NIS2 · Slovenija

ZInfV-1 — Zakon o informacijski varnosti, Uradni list RS št. 40/25

NIS2 korak za korakom: proizvodnja v Sloveniji

Objavljeno: · AIPOS OÜ · nis2europe.eu

Zahteve za proizvodna podjetja v Sloveniji ureja Zakon o informacijski varnosti (Uradni list RS, št. 40/25; ZInfV-1), ta pot pa jih povzema v sedmih korakih. Zakon zavezance v 7. členu deli na bistvene subjekte in pomembne subjekte, pri čemer vrste subjektov iz Priloge 2 uvršča med pomembne subjekte. Nadzor in koordinacijo na državni ravni izvaja Urad Vlade Republike Slovenije za informacijsko varnost.

Brezplačno preverjanje uporabnosti traja približno tri minute. Celoten paket dokumentov NIS2 je običajno pripravljen v eni uri po plačilu — ne v dnevih ali tednih.

Ta vodnik opisuje zahteve zakona na splošni ravni in ni pravni nasvet. Uporabnost je odvisna od profila podjetja (sektor, velikost, storitve) — brezplačno preverjanje uporabnosti pokaže, ali in v kolikšni meri zakon velja za vaše podjetje.

1. Preverjanje, ali zakon zajema podjetje

ZInfV-1 v 7. členu zavezance razvršča na bistvene subjekte in pomembne subjekte. Proizvodne dejavnosti so navedene v Prilogi 2 zakona, in sicer proizvodnja medicinskih pripomočkov ter in vitro diagnostičnih medicinskih pripomočkov, proizvodnja računalnikov, elektronskih in optičnih izdelkov, proizvodnja električnih naprav, proizvodnja drugih strojev in naprav, proizvodnja motornih vozil, prikolic in polprikolic ter proizvodnja drugih vozil in plovil. Vrste subjektov iz Priloge 2 zakon uvršča med pomembne subjekte. Za vrste subjektov iz Priloge 1 pa 7. člen kot merilo za bistveni subjekt določa vsaj 250 zaposlenih ali letni promet vsaj 50 milijonov eurov ali letno bilančno vsoto vsaj 43 milijonov eurov.

SKD 26.110Proizvodnja elektronskih komponentSKD 26.120Proizvodnja elektronskih ploščSKD 26.200Proizvodnja računalnikov in perifernih napravSKD 26.300Proizvodnja komunikacijskih napravSKD 26.400Proizvodnja elektronskih naprav za široko raboSKD 26.510Proizvodnja merilnih, preizkuševalnih in navigacijskih instrumentov in naprav

Glejte tudi stran sektorja: Proizvodnja · Kategorije subjektov NIS2 — Slovenija

Začnite brezplačno preverjanje področja uporabe

2. Vloga vodstva in usposabljanje

Med varnostne ukrepe iz 22. člena zakon uvršča podporo vodstva subjekta pri zagotavljanju informacijske in kibernetske varnosti. Isti člen zahteva tudi vključitev tega področja v letni načrt poslovanja oziroma letni program dela ter osnovne prakse kibernetske higiene in usposabljanje na področju informacijske in kibernetske varnosti. Zakon v 22. členu določa, da subjekt izpolnjevanje varnostnih ukrepov preverja najmanj enkrat letno in ob ugotovljenih pomanjkljivostih nemudoma sprejme popravne ukrepe. Za prekrške iz 52. in 53. člena zakon predvideva tudi globo za odgovorno osebo pravne osebe.

Obveznost usposabljanja upravljalnih organov po NIS2 po državah

3. Obvladovanje tveganj kot podlaga

Po 22. členu bistveni in pomembni subjekti sprejmejo tehnične, operativne in organizacijske ukrepe za obvladovanje tveganj za varnost omrežnih in informacijskih sistemov, ki jih uporabljajo pri svojem delovanju ali opravljanju storitev. Isti člen zahteva pristop, ki upošteva vse nevarnosti, in raven varnosti, ki ustreza obstoječim ali prepoznanim tveganjem, ob upoštevanju stroškov izvajanja ter evropskih in mednarodnih standardov. Pri presoji sorazmernosti zakon našteva stopnjo izpostavljenosti tveganjem, velikost subjekta, verjetnost pojava incidentov in resnost njihovih posledic. Kadar so v uporabljenih rešitvah zaznane aktivno izkoriščane ranljivosti, 22. člen zahteva dodatno oceno tveganja in dodatne ukrepe.

Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve

4. Katalog varnostnih ukrepov

22. člen določa najmanjši obseg varnostnih ukrepov, med katere sodijo integriteta kadrov, upravljanje dostopov in preverjanje identitete uporabnikov, varnostne kopije podatkov ter dnevniški zapisi v skladu s 24. členom zakona. Zajeti so tudi kriptografija in šifriranje, upravljanje prometa in komunikacij, varnost dobavne verige z minimalnimi zahtevami za ključne dobavitelje, fizično in tehnično varovanje prostorov ter obravnavanje ranljivosti in zaščita pred zlonamerno kodo. Med ukrepi sta navedeni še večfaktorska avtentikacija, kadar je potrebna zaradi obvladovanja tveganj, in politike glede uporabe oblačnih storitev. Zakon ta katalog v enaki vsebini naslavlja na bistvene in pomembne subjekte, razlike pa izhajajo iz sorazmernosti ukrepov po 22. členu.

Ukrepi za obvladovanje tveganj po NIS2 v primerjavi z ISO 27001, DORA in GDPR

5. Priglasitev pomembnih incidentov

Po 30. členu bistveni in pomembni subjekti pomembne incidente priglasijo pristojni skupini CSIRT. Zgodnje sporočilo se predloži nemudoma, najpozneje v 24 urah po zaznavi pomembnega incidenta. Priglasitev incidenta z začetno oceno resnosti in vpliva se predloži nemudoma, najpozneje v 72 urah po zaznavi pomembnega incidenta, na zahtevo skupine CSIRT pa tudi vmesno poročilo. Končno poročilo se predloži najpozneje v enem mesecu po predložitvi priglasitve incidenta, pri incidentu, ki še poteka, pa se predloži poročilo o napredku in nato končno poročilo v enem mesecu po rešitvi incidenta.

Roki za priglasitev incidentov po NIS2 po državah EU · Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve

6. Dokazila in vodena dokumentacija

22. člen določa, da morajo biti varnostni ukrepi preverljivi tako, da je mogoče na zahtevo pristojnega organa predložiti dokazila o njihovi izvedbi. Isti člen omenja politiko in postopke za presojo učinkovitosti ukrepov za obvladovanje tveganj ter redna obdobja preverjanja, ki jih subjekt v njih opredeli. Med ukrepi so izrecno navedene politike in postopki glede uporabe kriptografije in oblačnih storitev ter zagotavljanje in ohranjanje dnevniških zapisov v skladu s 24. členom. Vsebina končnega poročila iz 30. člena obsega podroben opis incidenta, vrsto grožnje ali temeljnega vzroka in izvedene blažilne ukrepe.

Paket vključuje:

Vzdrževanje (mesečno) — re-sign dokumentov po veljavnem pravu — 290 EUR/mesec Storitve

7. Globe za prekrške

Za pomembne subjekte 53. člen določa globo od 0,3 odstotka do 1,4 odstotka skupnega letnega prometa pravne osebe v preteklem poslovnem letu, vendar ne manj kot 7.000 eurov in ne več kot 7.000.000 eurov, odvisno od tega, kateri znesek je višji. Za bistvene subjekte 52. člen določa globo od 0,5 odstotka do 2 odstotka skupnega letnega prometa pravne osebe v preteklem poslovnem letu, vendar ne manj kot 10.000 eurov in ne več kot 10.000.000 eurov, odvisno od tega, kateri znesek je višji. Za odgovorno osebo pravne osebe 53. člen predvideva globo od 1.000 eurov do 7.000 eurov, 52. člen pa od 1.000 eurov do 10.000 eurov. Oba člena med drugim naslavljata neizpolnjevanje obveznosti iz 22. člena in 30. člena zakona.

NIS2 upravne globe po državah

Pogosta vprašanja

Ali proizvodno podjetje po ZInfV-1 velja za bistveni ali pomembni subjekt?

Proizvodne dejavnosti, med njimi proizvodnja medicinskih pripomočkov, računalnikov, elektronskih in optičnih izdelkov, električnih naprav, drugih strojev in naprav ter vozil in plovil, so uvrščene v Prilogo 2 zakona. Vrste subjektov iz Priloge 2 7. člen uvršča med pomembne subjekte. Merila vsaj 250 zaposlenih, vsaj 50 milijonov eurov letnega prometa ali vsaj 43 milijonov eurov letne bilančne vsote isti člen veže na vrste subjektov iz Priloge 1.

Komu se priglasi pomemben incident in v kakšnih rokih?

Priglasitev se po 30. členu opravi pri pristojni skupini CSIRT. Zgodnje sporočilo se predloži najpozneje v 24 urah po zaznavi pomembnega incidenta, priglasitev incidenta najpozneje v 72 urah po zaznavi, končno poročilo pa najpozneje v enem mesecu po predložitvi priglasitve incidenta.

Kateri organ je v Sloveniji pristojen za to področje?

Po 10. členu je pristojni nacionalni organ Urad Vlade Republike Slovenije za informacijsko varnost. Med njegovimi nalogami so koordinacija nacionalnega sistema informacijske varnosti, strokovna podpora zavezancem in inšpekcijski nadzor po tem zakonu prek Inšpekcije za informacijsko varnost.

Vsebina temelji na različici zakona ZInfV-1, veljavni od 2025-06-04 (kontrolna vsota 9dba900a02ee).

Nazaj na domačo stran