NIS2 · Slovenija

ZInfV-1 — Zakon o informacijski varnosti, Uradni list RS št. 40/25

NIS2 po korakih za bančništvo v Sloveniji: sedem korakov po ZInfV-1

Objavljeno: · AIPOS OÜ · nis2europe.eu

Vodnik povzema sedem korakov po Zakonu o informacijski varnosti (Uradni list RS št. 40/25, ZInfV-1), ki v sektorju bančništva zajema kreditne institucije iz Priloge 1. Zakon zavezance deli na bistvene in pomembne subjekte (7. člen). Naloge pristojnega nacionalnega organa opravlja Urad Vlade Republike Slovenije za informacijsko varnost (10. člen).

Brezplačno preverjanje uporabnosti traja približno tri minute. Celoten paket dokumentov NIS2 je običajno pripravljen v eni uri po plačilu — ne v dnevih ali tednih.

Ta vodnik opisuje zahteve zakona na splošni ravni in ni pravni nasvet. Uporabnost je odvisna od profila podjetja (sektor, velikost, storitve) — brezplačno preverjanje uporabnosti pokaže, ali in v kolikšni meri zakon velja za vaše podjetje.

1. Uvrstitev med zavezance

ZInfV-1 zavezance deli na bistvene in pomembne subjekte (7. člen). Bančništvo je v Prilogi 1 uvrščeno med visoko kritične sektorje, kamor spadajo kreditne institucije po opredelitvi iz Uredbe št. 575/2013/EU. Med bistvene subjekte se uvrstijo subjekti iz Priloge 1, ki dosegajo vsaj 250 zaposlenih, enak učinek pa imata letni promet vsaj 50 milijonov eurov ali letna bilančna vsota vsaj 43 milijonov eurov. Drugi subjekti, ki po drugem odstavku niso bistveni, se obravnavajo kot pomembni subjekti (7. člen).

SKD 64.190Drugo denarno posredništvo

Glejte tudi stran sektorja: Bančništvo · Kategorije subjektov NIS2 — Slovenija

Začnite brezplačno preverjanje področja uporabe

2. Odgovornost vodstva in usposabljanje

Zakon med varnostne ukrepe uvršča podporo vodstva subjekta informacijski in kibernetski varnosti ter umestitev tega področja v letni načrt poslovanja ali letni program dela (22. člen). Ureditev upravljanja iz direktive NIS2 določa, da poslovodni organi odobrijo ukrepe za obvladovanje tveganj, nadzorujejo njihovo izvajanje in lahko odgovarjajo za kršitve subjekta. Med obvezne ukrepe sodijo tudi osnovne prakse kibernetske higiene ter usposabljanje na področju informacijske in kibernetske varnosti (22. člen). Za prekrške iz prvega odstavka 52. člena zakon ločeno predvideva globo za odgovorno osebo pravne osebe od 1.000 eurov do 10.000 eurov.

Obveznost usposabljanja upravljalnih organov po NIS2 po državah

3. Podlaga za obvladovanje tveganj

Zakon nalaga bistvenim in pomembnim subjektom sprejetje tehničnih, operativnih in organizacijskih ukrepov, ki izhajajo iz pristopa upoštevanja vseh nevarnosti (22. člen). Raven varnosti mora ustrezati obstoječim ali prepoznanim tveganjem, pri presoji sorazmernosti pa se upoštevajo izpostavljenost tveganjem, velikost subjekta ter verjetnost in resnost morebitnih incidentov. Izpolnjevanje ukrepov se preverja najmanj enkrat letno ali v rednih obdobjih, opredeljenih v politiki in postopkih za presojo učinkovitosti, ter ob zaznanih ranljivostih. Ob ugotovljenem pomanjkljivem ali neustreznem izvajanju zakon zahteva takojšnje popravne ukrepe (22. člen).

Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve

4. Katalog varnostnih ukrepov

Katalog iz 22. člena obsega najmanj sedemnajst sklopov, med njimi integriteto kadrov, upravljanje pooblastil za dostop, varnostne kopije, dnevniške zapise, kriptografijo, varnost dobavne verige, fizično varovanje prostorov s ključnimi sistemi, obvladovanje ranljivosti ter večfaktorsko avtentikacijo. Pri dobavni verigi zakon zahteva minimalne varnostne zahteve za ključne dobavitelje in ponudnike storitev ter upoštevanje njihovih ranljivosti in kakovosti njihovih praks. Za bančništvo zakon ne določa ločenega nabora ukrepov, saj isti katalog velja za bistvene in pomembne subjekte, pri sprejemanju ukrepov pa se upoštevajo izvedbeni akti Evropske komisije. Ukrepi morajo biti preverljivi, tako da je pristojnemu organu na zahtevo mogoče predložiti dokazila o njihovi izvedbi (22. člen).

Ukrepi za obvladovanje tveganj po NIS2 v primerjavi z ISO 27001, DORA in GDPR

5. Priglasitev pomembnih incidentov

Pomembne incidente bistveni in pomembni subjekti priglasijo pristojni skupini CSIRT, naloge pristojnega nacionalnega organa pa opravlja Urad Vlade Republike Slovenije za informacijsko varnost (10. člen, 30. člen). Prva faza je zgodnje sporočilo, ki se predloži nemudoma, najpozneje pa v 24 urah po zaznavi pomembnega incidenta. Druga faza je priglasitev incidenta z začetno oceno resnosti in vpliva, ki se predloži nemudoma, najpozneje pa v 72 urah po zaznavi. Na zahtevo skupine CSIRT se predloži vmesno poročilo, končno poročilo pa najpozneje v enem mesecu po predložitvi priglasitve incidenta, pri incidentu, ki še poteka, pa najpozneje en mesec po njegovi rešitvi (30. člen).

Roki za priglasitev incidentov po NIS2 po državah EU · Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve

6. Zapisi in dokazila

Zakon zahteva preverljivost varnostnih ukrepov, kar pomeni, da se pristojnemu organu na zahtevo predložijo dokazila o njihovi izvedbi (22. člen). Redno preverjanje se opira na politiko in postopke za presojo učinkovitosti ukrepov za obvladovanje tveganj, ki opredelijo obdobja preverjanja (22. člen). Med ukrepi so izrecno navedeni zagotavljanje in ohranjanje dnevniških zapisov o delovanju sistemov v skladu s 24. členom ter politike in postopki glede kriptografije in uporabe oblačnih storitev. Za incidente zakon določa vsebino končnega poročila, ki zajema opis incidenta z njegovo resnostjo in vplivom, vrsto grožnje ali temeljnega vzroka ter izvedene blažilne ukrepe (30. člen).

Paket vključuje:

Vzdrževanje (mesečno) — re-sign dokumentov po veljavnem pravu — 290 EUR/mesec Storitve

7. Globe za prekrške

Za prekrške iz prvega odstavka 52. člena se pravna oseba, ki je bistveni subjekt, kaznuje z globo od 0,5 do 2 odstotka skupnega letnega prometa v preteklem poslovnem letu, pri čemer globa ni nižja od 10.000 eurov in ne višja od 10.000.000 eurov, upošteva pa se višji znesek. Za pomembne subjekte 53. člen določa razpon od 0,3 do 1,4 odstotka skupnega letnega prometa, z najnižjim zneskom 7.000 eurov in najvišjim zneskom 7.000.000 eurov. Zakon ločeno določa globe za odgovorno osebo pravne osebe, ki za prekrške iz prvega odstavka 52. člena znašajo od 1.000 eurov do 10.000 eurov, po prvem odstavku 53. člena pa od 1.000 eurov do 7.000 eurov.

NIS2 upravne globe po državah

Pogosta vprašanja

Kdaj je banka po ZInfV-1 bistveni in kdaj pomembni subjekt?

Bančništvo je uvrščeno v Prilogo 1, ki zajema kreditne institucije po opredelitvi iz Uredbe št. 575/2013/EU. Med bistvene subjekte spadajo subjekti iz Priloge 1 z vsaj 250 zaposlenimi ali z letnim prometom vsaj 50 milijonov eurov ali letno bilančno vsoto vsaj 43 milijonov eurov (7. člen). Subjekti, ki po tem merilu niso bistveni, se štejejo za pomembne subjekte.

V kakšnih rokih se priglasi pomemben incident?

Zgodnje sporočilo se predloži nemudoma, najpozneje pa v 24 urah po zaznavi pomembnega incidenta. Priglasitev incidenta z začetno oceno se predloži nemudoma, najpozneje pa v 72 urah po zaznavi. Končno poročilo se predloži najpozneje v enem mesecu po predložitvi priglasitve incidenta (30. člen).

Kateri organ je pristojen za informacijsko varnost?

Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost (10. člen). Med njegovimi nalogami sta strokovna podpora zavezancem in inšpekcijski nadzor, ki ga izvaja Inšpekcija za informacijsko varnost kot njegova notranja organizacijska enota. Priglasitve pomembnih incidentov se predložijo pristojni skupini CSIRT (30. člen).

Vsebina temelji na različici zakona ZInfV-1, veljavni od 2025-06-04 (kontrolna vsota 9dba900a02ee).

Nazaj na domačo stran