NIS2 in odgovornost vodstva v Sloveniji: kaj mora vedeti vsak direktor

Objavljeno: · AIPOS OÜ · nis2europe.eu

Zakaj je kibernetska varnost naloga vodstva, ne le IT-oddelka

Pogosta zmota v podjetjih je, da je informacijska in kibernetska varnost izključno tehnično vprašanje, ki ga rešujejo IT-strokovnjaki. Direktiva NIS2 in slovenski Zakon o informacijski varnosti (ZInfV-1, Uradni list RS št. 40/25) to razumevanje temeljito spremenita.

Člen 20(1) Direktive (EU) 2022/2555 določa, da morajo poslovodni organi bistvenih in pomembnih subjektov:

Z drugimi besedami: odgovornost za kibernetsko varnost je pravno umeščena na najvišjo raven vodenja. Direktor ne more te naloge preprosto »prenesti« na IT in nanjo pozabiti. Vodstvo mora razumeti tveganja, odobriti ustrezne ukrepe in spremljati, ali se ti dejansko izvajajo.

ZInfV-1 to logiko utrjuje že v samem naboru varnostnih ukrepov: 22. člen (2) točka 1 izrecno zahteva *»podporo vodstva subjekta pri zagotavljanju informacijske in kibernetske varnosti ter vključitev področja informacijske in kibernetske varnosti v letni načrt poslovanja ali letni program dela«*.

Ste bistveni ali pomembni subjekt?

Obseg obveznosti je odvisen od tega, ali vaše podjetje spada med bistvene subjekte (bistveni subjekt) ali pomembne subjekte (pomembni subjekt). Klasifikacijo določa 7. člen ZInfV-1.

Bistveni subjekti so med drugim (7. člen, 2. odstavek):

Pomembni subjekti so praviloma vrste subjektov iz Priloge 2 ter drugi subjekti, ki niso bistveni subjekti (7. člen, 3. odstavek).

Ne glede na razvrstitev velja: obveznosti glede obvladovanja tveganj iz 22. člena ter potrditev in nadzor s strani vodstva zadevajo tako bistvene kot pomembne subjekte.

Konkretne obveznosti vodstva: potrditev, nadzor in usposabljanje

Naloge vodstva lahko strnemo v tri stebre, ki izhajajo iz člena 20(1) Direktive (EU) 2022/2555 in 22. člena ZInfV-1.

1. Potrditev ukrepov za obvladovanje tveganj

Vodstvo mora odobriti tehnične, operativne in organizacijske ukrepe iz 22. člena (2) ZInfV-1. Ta nabor obsega najmanj 17 področij, med drugim:

2. Nadzor izvajanja

Ukrepi niso enkratno dejanje. 22. člen (5) ZInfV-1 določa, da morajo subjekti najmanj enkrat letno (ali v opredeljenih rednih obdobjih) in ob zaznanih ranljivostih preverjati izpolnjevanje varnostnih ukrepov. Ob ugotovljenem pomanjkljivem izvajanju morajo nemudoma sprejeti potrebne, ustrezne in sorazmerne popravne ukrepe. Nadzor nad tem ciklom je odgovornost vodstva.

3. Usposabljanje

Usposabljanje na področju informacijske in kibernetske varnosti je izrecno del obveznih varnostnih ukrepov (22. člen (2) točka 3 ZInfV-1). Vodstvo mora poskrbeti, da so ustrezna usposabljanja organizirana in izvedena. Pristojni nacionalni organ – Urad Vlade Republike Slovenije za informacijsko varnost (URSIV) – po 10. členu tudi koordinira usposabljanje, vaje in izobraževanje ter jih lahko sam organizira in izvaja.

Sankcije: kaj tvega podjetje in kaj odgovorna oseba

ZInfV-1 določa globe ločeno za bistvene in pomembne subjekte ter posebej za odgovorno osebo pravne osebe. To pomeni, da se sankcije lahko naslovijo tudi na vodstveno raven.

Bistveni subjekti (52. člen ZInfV-1) – med drugim za nespoštovanje obveznosti iz 22. člena:

Pomembni subjekti (53. člen ZInfV-1) – med drugim za nespoštovanje obveznosti iz 22. člena:

KategorijaGloba za pravno oseboGloba za odgovorno osebo
Bistveni subjekt0,5–2 % prometa (min 10.000 / max 10.000.000 EUR)1.000–10.000 EUR
Pomembni subjekt0,3–1,4 % prometa (min 7.000 / max 7.000.000 EUR)1.000–7.000 EUR

Poleg tega člen 20(1) Direktive (EU) 2022/2555 izrecno določa, da so lahko poslovodni organi odgovorni za kršitve obveznosti iz člena 21. Natančen obseg osebne oziroma poslovodne odgovornosti v posameznem primeru naj potrdi partnerski odvetnik – [TÄPSUSTAB PARTNER-JURIST].

Prvi koraki za vodstvo

Če ste član uprave ali direktor podjetja, ki bi lahko sodilo v obseg ZInfV-1, priporočamo naslednji začetni pristop:

Za hiter pregled, ali vas ZInfV-1 zadeva in kje so vaše največje vrzeli, uporabite naše brezplačno orodje za scoping in analizo vrzeli. V nekaj minutah dobite prvi vpogled v svoje obveznosti kot vodstvo.

Pogosta vprašanja

Ali je za kibernetsko varnost odgovorno vodstvo ali IT-oddelek?

Po členu 20(1) Direktive (EU) 2022/2555 morajo poslovodni organi potrditi ukrepe za obvladovanje tveganj, nadzorovati njihovo izvajanje in lahko za kršitve tudi odgovarjajo. ZInfV-1 v 22. členu (2) točki 1 izrecno zahteva podporo vodstva. Odgovornost je torej na vodstveni ravni, čeprav tehnično izvedbo pogosto opravlja IT.

Ali se lahko globa naloži tudi meni kot direktorju osebno?

ZInfV-1 predvideva ločene globe za odgovorno osebo pravne osebe: pri bistvenih subjektih od 1.000 do 10.000 EUR (52. člen, 3. odstavek), pri pomembnih subjektih od 1.000 do 7.000 EUR (53. člen, 3. odstavek). Natančen obseg poslovodne odgovornosti v konkretnem primeru naj potrdi partnerski odvetnik.

Kako visoke so globe za samo podjetje?

Za bistvene subjekte znaša globa od 0,5 % do 2 % skupnega letnega prometa, vendar ne manj kot 10.000 EUR in ne več kot 10.000.000 EUR (52. člen). Za pomembne subjekte od 0,3 % do 1,4 % prometa, vendar ne manj kot 7.000 EUR in ne več kot 7.000.000 EUR (53. člen), odvisno od tega, kateri znesek je višji.

Ali je usposabljanje zaposlenih obvezno?

Da. 22. člen (2) točka 3 ZInfV-1 med obvezne varnostne ukrepe uvršča osnovne prakse kibernetske higiene in usposabljanje na področju informacijske in kibernetske varnosti. Pristojni nacionalni organ URSIV po 10. členu tudi koordinira in lahko sam izvaja usposabljanja.

Preverite svojo skladnost z NIS2

Izvedite brezplačno gap analizo

Začnite brezplačni scoping test Zaženite brezplačno površinsko skeniranje

Celovit vodnik NIS2 — Slovenija

Ta članek je splošna informacija, ne pravni nasvet. Partnerski odvetnik potrdi vaš konkretni položaj.

Nazaj na domačo stran