NIS2 in odgovornost vodstva v Sloveniji: kaj mora vedeti vsak direktor
Zakaj je kibernetska varnost naloga vodstva, ne le IT-oddelka
Pogosta zmota v podjetjih je, da je informacijska in kibernetska varnost izključno tehnično vprašanje, ki ga rešujejo IT-strokovnjaki. Direktiva NIS2 in slovenski Zakon o informacijski varnosti (ZInfV-1, Uradni list RS št. 40/25) to razumevanje temeljito spremenita.
Člen 20(1) Direktive (EU) 2022/2555 določa, da morajo poslovodni organi bistvenih in pomembnih subjektov:
- potrditi ukrepe za obvladovanje tveganj za kibernetsko varnost, ki jih subjekt sprejme za skladnost s členom 21,
- nadzorovati njihovo izvajanje,
- ob tem pa lahko odgovarjajo za kršitve teh obveznosti s strani subjekta.
Z drugimi besedami: odgovornost za kibernetsko varnost je pravno umeščena na najvišjo raven vodenja. Direktor ne more te naloge preprosto »prenesti« na IT in nanjo pozabiti. Vodstvo mora razumeti tveganja, odobriti ustrezne ukrepe in spremljati, ali se ti dejansko izvajajo.
ZInfV-1 to logiko utrjuje že v samem naboru varnostnih ukrepov: 22. člen (2) točka 1 izrecno zahteva *»podporo vodstva subjekta pri zagotavljanju informacijske in kibernetske varnosti ter vključitev področja informacijske in kibernetske varnosti v letni načrt poslovanja ali letni program dela«*.
Ste bistveni ali pomembni subjekt?
Obseg obveznosti je odvisen od tega, ali vaše podjetje spada med bistvene subjekte (bistveni subjekt) ali pomembne subjekte (pomembni subjekt). Klasifikacijo določa 7. člen ZInfV-1.
Bistveni subjekti so med drugim (7. člen, 2. odstavek):
- vrste subjektov iz Priloge 1, ki imajo vsaj 250 zaposlenih ali letni promet vsaj 50 milijonov evrov ali letno bilančno vsoto vsaj 43 milijonov evrov,
- ponudniki kvalificiranih storitev zaupanja, registri TLD imen in ponudniki storitev DNS ne glede na velikost,
- subjekti javne uprave na državni ravni,
- subjekti, določeni kot kritični na podlagi zakona, ki ureja kritično infrastrukturo.
Pomembni subjekti so praviloma vrste subjektov iz Priloge 2 ter drugi subjekti, ki niso bistveni subjekti (7. člen, 3. odstavek).
Ne glede na razvrstitev velja: obveznosti glede obvladovanja tveganj iz 22. člena ter potrditev in nadzor s strani vodstva zadevajo tako bistvene kot pomembne subjekte.
Konkretne obveznosti vodstva: potrditev, nadzor in usposabljanje
Naloge vodstva lahko strnemo v tri stebre, ki izhajajo iz člena 20(1) Direktive (EU) 2022/2555 in 22. člena ZInfV-1.
1. Potrditev ukrepov za obvladovanje tveganj
Vodstvo mora odobriti tehnične, operativne in organizacijske ukrepe iz 22. člena (2) ZInfV-1. Ta nabor obsega najmanj 17 področij, med drugim:
- osnovne prakse kibernetske higiene in usposabljanje (točka 3),
- upravljanje varnostnih kopij podatkov (točka 5),
- varnost dobavne verige z minimalnimi zahtevami za ključne dobavitelje (točka 10),
- uporabo večfaktorske avtentikacije, kadar je to potrebno zaradi obvladovanja tveganj (točka 15).
2. Nadzor izvajanja
Ukrepi niso enkratno dejanje. 22. člen (5) ZInfV-1 določa, da morajo subjekti najmanj enkrat letno (ali v opredeljenih rednih obdobjih) in ob zaznanih ranljivostih preverjati izpolnjevanje varnostnih ukrepov. Ob ugotovljenem pomanjkljivem izvajanju morajo nemudoma sprejeti potrebne, ustrezne in sorazmerne popravne ukrepe. Nadzor nad tem ciklom je odgovornost vodstva.
3. Usposabljanje
Usposabljanje na področju informacijske in kibernetske varnosti je izrecno del obveznih varnostnih ukrepov (22. člen (2) točka 3 ZInfV-1). Vodstvo mora poskrbeti, da so ustrezna usposabljanja organizirana in izvedena. Pristojni nacionalni organ – Urad Vlade Republike Slovenije za informacijsko varnost (URSIV) – po 10. členu tudi koordinira usposabljanje, vaje in izobraževanje ter jih lahko sam organizira in izvaja.
Sankcije: kaj tvega podjetje in kaj odgovorna oseba
ZInfV-1 določa globe ločeno za bistvene in pomembne subjekte ter posebej za odgovorno osebo pravne osebe. To pomeni, da se sankcije lahko naslovijo tudi na vodstveno raven.
Bistveni subjekti (52. člen ZInfV-1) – med drugim za nespoštovanje obveznosti iz 22. člena:
- pravna oseba: globa od 0,5 % do 2 % skupnega letnega prometa, vendar ne manj kot 10.000 EUR in ne več kot 10.000.000 EUR, odvisno od tega, kateri znesek je višji (52. člen, 1. odstavek);
- odgovorna oseba pravne osebe: globa od 1.000 EUR do 10.000 EUR (52. člen, 3. odstavek).
Pomembni subjekti (53. člen ZInfV-1) – med drugim za nespoštovanje obveznosti iz 22. člena:
- pravna oseba: globa od 0,3 % do 1,4 % skupnega letnega prometa, vendar ne manj kot 7.000 EUR in ne več kot 7.000.000 EUR, odvisno od tega, kateri znesek je višji (53. člen, 1. odstavek);
- odgovorna oseba pravne osebe: globa od 1.000 EUR do 7.000 EUR (53. člen, 3. odstavek).
| Kategorija | Globa za pravno osebo | Globa za odgovorno osebo |
|---|---|---|
| Bistveni subjekt | 0,5–2 % prometa (min 10.000 / max 10.000.000 EUR) | 1.000–10.000 EUR |
| Pomembni subjekt | 0,3–1,4 % prometa (min 7.000 / max 7.000.000 EUR) | 1.000–7.000 EUR |
Poleg tega člen 20(1) Direktive (EU) 2022/2555 izrecno določa, da so lahko poslovodni organi odgovorni za kršitve obveznosti iz člena 21. Natančen obseg osebne oziroma poslovodne odgovornosti v posameznem primeru naj potrdi partnerski odvetnik – [TÄPSUSTAB PARTNER-JURIST].
Prvi koraki za vodstvo
Če ste član uprave ali direktor podjetja, ki bi lahko sodilo v obseg ZInfV-1, priporočamo naslednji začetni pristop:
- Preverite razvrstitev – ali ste bistveni ali pomembni subjekt po 7. členu ZInfV-1.
- Umestite kibernetsko varnost na dnevni red vodstva in jo vključite v letni načrt poslovanja (zahteva 22. člena (2) točke 1).
- Zahtevajte pregled stanja ukrepov iz 22. člena (2) in ciklus letnega preverjanja iz 22. člena (5).
- Poskrbite za usposabljanje vodstva in zaposlenih (22. člen (2) točka 3).
- Vzpostavite postopek priglasitve incidentov – zgodnje sporočilo v 24 urah in priglasitev v 72 urah pristojni skupini CSIRT (30. člen).
Za hiter pregled, ali vas ZInfV-1 zadeva in kje so vaše največje vrzeli, uporabite naše brezplačno orodje za scoping in analizo vrzeli. V nekaj minutah dobite prvi vpogled v svoje obveznosti kot vodstvo.
Pogosta vprašanja
Ali je za kibernetsko varnost odgovorno vodstvo ali IT-oddelek?
Po členu 20(1) Direktive (EU) 2022/2555 morajo poslovodni organi potrditi ukrepe za obvladovanje tveganj, nadzorovati njihovo izvajanje in lahko za kršitve tudi odgovarjajo. ZInfV-1 v 22. členu (2) točki 1 izrecno zahteva podporo vodstva. Odgovornost je torej na vodstveni ravni, čeprav tehnično izvedbo pogosto opravlja IT.
Ali se lahko globa naloži tudi meni kot direktorju osebno?
ZInfV-1 predvideva ločene globe za odgovorno osebo pravne osebe: pri bistvenih subjektih od 1.000 do 10.000 EUR (52. člen, 3. odstavek), pri pomembnih subjektih od 1.000 do 7.000 EUR (53. člen, 3. odstavek). Natančen obseg poslovodne odgovornosti v konkretnem primeru naj potrdi partnerski odvetnik.
Kako visoke so globe za samo podjetje?
Za bistvene subjekte znaša globa od 0,5 % do 2 % skupnega letnega prometa, vendar ne manj kot 10.000 EUR in ne več kot 10.000.000 EUR (52. člen). Za pomembne subjekte od 0,3 % do 1,4 % prometa, vendar ne manj kot 7.000 EUR in ne več kot 7.000.000 EUR (53. člen), odvisno od tega, kateri znesek je višji.
Ali je usposabljanje zaposlenih obvezno?
Da. 22. člen (2) točka 3 ZInfV-1 med obvezne varnostne ukrepe uvršča osnovne prakse kibernetske higiene in usposabljanje na področju informacijske in kibernetske varnosti. Pristojni nacionalni organ URSIV po 10. členu tudi koordinira in lahko sam izvaja usposabljanja.
Preverite svojo skladnost z NIS2
Izvedite brezplačno gap analizo
Začnite brezplačni scoping test Zaženite brezplačno površinsko skeniranje
Celovit vodnik NIS2 — Slovenija →
Ta članek je splošna informacija, ne pravni nasvet. Partnerski odvetnik potrdi vaš konkretni položaj.