NIS2 korak za korakom za živilska podjetja v Sloveniji
Ta pregled v sedmih korakih povzema, kaj Zakon o informacijski varnosti (ZInfV-1, Uradni list RS št. 40/25) določa za podjetja v živilskih dejavnostih. Zakon zavezance deli na bistveni subjekt in pomembni subjekt (7. člen), živilske dejavnosti s prodajo na debelo ter industrijsko pridelavo in predelavo pa so uvrščene med sektorje iz Priloge 2. Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost (10. člen).
Brezplačno preverjanje uporabnosti traja približno tri minute. Celoten paket dokumentov NIS2 je običajno pripravljen v eni uri po plačilu — ne v dnevih ali tednih.
Ta vodnik opisuje zahteve zakona na splošni ravni in ni pravni nasvet. Uporabnost je odvisna od profila podjetja (sektor, velikost, storitve) — brezplačno preverjanje uporabnosti pokaže, ali in v kolikšni meri zakon velja za vaše podjetje.
1. Ali zakon velja za podjetje
ZInfV-1 zavezance deli na bistveni subjekt in pomembni subjekt (7. člen). Živilske dejavnosti, ki se ukvarjajo s prodajo na debelo ter z industrijsko pridelavo in predelavo, so uvrščene med sektorje iz Priloge 2, opredelitev pa se naslanja na Uredbo 178/2002/ES. Vrste subjektov iz Priloge 2 se po 7. členu štejejo za pomembni subjekt. Velikostna merila 250 zaposlenih, 50 milijonov eurov letnega prometa ali 43 milijonov eurov letne bilančne vsote so v 7. členu vezana na vrste subjektov iz Priloge 1.
SKD 10.110 — Proizvodnja mesa, razen perutninskegaSKD 10.120 — Proizvodnja perutninskega mesaSKD 10.130 — Proizvodnja mesnih izdelkovSKD 10.200 — Predelava in konzerviranje rib, rakov in mehkužcevSKD 10.310 — Predelava in konzerviranje krompirjaSKD 10.320 — Proizvodnja sadnih in zelenjavnih sokov
Glejte tudi stran sektorja: Živila · Kategorije subjektov NIS2 — Slovenija
2. Odgovornost vodstva in usposabljanje
Po 20. členu Direktive (EU) 2022/2555 poslovodni organi bistvenih in pomembnih subjektov potrdijo ukrepe za obvladovanje tveganj za kibernetsko varnost, nadzorujejo njihovo izvajanje in lahko odgovarjajo za kršitve. ZInfV-1 med varnostne ukrepe uvršča podporo vodstva subjekta ter vključitev informacijske in kibernetske varnosti v letni načrt poslovanja ali letni program dela (22. člen). Med ukrepi so tudi osnovne prakse kibernetske higiene in usposabljanje na področju informacijske in kibernetske varnosti (22. člen). Za prekrške zakon predvideva tudi globo za odgovorno osebo pravne osebe (52. člen in 53. člen).
Obveznost usposabljanja upravljalnih organov po NIS2 po državah
3. Podlaga za obvladovanje tveganj
22. člen določa, da bistveni in pomembni subjekti sprejmejo tehnične, operativne in organizacijske ukrepe za obvladovanje tveganj za varnost omrežnih in informacijskih sistemov. Raven varnosti mora ustrezati obstoječim ali prepoznanim tveganjem, pri presoji sorazmernosti pa se upoštevajo stopnja izpostavljenosti tveganjem, velikost subjekta, verjetnost pojava incidentov in njihova resnost (22. člen). Izpolnjevanje varnostnih ukrepov se preverja najmanj enkrat letno ali v rednih obdobjih iz lastne politike in ob zaznanih ranljivostih, ugotovljene pomanjkljivosti pa se odpravijo s popravnimi ukrepi (22. člen). Informacijsko-komunikacijskih rešitev z aktivno izkoriščanimi ranljivostmi po 22. členu ni dovoljeno uporabljati brez dodatne ocene tveganja in dodatnih varnostnih ukrepov.
Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve
4. Katalog varnostnih ukrepov
Nabor varnostnih ukrepov iz 22. člena obsega najmanj sedemnajst sklopov, med drugim integriteto kadrov, preverjanje identitete uporabnikov in upravljanje pooblastil za dostop, varnostne kopije, dnevniške zapise, kriptografijo in šifriranje ter varnost dobavne verige. Sem sodijo tudi fizično in tehnično varovanje prostorov, zaščita pred zlonamerno programsko kodo, upravljanje tehničnih ranljivosti, večfaktorska avtentikacija ter politike in postopki glede uporabe oblačnih storitev. Zakon v 22. členu za živilske dejavnosti ne določa posebnega sektorskega ukrepa, temveč enak izhodiščni nabor za vse bistvene in pomembne subjekte. Ukrepi morajo biti učinkoviti, prilagojeni, skladni, sorazmerni s tveganji, konkretni in preverljivi (22. člen).
Ukrepi za obvladovanje tveganj po NIS2 v primerjavi z ISO 27001, DORA in GDPR
5. Priglasitev pomembnih incidentov
Pomembne incidente bistveni in pomembni subjekti priglasijo pristojni skupini CSIRT, pristojni nacionalni organ pa je Urad Vlade Republike Slovenije za informacijsko varnost (10. člen in 30. člen). Zgodnje sporočilo se predloži nemudoma, najpozneje v 24 urah po zaznavi pomembnega incidenta. Priglasitev incidenta z začetno oceno resnosti in vpliva sledi nemudoma, najpozneje v 72 urah po zaznavi pomembnega incidenta, na zahtevo skupine CSIRT pa se predloži še vmesno poročilo o posodobitvah stanja. Končno poročilo se predloži najpozneje v enem mesecu po predložitvi priglasitve incidenta, pri incidentu, ki takrat še poteka, pa se predloži poročilo o napredku in končno poročilo najpozneje en mesec po rešitvi incidenta (30. člen).
Roki za priglasitev incidentov po NIS2 po državah EU · Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve
6. Zapisi in dokazila
Varnostni ukrepi iz 22. člena morajo biti preverljivi tako, da je mogoče na zahtevo pristojnega organa predložiti dokazila o njihovi izvedbi. Isti člen predvideva politiko in postopke za presojo učinkovitosti ukrepov za obvladovanje tveganj za kibernetsko varnost ter politike in postopke glede kriptografije in uporabe oblačnih storitev. Med ukrepi je tudi zagotavljanje in ohranjanje dnevniških zapisov o delovanju omrežnih in informacijskih sistemov (22. člen). Postopek po 30. členu temelji na predloženih sporočilih in poročilih, končno poročilo pa vsebuje podroben opis incidenta, vrsto grožnje ali temeljnega vzroka in izvedene blažilne ukrepe.
Paket vključuje:
- Politika obvladovanja tveganj kibernetske varnosti
- Načrt obravnave incidentov
- Načrt neprekinjenega poslovanja
- Politika varnosti dobavne verige
- Izjava o odgovornosti vodstva in načrt usposabljanja
- Čarovnik za izpolnjevanje v portalu
Vzdrževanje (mesečno) — re-sign dokumentov po veljavnem pravu — 290 EUR/mesec — Storitve
7. Razponi glob
Za prekrške bistvenega subjekta 52. člen določa globo za pravno osebo od 0,5 odstotka do 2 odstotkov skupnega letnega prometa iz preteklega poslovnega leta, s spodnjo mejo 10.000 eurov in zgornjo mejo 10.000.000 eurov, pri čemer se uporabi višji znesek. Za prekrške pomembnega subjekta 53. člen določa globo od 0,3 odstotka do 1,4 odstotka skupnega letnega prometa, s spodnjo mejo 7.000 eurov in zgornjo mejo 7.000.000 eurov, prav tako po pravilu višjega zneska. Za odgovorno osebo pravne osebe je v 52. členu predvidena globa od 1.000 do 10.000 eurov, v 53. členu pa od 1.000 do 7.000 eurov.
Pogosta vprašanja
Ali živilsko podjetje spada med bistvene ali pomembne subjekte?
Sektor Pridelava, predelava in distribucija živil je uvrščen v Prilogo 2, vrste subjektov iz Priloge 2 pa se po 7. členu štejejo za pomembni subjekt. Velikostna merila 250 zaposlenih, 50 milijonov eurov letnega prometa ali 43 milijonov eurov letne bilančne vsote so v 7. členu vezana na vrste subjektov iz Priloge 1.
Kakšni so roki za priglasitev pomembnega incidenta?
Zgodnje sporočilo se predloži nemudoma, najpozneje v 24 urah po zaznavi pomembnega incidenta. Priglasitev incidenta sledi nemudoma, najpozneje v 72 urah po zaznavi. Končno poročilo se predloži najpozneje v enem mesecu po predložitvi priglasitve incidenta (30. člen).
Kateri organ je pristojen za nadzor?
Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost (10. člen). Naloge inšpekcijskega nadzora po zakonu opravlja prek Inšpekcije za informacijsko varnost, ki je njegova notranja organizacijska enota. Priglasitve pomembnih incidentov se predložijo pristojni skupini CSIRT (30. člen).
Vsebina temelji na različici zakona ZInfV-1, veljavni od 2025-06-04 (kontrolna vsota 9dba900a02ee).