NIS2 korak za korakom: digitalna infrastruktura v Sloveniji
Vodnik v sedmih korakih povzema, kaj Zakon o informacijski varnosti (ZInfV-1) določa za sektor 8. Digitalna infrastruktura iz Priloge 1. Zakon zavezance deli na bistvene subjekte in pomembne subjekte (7. člen). Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost (10. člen).
Brezplačno preverjanje uporabnosti traja približno tri minute. Celoten paket dokumentov NIS2 je običajno pripravljen v eni uri po plačilu — ne v dnevih ali tednih.
Ta vodnik opisuje zahteve zakona na splošni ravni in ni pravni nasvet. Uporabnost je odvisna od profila podjetja (sektor, velikost, storitve) — brezplačno preverjanje uporabnosti pokaže, ali in v kolikšni meri zakon velja za vaše podjetje.
1. Ali zakon velja za podjetje
Priloga 1 med visoko kritične sektorje uvršča sektor 8. Digitalna infrastruktura, med vrste subjektov pa šteje stičišča omrežij, storitve DNS brez upravljavcev korenskih imenskih strežnikov, registre TLD imen, računalništvo v oblaku, podatkovne centre, omrežja za dostavo vsebin, storitve zaupanja ter javna elektronska komunikacijska omrežja in javno dostopne elektronske komunikacijske storitve. Po 7. členu je subjekt iz Priloge 1 bistveni subjekt, kadar ima vsaj 250 zaposlenih ali letni promet vsaj 50 milijonov eurov ali letno bilančno vsoto vsaj 43 milijonov eurov. Isti člen določa, da so ponudniki kvalificiranih storitev zaupanja, registri TLD imen in ponudniki storitev DNS bistveni subjekti ne glede na velikost, za ponudnike javnih elektronskih komunikacijskih omrežij ali javno dostopnih elektronskih komunikacijskih storitev pa velja merilo vsaj 50 zaposlenih in letnega prometa ali letne bilančne vsote vsaj 10 milijonov eurov. Zavezanci, ki po 7. členu niso bistveni subjekti, se po istem členu štejejo za pomembne subjekte.
SKD 61.100 — Telekomunikacijske dejavnosti po vodih, brezžične in satelitske telekomunikacijske dejavnostiSKD 61.900 — Druge telekomunikacijske dejavnostiSKD 63.100 — Dejavnosti v zvezi z računalniško infrastrukturo, obdelavo podatkov in gostovanjem ter povezane dejavnosti
Glejte tudi stran sektorja: Digitalna infrastruktura · Kategorije subjektov NIS2 — Slovenija
2. Odgovornost vodstva in usposabljanje
Med obvezne varnostne ukrepe 22. člen kot prvo točko uvršča podporo vodstva subjekta pri zagotavljanju informacijske in kibernetske varnosti. Isti člen zahteva tudi vključitev tega področja v letni načrt poslovanja ali letni program dela. Med naštetimi ukrepi so osnovne prakse kibernetske higiene in usposabljanje na področju informacijske in kibernetske varnosti. Za prekrške v zvezi z obveznostmi iz 22. člena 52. člen predvideva globo za odgovorno osebo pravne osebe od 1.000 eurov do 10.000 eurov.
Obveznost usposabljanja upravljalnih organov po NIS2 po državah
3. Obvladovanje tveganj kot temelj
22. člen zavezuje bistvene in pomembne subjekte k tehničnim, operativnim in organizacijskim ukrepom za obvladovanje tveganj za varnost omrežnih in informacijskih sistemov, ki jih uporabljajo za delovanje ali opravljanje storitev. Ukrepi morajo temeljiti na pristopu upoštevanja vseh nevarnosti in zagotavljati raven varnosti, ki ustreza obstoječim ali prepoznanim tveganjem. Pri presoji sorazmernosti isti člen navaja stopnjo izpostavljenosti tveganjem, velikost subjekta, verjetnost pojava incidentov in resnost njihovih posledic. Zakon določa preverjanje izpolnjevanja ukrepov najmanj enkrat letno in ob zaznanih ranljivostih, ob ugotovljenem pomanjkljivem izvajanju pa nemudoma sprejete popravne ukrepe.
Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve
4. Katalog varnostnih ukrepov
Drugi odstavek 22. člena našteva sedemnajst skupin obveznih ukrepov, med njimi integriteto kadrov, upravljanje pooblastil za dostop, varnostne kopije, dnevniške zapise, kriptografijo, varnost dobavne verige, fizično in tehnično varovanje prostorov, obvladovanje tehničnih ranljivosti, zaščito pred zlonamerno programsko kodo, večfaktorsko avtentikacijo ter politike za uporabo oblačnih storitev. Za ponudnike storitev DNS, registre TLD imen ter ponudnike računalništva v oblaku, podatkovnih centrov, omrežij za dostavo vsebin, upravljanih in upravljanih varnostnih storitev ter storitev zaupanja isti člen določa upoštevanje izvedbenih aktov Evropske komisije. Bistveni subjekti iz sektorja 8. Digitalna infrastruktura Priloge 1, ki so po predpisih o kritični infrastrukturi določeni kot kritični, se glede varovanja prostorov določijo za zavezance obveznega organiziranja varovanja. V preostalem zakon te zahteve enako naslavlja na bistvene in pomembne subjekte.
Ukrepi za obvladovanje tveganj po NIS2 v primerjavi z ISO 27001, DORA in GDPR
5. Priglasitev pomembnih incidentov
Po 30. členu bistveni in pomembni subjekti pomembne incidente priglasijo pristojni skupini CSIRT, pristojni nacionalni organ pa je po 10. členu Urad Vlade Republike Slovenije za informacijsko varnost. Zgodnje sporočilo se predloži nemudoma, najpozneje pa v 24 urah po zaznavi pomembnega incidenta. Priglasitev incidenta z začetno oceno resnosti in vpliva se predloži nemudoma, najpozneje pa v 72 urah po zaznavi pomembnega incidenta. Vmesno poročilo o posodobitvah stanja se predloži na zahtevo skupine CSIRT, končno poročilo pa najpozneje v enem mesecu po predložitvi priglasitve incidenta.
Roki za priglasitev incidentov po NIS2 po državah EU · Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve
6. Dokazila in zapisi
22. člen določa, da morajo biti varnostni ukrepi preverljivi, tako da je mogoče na zahtevo pristojnega organa predložiti dokazila o njihovi izvedbi. Isti člen se sklicuje na politiko in postopke za presojo učinkovitosti ukrepov za obvladovanje tveganj ter na redna obdobja preverjanja. Med ukrepi so navedene tudi politike in postopki glede kriptografije in oblačnih storitev ter zagotavljanje in ohranjanje dnevniških zapisov v skladu s 24. členom. Končno poročilo iz 30. člena vsebuje podroben opis incidenta, vrsto grožnje ali temeljnega vzroka in izvedene blažilne ukrepe.
Paket vključuje:
- Politika obvladovanja tveganj kibernetske varnosti
- Načrt obravnave incidentov
- Načrt neprekinjenega poslovanja
- Politika varnosti dobavne verige
- Izjava o odgovornosti vodstva in načrt usposabljanja
- Čarovnik za izpolnjevanje v portalu
Vzdrževanje (mesečno) — re-sign dokumentov po veljavnem pravu — 290 EUR/mesec — Storitve
7. Globe po zakonu
52. člen za bistvene subjekte določa globo za pravno osebo v višini od 0,5 odstotka do 2 odstotka skupnega letnega prometa v preteklem poslovnem letu, vendar ne manj kot 10.000 eurov in ne več kot 10.000.000 eurov, pri čemer se uporabi višji znesek. 53. člen za pomembne subjekte določa globo od 0,3 odstotka do 1,4 odstotka skupnega letnega prometa, vendar ne manj kot 7.000 eurov in ne več kot 7.000.000 eurov, prav tako po merilu višjega zneska. Oba člena vsebujeta tudi ločene, nižje razpone glob za samostojne podjetnike posameznike in za odgovorne osebe. Navedeni razponi se nanašajo na prekrške v zvezi z obveznostmi, ki jih 52. in 53. člen izrecno naštevata.
Pogosta vprašanja
Ali za ponudnika storitev DNS ali register TLD imen velja velikostni prag?
7. člen določa, da so ponudniki storitev DNS, registri TLD imen in ponudniki kvalificiranih storitev zaupanja bistveni subjekti ne glede na svojo velikost. Za druge vrste subjektov iz Priloge 1 isti člen uporablja merila vsaj 250 zaposlenih ali letnega prometa vsaj 50 milijonov eurov ali letne bilančne vsote vsaj 43 milijonov eurov.
Kateri organ izvaja naloge in nadzor po zakonu?
Pristojni nacionalni organ je po 10. členu Urad Vlade Republike Slovenije za informacijsko varnost, ki naloge inšpekcijskega nadzora opravlja prek Inšpekcije za informacijsko varnost. Priglasitve pomembnih incidentov se po 30. členu predložijo pristojni skupini CSIRT, natančen elektronski kanal pa je razviden iz objavljenih smernic pristojnega nadzornega organa.
Kakšni roki veljajo za priglasitev pomembnega incidenta?
30. člen določa zgodnje sporočilo nemudoma, najpozneje pa v 24 urah po zaznavi pomembnega incidenta, in priglasitev incidenta nemudoma, najpozneje pa v 72 urah po zaznavi. Končno poročilo se predloži najpozneje v enem mesecu po predložitvi priglasitve incidenta. Za ponudnike storitev zaupanja isti člen glede incidentov, ki vplivajo na njihove storitve, določa priglasitev nemudoma, najpozneje pa v 24 urah po zaznavi.
Vsebina temelji na različici zakona ZInfV-1, veljavni od 2025-06-04 (kontrolna vsota 128ea10f4d33).