 direktive o DDV). Brez veljavne ID številke se doda estonski DDV 24 %.
- Za stranke zunaj EU se estonski DDV ne doda (izvoz storitev, 0 %).
Pogosta vprašanja
Od česa je odvisno, koliko dokumentov mora pripraviti naše podjetje?
Od tega, ali je podjetje zavezanec po ZInfV-1, v kateri razred subjekta spada po 7. členu in katera področja varnostnih ukrepov iz drugega odstavka 22. člena se v njegovem primeru uporabljajo. Zakon v tretjem odstavku 22. člena pri presoji sorazmernosti izrecno upošteva stopnjo izpostavljenosti tveganjem, velikost subjekta, verjetnost pojava incidentov in resnost morebitnih incidentov, zato je obseg pri dveh podjetjih iz istega sektorja lahko različen.
Ali bistveni in pomembni subjekt pripravita enak nabor dokumentov?
Obveznost sprejetja varnostnih ukrepov iz 22. člena ZInfV-1 velja za bistvene in pomembne subjekte enako, zato je jedro dokumentacije pri obeh razredih podobno. Razlike izhajajo iz dejanskih tveganj, velikosti in narave storitev posameznega subjekta ter iz posebnih določb, ki veljajo za nekatere vrste ponudnikov iz šestega odstavka 22. člena.
Ali lahko dokumentacijo pripravimo postopoma in jo pozneje razširimo?
Politika obvladovanja tveganj je temeljni dokument, na katerega se naslanjajo postopki za incidente, neprekinjeno poslovanje, zahteve do dobaviteljev ter odobritev vodstva in usposabljanje, zato se pogosto pripravi prva. Zakon pri tem zahteva redno preverjanje izpolnjevanja varnostnih ukrepov in takojšnje popravne ukrepe ob ugotovljenih pomanjkljivostih (22. člen, peti odstavek), kar pomeni, da dokumentacija tako ali tako ni enkratno opravilo.
Sorodne teme
Te teme podrobno obravnava ločena stran:
- trahvisummad ja sanktsioonid — NIS2 globe v Sloveniji: kazni po ZInfV-1
- ülioluline vs oluline üksuse eristus — NIS2 v Sloveniji: kdo so zavezanci po ZInfV-1
- intsidenditeavituse tähtajad — NIS2 v Sloveniji: roki za priglasitev incidentov
- RIA järelevalvevolitused — NIS2 nadzor v Sloveniji: kaj sme URSIV
- juhatuse liikme kohustused — NIS2 v Sloveniji: odgovornost vodstva (ZInfV-1)
Preverite svojo skladnost z NIS2
Začnite brezplačno preverjanje področja uporabe
Izvedite brezplačno samooceno Zaženite brezplačen zunanji varnostni pregled
Celovit vodnik NIS2 — Slovenija →
Oglejte si brezplačen vzorčni paket →
Cene vseh storitev na eni strani — cenik →
Ta članek vsebuje splošne informacije, ne pravni nasvet. Za svojo konkretno situacijo se posvetujte s kvalificiranim strokovnjakom.
Vsebina temelji na različici zakona ZInfV-1, veljavni od 2025-06-04 (kontrolna vsota 63f8bf93f552).