NIS2 korak za korakom: pitna voda v Sloveniji
Sedem korakov povzema, kaj Zakon o informacijski varnosti (Uradni list RS št. 40/25, ZInfV-1) nalaga subjektom na področju oskrbe s pitno vodo. Zakon zavezance deli na bistvene in pomembne subjekte, pristojni nacionalni organ pa je Urad Vlade Republike Slovenije za informacijsko varnost. Sektor pitne vode je uvrščen med visoko kritične sektorje iz Priloge 1.
Brezplačno preverjanje uporabnosti traja približno tri minute. Celoten paket dokumentov NIS2 je običajno pripravljen v eni uri po plačilu — ne v dnevih ali tednih.
Ta vodnik opisuje zahteve zakona na splošni ravni in ni pravni nasvet. Uporabnost je odvisna od profila podjetja (sektor, velikost, storitve) — brezplačno preverjanje uporabnosti pokaže, ali in v kolikšni meri zakon velja za vaše podjetje.
1. Ali zakon zajema dejavnost oskrbe s pitno vodo
Priloga 1 med visoko kritične sektorje uvršča sektor pitne vode ter kot vrsto subjekta navaja dobavitelje in distributerje pitne vode v smislu Uredbe o pitni vodi (Uradni list RS, št. 61/23). Iz te opredelitve so izvzeti distributerji, pri katerih je distribucija vode za prehrano ljudi le nebistveni del splošne dejavnosti distribucije drugih dobrin in blaga. Po 7. členu se med bistvene subjekte uvrščajo vrste subjektov iz Priloge 1, ki zaposlujejo vsaj 250 oseb oziroma dosegajo letni promet najmanj 50 milijonov eurov ali letno bilančno vsoto najmanj 43 milijonov eurov. Preostali zavezanci, ki teh meril ne dosegajo, se po tretjem odstavku 7. člena štejejo za pomembne subjekte, posebej pa so obravnavani subjekti, določeni kot kritični po zakonu, ki ureja kritično infrastrukturo.
SKD 36.000 — Zbiranje, prečiščevanje in distribucija vode
Glejte tudi stran sektorja: Pitna voda · Kategorije subjektov NIS2 — Slovenija
2. Vloga vodstva in usposabljanje
Direktiva (EU) 2022/2555 v členu 20(1) določa, da poslovodni organi bistvenih in pomembnih subjektov potrdijo ukrepe za obvladovanje tveganj za kibernetsko varnost, nadzorujejo njihovo izvajanje in lahko odgovarjajo za kršitve. V slovenskem zakonu se ta zahteva odraža v 22. členu, ki med najmanjši obseg varnostnih ukrepov uvršča podporo vodstva subjekta ter vključitev informacijske in kibernetske varnosti v letni načrt poslovanja oziroma letni program dela. Isti člen med obvezne ukrepe šteje tudi osnovne prakse kibernetske higiene in usposabljanje na področju informacijske in kibernetske varnosti. Za odgovorno osebo pravne osebe 52. člen predvideva globo od 1.000 eurov do 10.000 eurov, kadar gre za prekršek iz prvega odstavka navedenega člena.
Obveznost usposabljanja upravljalnih organov po NIS2 po državah
3. Obvladovanje tveganj kot podlaga
Po 22. členu zavezanci sprejmejo tehnične, operativne in organizacijske ukrepe za obvladovanje tveganj za varnost omrežnih in informacijskih sistemov, ki jih uporabljajo za svoje delovanje ali opravljanje storitev. Ukrepi izhajajo iz pristopa upoštevanja vseh nevarnosti in morajo zagotavljati raven varnosti, ki ustreza obstoječim ali prepoznanim tveganjem, ob upoštevanju najsodobnejših standardov in stroškov izvedbe. Pri presoji sorazmernosti zakon navaja stopnjo izpostavljenosti tveganjem, velikost subjekta, verjetnost pojava incidentov in resnost njihovih posledic. Isti člen določa tudi, da se izpolnjevanje varnostnih ukrepov preverja najmanj enkrat letno ali ob zaznanih ranljivostih, ob ugotovljenih pomanjkljivostih pa sledijo popravni ukrepi.
Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve
4. Katalog varnostnih ukrepov
Drugi odstavek 22. člena našteva najmanjši obseg varnostnih ukrepov, med katere sodijo integriteta kadrov, upravljanje dostopov, varnostne kopije, dnevniški zapisi, kriptografija in šifriranje, upravljanje prometa in komunikacij ter varnost dobavne verige z minimalnimi zahtevami za ključne dobavitelje. Zajeti so tudi fizično in tehnično varovanje prostorov s ključnimi deli sistemov, varnost pri pridobivanju, razvoju in vzdrževanju sistemov, obvladovanje tehničnih ranljivosti, zaščita pred zlonamerno kodo, večfaktorska avtentikacija ter politike glede uporabe oblačnih storitev. Ta katalog zakon veže enako na bistvene in pomembne subjekte, brez posebnih dodatnih zahtev prav za sektor pitne vode. Posebnosti so v 22. členu predvidene za ponudnike digitalnih in podobnih storitev iz šestega odstavka ter za subjekte iz sektorja digitalne infrastrukture, ki so določeni kot kritični.
Ukrepi za obvladovanje tveganj po NIS2 v primerjavi z ISO 27001, DORA in GDPR
5. Priglasitev pomembnih incidentov
Po 30. členu bistveni in pomembni subjekti pomembne incidente priglašajo pristojni skupini CSIRT. Zgodnje sporočilo se predloži nemudoma, najpozneje pa v 24 urah po zaznavi pomembnega incidenta. Priglasitev incidenta z začetno oceno resnosti in vpliva sledi nemudoma, najpozneje pa v 72 urah po zaznavi pomembnega incidenta, na zahtevo skupine CSIRT pa se predloži še vmesno poročilo. Končno poročilo se predloži najpozneje v enem mesecu po priglasitvi incidenta, pri incidentu, ki takrat še poteka, pa zakon predvideva poročilo o napredku in končno poročilo v enem mesecu po rešitvi incidenta; pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost.
Roki za priglasitev incidentov po NIS2 po državah EU · Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve
6. Dokazila in dokumentiranje
Trinajsti odstavek 22. člena določa, da morajo biti varnostni ukrepi preverljivi, tako da je mogoče na zahtevo pristojnega organa predložiti dokazila o njihovi izvedbi. Zakon v istem členu izrecno omenja politike in postopke, na primer za presojo učinkovitosti ukrepov za obvladovanje tveganj, za uporabo kriptografije in za uporabo oblačnih storitev, kar pomeni zapisano in vzdrževano gradivo. Med ukrepi je tudi zagotavljanje in ohranjanje dnevniških zapisov o delovanju omrežnih in informacijskih sistemov v skladu s 24. členom. Vsebina končnega poročila o incidentu je opredeljena v 30. členu in obsega opis incidenta, vrsto grožnje ali temeljni vzrok ter izvedene blažilne ukrepe.
Paket vključuje:
- Politika obvladovanja tveganj kibernetske varnosti
- Načrt obravnave incidentov
- Načrt neprekinjenega poslovanja
- Politika varnosti dobavne verige
- Izjava o odgovornosti vodstva in načrt usposabljanja
- Čarovnik za izpolnjevanje v portalu
Vzdrževanje (mesečno) — re-sign dokumentov po veljavnem pravu — 290 EUR/mesec — Storitve
7. Globe po zakonu
Za prekrške bistvenih subjektov 52. člen predvideva globo v razponu od 0,5 odstotka do 2 odstotka skupnega letnega prometa pravne osebe iz preteklega poslovnega leta, pri čemer znesek ni nižji od 10.000 eurov in ne presega 10.000.000 eurov, upošteva pa se višji znesek. Za prekrške pomembnih subjektov 53. člen določa razpon od 0,3 odstotka do 1,4 odstotka skupnega letnega prometa, pri čemer znesek ni nižji od 7.000 eurov in ne presega 7.000.000 eurov, prav tako po merilu višjega zneska. Oba člena vsebujeta tudi nižje razpone glob za samostojne podjetnike posameznike in za odgovorne osebe. Podlaga za te globe so med drugim obveznosti iz 22. člena in 30. člena.
Pogosta vprašanja
Kateri subjekt v sektorju pitne vode se šteje za bistveni subjekt?
Po 7. členu se med bistvene subjekte uvrščajo vrste subjektov iz Priloge 1, ki zaposlujejo vsaj 250 oseb oziroma dosegajo letni promet najmanj 50 milijonov eurov ali letno bilančno vsoto najmanj 43 milijonov eurov. Sektor pitne vode je v Prilogi 1 opredeljen z dobavitelji in distributerji pitne vode, brez distributerjev, pri katerih je distribucija vode za prehrano ljudi le nebistveni del splošne dejavnosti.
Komu se priglasi pomemben incident in v kakšnih rokih?
Priglasitev se po 30. členu naslovi na pristojno skupino CSIRT. Zgodnje sporočilo se predloži najpozneje v 24 urah po zaznavi pomembnega incidenta, priglasitev incidenta najpozneje v 72 urah, končno poročilo pa najpozneje v enem mesecu po predložitvi priglasitve incidenta.
Kateri organ je pristojni nacionalni organ?
Po 10. členu je pristojni nacionalni organ Urad Vlade Republike Slovenije za informacijsko varnost. Med njegovimi nalogami sta tudi koordinacija nacionalnega sistema informacijske varnosti in izvajanje inšpekcijskega nadzora prek Inšpekcije za informacijsko varnost.
Vsebina temelji na različici zakona ZInfV-1, veljavni od 2025-06-04 (kontrolna vsota 128ea10f4d33).