NIS2 za dobavitelje pitne vode v Sloveniji: kaj zahteva ZInfV-1
Zakonodaja: Slovenija · ZInfV-1
Ali sektor pitne vode spada pod slovenski zakon NIS2?
Da. Sektor 6. Pitna voda je izrecno naveden v Prilogi 1 Zakona o informacijski varnosti (ZInfV-1, Uradni list RS, št. 40/25), torej med visoko kritičnimi sektorji. Ali je vaše podjetje bistveni subjekt ali pomembni subjekt, se določi po 7. členu ZInfV-1, in sicer glede na vrsto subjekta in velikost podjetja.
Prvi korak je preprost: preverite, ali vaša dejavnost ustreza opisu vrste subjekta iz Priloge 1, nato pa svoje število zaposlenih, letni promet in letno bilančno vsoto primerjajte s pragovi iz 7. člena. Šele ko poznate svoj razred, veste, kateri obseg obveznosti in kateri razpon glob velja za vas.
Kako zakon poimenuje sektor pitne vode
Priloga 1 ZInfV-1 sektor 6. Pitna voda opisuje z naslednjo vrsto subjekta (dobesedno besedilo zakona):
> „dobavitelji in distributerji pitne vode, kot je opredeljena v 13. točki 2. člena Uredbe o pitni vodi (Uradni list RS, št. 61/23), razen distributerjev, za katere je distribucija vode za prehrano ljudi le nebistveni del splošne dejavnosti distribucije drugih dobrin in blaga“
Iz tega besedila izhajata dve praktični posledici:
- Zajeti sta obe vlogi — dobava in distribucija pitne vode, pri čemer je pojem pitne vode vezan na definicijo iz Uredbe o pitni vodi.
- Izjema je ozka. Izvzeti so le tisti distributerji, pri katerih je distribucija vode za prehrano ljudi zgolj nebistveni del splošne dejavnosti distribucije drugih dobrin in blaga. Če je oskrba s pitno vodo vaša osrednja dejavnost, se na to izjemo ni mogoče sklicevati.
Opozorilo za komunalna podjetja: ZInfV-1 v Prilogi 1 ločeno navaja tudi sektor 7. Odpadna voda. Če opravljate obe dejavnosti, preverite obe vrsti subjekta posebej.
Bistveni subjekt ali pomembni subjekt: pragovi velikosti
Razvrstitev ureja 7. člen ZInfV-1.
Bistveni subjekti so med drugim vrste subjektov iz Priloge 1, ki izpolnjujejo vsaj enega od naslednjih pragov:
| Merilo | Prag |
|---|---|
| Število zaposlenih | vsaj 250 |
| Letni promet | vsaj 50 milijonov eurov |
| Letna bilančna vsota | vsaj 43 milijonov eurov |
Med bistvene subjekte 7. člen uvršča tudi subjekte, ki so določeni kot kritični na podlagi zakona, ki ureja kritično infrastrukturo, ter druge vrste subjektov iz Priloge 1, ki jih na predlog pristojnega nacionalnega organa določi vlada z odločbo.
Pomembni subjekti so vrste subjektov iz Priloge 2, subjekti, ki jih vlada določi z odločbo, ter — kar je za manjše upravljavce vodovodnih sistemov ključno — drugi subjekti ali organi iz prejšnjega člena, ki niso bistveni subjekti po drugem odstavku 7. člena.
Zoper odločbe vlade iz 7. člena pritožba ni dovoljena, dovoljen pa je upravni spor.
Če niste prepričani, ali vaše podjetje sploh sodi v krog zavezancev, opravite strukturirano samooceno po Prilogi 1 in 7. členu ter rezultat potrdite pri pristojnem organu: Urad Vlade Republike Slovenije za informacijsko varnost (URSIV) (uradni vir).
Osnovne obveznosti: varnostni ukrepi in vloga vodstva
Zakon za sektor pitne vode ne predpisuje posebnih, samo temu sektorju namenjenih ukrepov. 22. člen ZInfV-1 velja enako za vse bistvene in pomembne subjekte — enaka vsebina ukrepov, razlikuje se le nadzorna in kaznovalna obravnava.
Varnostni ukrepi morajo temeljiti na pristopu upoštevanja vseh nevarnosti in obsegati najmanj:
- podporo vodstva subjekta pri zagotavljanju informacijske in kibernetske varnosti ter vključitev tega področja v letni načrt poslovanja ali letni program dela;
- zagotavljanje integritete kadrov pred zaposlitvijo, med njo in ob prenehanju ali spremembi zaposlitve;
- osnovne prakse kibernetske higiene in usposabljanje zaposlenih;
- preverjanje identitete uporabnikov, ravni dostopnosti informacij in upravljanje pooblastil za dostop;
- izvajanje in upravljanje varnostnih kopij podatkov;
- zagotavljanje in ohranjanje dnevniških zapisov;
- politike in postopke glede uporabe kriptografije in po potrebi šifriranja;
- varnost dobavne verige z minimalnimi zahtevami za ključne dobavitelje in ponudnike storitev;
- fizično in tehnično varovanje prostorov s ključnimi deli omrežnih in informacijskih sistemov;
- upravljanje in preprečevanje izrab tehničnih ranljivosti ter zaščito pred zlonamerno programsko kodo;
- uporabo večfaktorske avtentikacije ali rešitev neprekinjene avtentikacije, kadar je to potrebno zaradi obvladovanja tveganj;
- politike in postopke v zvezi z uporabo oblačnih storitev.
Ukrepi morajo biti sorazmerni: pri presoji se upoštevajo stopnja izpostavljenosti tveganjem, velikost subjekta, verjetnost incidentov in resnost njihovih posledic. Izpolnjevanje ukrepov je treba preverjati najmanj enkrat letno (ali v rednih obdobjih, opredeljenih v lastni politiki) in ob zaznanih ranljivostih; ob ugotovljenih pomanjkljivostih je treba nemudoma sprejeti popravne ukrepe.
Ukrepi morajo biti tudi preverljivi — na zahtevo pristojnega organa morate predložiti dokazila o njihovi izvedbi. Po Direktivi (EU) 2022/2555, art 20(1), organi upravljanja odobrijo ukrepe za obvladovanje tveganj, nadzorujejo njihovo izvajanje in lahko odgovarjajo za kršitve.
Glede podrobnosti postopka registracije zavezancev pri pristojnem organu preverite objavljene smernice: Urad Vlade Republike Slovenije za informacijsko varnost (URSIV) (uradni vir).
Priglasitev incidentov in roki
Postopek priglasitve pomembnih incidentov ureja 30. člen ZInfV-1. Bistveni in pomembni subjekti priglasitve predložijo pristojni skupini CSIRT:
1. Zgodnje sporočilo — nemudoma, najpozneje pa v 24 urah po zaznavi pomembnega incidenta. Po potrebi navede, ali je bil incident domnevno povzročen z nezakonitim ali zlonamernim dejanjem in ali bi lahko imel čezmejni vpliv. 2. Priglasitev incidenta — nemudoma, najpozneje pa v 72 urah po zaznavi. Posodobi prejšnje informacije in navede začetno oceno incidenta, vključno z resnostjo in vplivom ter, kadar so na voljo, kazalniki ogroženosti. 3. Vmesno poročilo — na zahtevo skupine CSIRT. 4. Končno poročilo — najpozneje v enem mesecu po predložitvi priglasitve incidenta, s podrobnim opisom incidenta, vrsto grožnje ali temeljnega vzroka, izvedenimi blažilnimi ukrepi in po potrebi čezmejnim vplivom. 5. Če incident ob predložitvi končnega poročila še poteka, subjekt predloži poročilo o napredku, končno poročilo pa najpozneje en mesec po rešitvi incidenta.
Pristojna skupina CSIRT nemudoma in po možnosti v 24 urah po prejemu zgodnjega sporočila odgovori s prvimi povratnimi informacijami in na zahtevo z operativnim nasvetom glede blažilnih ukrepov.
Pristojni nacionalni organ je po 10. členu Urad Vlade Republike Slovenije za informacijsko varnost. Točen elektronski kanal za priglasitev preverite po objavljenih smernicah pristojnega nadzornega organa.
Globe za neizpolnjevanje obveznosti
Kaznovalne določbe so ločene glede na razred subjekta.
Bistveni subjekti (52. člen) — za kršitve, med drugim glede varnostnih ukrepov iz 22. člena ter priglasitve incidentov iz 30. člena:
- pravna oseba: globa od 0,5 odstotka do 2 odstotkov skupnega letnega prometa, doseženega v preteklem poslovnem letu, vendar ne manj kot 10.000 eurov in ne več kot 10.000.000 eurov, odvisno od tega, kateri znesek je višji;
- samostojni podjetnik posameznik: od 5.000 do 25.000 eurov;
- odgovorna oseba: od 1.000 do 10.000 eurov.
Pomembni subjekti (53. člen):
- pravna oseba: globa od 0,3 odstotka do 1,4 odstotka skupnega letnega prometa, vendar ne manj kot 7.000 eurov in ne več kot 7.000.000 eurov, odvisno od tega, kateri znesek je višji;
- samostojni podjetnik posameznik: od 3.000 do 20.000 eurov;
- odgovorna oseba: od 1.000 do 7.000 eurov.
Za lažje kršitve sta predvidena nižja razpona: za bistvene subjekte od 3.000 do 15.000 eurov za pravno osebo, za pomembne subjekte od 1.000 do 10.000 eurov.
Šifre dejavnosti (NACE Rev. 2)
Vnosi tega sektorja v prilogah NIS2 ustrezajo ena proti ena naslednjim šifram dejavnosti NACE Rev. 2. Seznam zajema samo enoznačna ujemanja — nekateri vnosi so opredeljeni z dejavnostjo samo, ne s šifro.
NACE 36 — Zbiranje, prečiščevanje in distribucija vode
Šifre dejavnosti SKD 2025 v tem sektorju
Šifre so povezane samodejno: šifre NACE Rev. 2 sektorja so prek uradne Eurostatove pretvorbene tabele povezane z razredi NACE Rev. 2.1 in od tam s šiframi SKD 2025. Kadar ujemanje ni enoznačno, je šifra izpuščena — seznam je namenoma prej ožji kot širši.
SKD 36.000 — Zbiranje, prečiščevanje in distribucija vode
Je vaša šifra SKD na seznamu? Preverite, ali NIS2 velja za vas
Glejte tudi stran sektorja: Pitna voda
Pogosta vprašanja
Ali ZInfV-1 velja tudi za manjše komunalno podjetje, ki dobavlja pitno vodo?
Če ne dosegate pragov iz drugega odstavka 7. člena (vsaj 250 zaposlenih ali letni promet vsaj 50 milijonov eurov ali letna bilančna vsota vsaj 43 milijonov eurov), niste bistveni subjekt. 7. člen pa med pomembne subjekte uvršča tudi druge subjekte ali organe iz prejšnjega člena, ki niso bistveni subjekti. Ali vaše podjetje sodi v krog zavezancev, potrdite pri: Urad Vlade Republike Slovenije za informacijsko varnost (URSIV) (uradni vir).
Ali ima sektor pitne vode kakšne posebne varnostne obveznosti?
Ne. 22. člen ZInfV-1 določa enak nabor tehničnih, operativnih in organizacijskih ukrepov za vse bistvene in pomembne subjekte. Razlike izhajajo iz sorazmernosti (izpostavljenost tveganjem, velikost subjekta, verjetnost in resnost incidentov) ter iz razreda subjekta, ki vpliva na razpon glob.
Komu in v kakšnih rokih priglasimo pomemben incident?
Priglasitev gre pristojni skupini CSIRT (30. člen). Zgodnje sporočilo je treba predložiti nemudoma, najpozneje pa v 24 urah po zaznavi pomembnega incidenta, priglasitev incidenta pa nemudoma, najpozneje pa v 72 urah. Končno poročilo sledi najpozneje v enem mesecu po predložitvi priglasitve incidenta.
Kdo v podjetju odgovarja za skladnost?
22. člen ZInfV-1 kot obvezen ukrep izrecno navaja podporo vodstva subjekta ter vključitev informacijske in kibernetske varnosti v letni načrt poslovanja ali letni program dela. Po art 20(1) Direktive (EU) 2022/2555 organi upravljanja odobrijo ukrepe, nadzorujejo njihovo izvajanje in lahko odgovarjajo za kršitve; ZInfV-1 v 52. in 53. členu predvideva tudi globe za odgovorno osebo.
Preverite svojo skladnost z NIS2
Začnite brezplačno preverjanje področja uporabe
Izvedite brezplačno samooceno Zaženite brezplačen zunanji varnostni pregled
Celovit vodnik NIS2 — Slovenija →
Oglejte si brezplačen vzorčni paket →
Ta članek vsebuje splošne informacije, ne pravni nasvet. Za svojo konkretno situacijo se posvetujte s kvalificiranim strokovnjakom.
Vsebina temelji na različici zakona ZInfV-1, veljavni od 2025-06-04 (kontrolna vsota 128ea10f4d33).