NIS2 korak za korakom: digitalni ponudniki v Sloveniji
Vodnik v sedmih korakih povzema, kaj Zakon o informacijski varnosti (ZInfV-1, Uradni list RS, št. 40/25) ureja za ponudnike spletnih tržnic, spletnih iskalnikov in platform za storitve družbenega mreženja. Te vrste subjektov so navedene v Prilogi 2, zato zakon zanje predvideva status pomembnega subjekta (7. člen). Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost (10. člen).
Brezplačno preverjanje uporabnosti traja približno tri minute. Celoten paket dokumentov NIS2 je običajno pripravljen v eni uri po plačilu — ne v dnevih ali tednih.
Ta vodnik opisuje zahteve zakona na splošni ravni in ni pravni nasvet. Uporabnost je odvisna od profila podjetja (sektor, velikost, storitve) — brezplačno preverjanje uporabnosti pokaže, ali in v kolikšni meri zakon velja za vaše podjetje.
1. Uvrstitev subjekta po zakonu
ZInfV-1 zavezance deli na bistvene in pomembne subjekte (7. člen). Ponudniki spletnih tržnic, ponudniki spletnih iskalnikov in ponudniki platform za storitve družbenega mreženja so navedeni v sektorju digitalnih ponudnikov v Prilogi 2, za vrste subjektov iz te priloge pa zakon določa status pomembnega subjekta. Za vrste subjektov iz Priloge 1 zakon veže status bistvenega subjekta na velikostne pragove, in sicer vsaj 250 zaposlenih, letni promet najmanj 50 milijonov eurov ali letno bilančno vsoto najmanj 43 milijonov eurov. Poleg tega lahko vlada na predlog pristojnega nacionalnega organa posamezne subjekte določi z odločbo, zoper katero pritožba ni dovoljena, dopusten pa je upravni spor (7. člen).
SKD 63.910 — Dejavnosti spletnih iskalnikov
Glejte tudi stran sektorja: Ponudniki digitalnih storitev · Kategorije subjektov NIS2 — Slovenija
2. Vloga vodstva in usposabljanje
Katalog varnostnih ukrepov iz 22. člena se začne z zahtevo, da vodstvo subjekta podpira zagotavljanje informacijske in kibernetske varnosti ter da je to področje umeščeno v letni načrt poslovanja oziroma letni program dela. Med obveznimi ukrepi sta tudi kibernetska higiena in usposabljanje zaposlenih na področju informacijske in kibernetske varnosti (22. člen). Direktiva 2022/2555/EU v 20. členu izhaja iz tega, da poslovodni organi odobrijo ukrepe za obvladovanje tveganj, nadzorujejo njihovo izvajanje in lahko odgovarjajo za kršitve. ZInfV-1 ločeno določa tudi prekrškovno odgovornost odgovorne osebe pravne osebe (53. člen).
Obveznost usposabljanja upravljalnih organov po NIS2 po državah
3. Podlaga za obvladovanje tveganj
Zakon zahteva tehnične, operativne in organizacijske ukrepe, ki obvladujejo tveganja za varnost omrežnih in informacijskih sistemov ter zmanjšujejo vpliv incidentov na prejemnike storitev (22. člen). Ukrepi izhajajo iz pristopa, ki upošteva vse nevarnosti, njihova sorazmernost pa se presoja glede na izpostavljenost tveganjem, velikost subjekta, verjetnost incidentov in resnost njihovih posledic. Izpolnjevanje ukrepov se preverja najmanj enkrat letno ali v obdobjih, opredeljenih v politiki in postopkih za presojo učinkovitosti, ob ugotovljenih pomanjkljivostih pa zakon nalaga takojšnje popravljalne ukrepe. Uporaba rešitev z aktivno izkoriščanimi ranljivostmi je dopustna le ob dodatni oceni tveganja in dodatnih ukrepih, ki tveganje znižajo na sprejemljivo raven (22. člen).
Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve
4. Katalog varnostnih ukrepov
V 22. členu je naštet nabor najmanjših obveznih ukrepov, ki zajema med drugim integriteto in varnost kadrov, upravljanje dostopov, varnostne kopije, dnevniške zapise, kriptografijo, upravljanje omrežnega prometa, varnost dobavne verige, fizično varovanje prostorov, obravnavo ranljivosti, zaščito pred zlonamerno kodo, večfaktorsko avtentikacijo in politike glede uporabe oblačnih storitev. Ta nabor zakon določa enako za bistvene in pomembne subjekte, razlike izhajajo iz sorazmernosti glede na tveganja in velikost subjekta. Posebnost sektorja je, da ponudniki spletnih tržnic, spletnih iskalnikov in platform za storitve družbenega mreženja pri sprejemanju teh ukrepov upoštevajo izvedbene akte Evropske komisije, sprejete na podlagi 21. člena Direktive 2022/2555/EU (22. člen). Ukrepi morajo biti med drugim učinkoviti, sorazmerni s tveganji in preverljivi, tako da je mogoče pristojnemu organu predložiti dokazila o njihovi izvedbi.
Ukrepi za obvladovanje tveganj po NIS2 v primerjavi z ISO 27001, DORA in GDPR
5. Priglasitev pomembnih incidentov
Priglasitve pomembnih incidentov sprejema pristojna skupina CSIRT, o incidentu pa je obveščen tudi pristojni nacionalni organ (30. člen). Prvi korak je zgodnje sporočilo, ki se predloži nemudoma, najpozneje pa v 24 urah po zaznavi pomembnega incidenta. Sledi priglasitev incidenta z začetno oceno resnosti in vpliva, ki se predloži nemudoma, najpozneje pa v 72 urah po zaznavi. Na zahtevo skupine CSIRT se predloži vmesno poročilo, končno poročilo pa najpozneje v enem mesecu po predložitvi priglasitve incidenta; če incident tedaj še poteka, zakon predvideva poročilo o napredku in končno poročilo najpozneje en mesec po rešitvi incidenta (30. člen).
Roki za priglasitev incidentov po NIS2 po državah EU · Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve
6. Zapisi in dokazila
Zahteva po preverljivosti ukrepov pomeni, da se na zahtevo pristojnega organa predložijo dokazila o njihovi izvedbi (22. člen). Zakon izrecno omenja politiko in postopke za presojo učinkovitosti ukrepov za obvladovanje tveganj, po katerih se določajo obdobja rednega preverjanja (22. člen). Med ukrepi so tudi zagotavljanje in ohranjanje dnevniških zapisov o delovanju omrežnih in informacijskih sistemov, ki jih podrobneje ureja 24. člen, ter politike in postopki glede kriptografije in oblačnih storitev. Vsebina priglasitev in končnega poročila iz 30. člena prav tako predpostavlja zapise o poteku, vzroku in blažilnih ukrepih ob incidentu.
Paket vključuje:
- Politika obvladovanja tveganj kibernetske varnosti
- Načrt obravnave incidentov
- Načrt neprekinjenega poslovanja
- Politika varnosti dobavne verige
- Izjava o odgovornosti vodstva in načrt usposabljanja
- Čarovnik za izpolnjevanje v portalu
Vzdrževanje (mesečno) — re-sign dokumentov po veljavnem pravu — 290 EUR/mesec — Storitve
7. Razponi glob
Za bistvene subjekte 52. člen določa globo v razponu od 0,5 odstotka do 2 odstotka skupnega letnega prometa pravne osebe iz preteklega poslovnega leta, pri čemer znesek ni nižji od 10.000 eurov in ne višji od 10.000.000 eurov, upošteva pa se višji od obeh izračunov. Za pomembne subjekte 53. člen določa globo od 0,3 odstotka do 1,4 odstotka skupnega letnega prometa, z najnižjim zneskom 7.000 eurov in najvišjim zneskom 7.000.000 eurov po enakem pravilu. Oba člena se nanašata med drugim na kršitve obveznosti iz 22. člena in 30. člena. Za odgovorno osebo pravne osebe, ki je pomembni subjekt, je predviden razpon od 1.000 eurov do 7.000 eurov (53. člen).
Pogosta vprašanja
Ali so ponudniki spletnih tržnic in iskalnikov bistveni ali pomembni subjekti?
Ponudniki spletnih tržnic, spletnih iskalnikov in platform za storitve družbenega mreženja so v ZInfV-1 navedeni v sektorju digitalnih ponudnikov v Prilogi 2. Za vrste subjektov iz te priloge 7. člen določa status pomembnega subjekta, pri čemer lahko vlada posamezne subjekte določi tudi z odločbo na predlog pristojnega nacionalnega organa.
Komu se priglasi pomemben incident in v kakšnih rokih?
Priglasitev se predloži pristojni skupini CSIRT (30. člen). Zgodnje sporočilo se predloži nemudoma, najpozneje pa v 24 urah po zaznavi pomembnega incidenta, priglasitev incidenta z začetno oceno pa nemudoma, najpozneje pa v 72 urah po zaznavi. Končno poročilo se predloži najpozneje v enem mesecu po predložitvi priglasitve incidenta.
Kateri organ v Sloveniji nadzoruje izvajanje zakona?
Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost (10. člen). Med njegovimi nalogami so koordinacija nacionalnega sistema informacijske varnosti, strokovna podpora zavezancem in inšpekcijski nadzor po tem zakonu, ki ga izvaja prek Inšpekcije za informacijsko varnost. Podrobnosti o postopkih so razvidne iz objavljenih smernic tega organa.
Vsebina temelji na različici zakona ZInfV-1, veljavni od 2025-06-04 (kontrolna vsota bed66e272182).