NIS2 · Slovenija

ZInfV-1 — Zakon o informacijski varnosti, Uradni list RS št. 40/25

NIS2 po korakih za sektor promet v Sloveniji: sedem korakov po ZInfV-1

Objavljeno: · AIPOS OÜ · nis2europe.eu

Vodnik v sedmih korakih povzema, kaj Zakon o informacijski varnosti (ZInfV-1) določa za podjetja v sektorju promet. Zavezance zakon razvršča na bistvene in pomembne subjekte (7. člen), sektor promet pa je uvrščen v Prilogo 1. Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost (10. člen).

Brezplačno preverjanje uporabnosti traja približno tri minute. Celoten paket dokumentov NIS2 je običajno pripravljen v eni uri po plačilu — ne v dnevih ali tednih.

Ta vodnik opisuje zahteve zakona na splošni ravni in ni pravni nasvet. Uporabnost je odvisna od profila podjetja (sektor, velikost, storitve) — brezplačno preverjanje uporabnosti pokaže, ali in v kolikšni meri zakon velja za vaše podjetje.

1. Ali zakon zajema podjetje v prometu

Sektor promet je v Prilogi 1 uvrščen med visoko kritične sektorje, in sicer s podsektorji zračni, železniški, vodni in cestni promet. Zavezance razvršča 7. člen na bistvene in pomembne subjekte. Bistveni subjekt je vrsta subjekta iz Priloge 1, ki dosega vsaj en velikostni prag, to je 250 zaposlenih, letni promet 50 milijonov eurov ali bilančno vsoto 43 milijonov eurov. Med pomembne subjekte sodijo vrste subjektov iz Priloge 2 ter drugi zavezanci, ki po istem členu niso bistveni subjekti.

SKD 49.110Težek železniški potniški prevozSKD 49.200Železniški tovorni prevozSKD 50.100Pomorski potniški prevozSKD 50.200Pomorski tovorni prevozSKD 50.300Potniški prevoz po celinskih vodahSKD 50.400Tovorni prevoz po celinskih vodah

Glejte tudi stran sektorja: Promet · Kategorije subjektov NIS2 — Slovenija

Začnite brezplačno preverjanje področja uporabe

2. Odgovornost vodstva in usposabljanje

Kot prvi izmed obveznih varnostnih ukrepov 22. člen navaja podporo vodstva subjekta na področju informacijske in kibernetske varnosti ter umestitev tega področja v letni načrt poslovanja oziroma program dela. Isti člen med ukrepe uvršča osnovne prakse kibernetske higiene ter usposabljanje zaposlenih na tem področju. Odgovornost ni omejena na pravno osebo, saj 52. člen za odgovorno osebo pravne osebe predvideva globo od 1.000 eurov do 10.000 eurov. Primerljivo ureditev za odgovorne osebe pomembnih subjektov vsebuje 53. člen.

Obveznost usposabljanja upravljalnih organov po NIS2 po državah

3. Podlaga za obvladovanje tveganj

Zavezanci morajo po 22. členu sprejeti tehnične, operativne in organizacijske ukrepe za obvladovanje tveganj, ki ogrožajo varnost njihovih omrežnih in informacijskih sistemov. Ukrepi temeljijo na pristopu upoštevanja vseh nevarnosti in morajo dosegati raven varnosti, ki ustreza obstoječim ali prepoznanim tveganjem. Pri presoji sorazmernosti se upoštevajo izpostavljenost tveganjem, velikost subjekta, verjetnost incidentov in resnost njihovih posledic. Izpolnjevanje ukrepov se preverja najmanj enkrat letno ali v rednih obdobjih iz lastne politike, ob ugotovljenih pomanjkljivostih pa sledijo popravni ukrepi.

Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve

4. Katalog varnostnih ukrepov

Nabor obveznih varnostnih ukrepov določa 22. člen v sedemnajstih točkah. Vanj sodijo varnost človeških virov in upravljanje dostopov, varnostne kopije, dnevniški zapisi, kriptografija in šifriranje, varnost dobavne verige, fizično varovanje prostorov s ključnimi sistemi, obvladovanje ranljivosti, zaščita pred zlonamerno kodo, večfaktorska avtentikacija ter politike za uporabo oblačnih storitev. Posebnih ukrepov zgolj za promet zakon ne določa, saj isti nabor velja enako za bistvene in pomembne subjekte. Ukrepi morajo biti med drugim sorazmerni s tveganji in preverljivi z dokazili o izvedbi.

Ukrepi za obvladovanje tveganj po NIS2 v primerjavi z ISO 27001, DORA in GDPR

5. Priglasitev pomembnih incidentov

Pomembne incidente zavezanci priglašajo pristojni skupini CSIRT, pristojni nacionalni organ pa je Urad Vlade Republike Slovenije za informacijsko varnost (10. člen in 30. člen). Zgodnje sporočilo se predloži nemudoma, najpozneje v 24 urah po tem, ko je pomemben incident zaznan. Priglasitev incidenta z začetno oceno resnosti in vpliva sledi nemudoma, najpozneje v 72 urah po zaznavi. Vmesno poročilo se predloži na zahtevo skupine CSIRT, končno poročilo pa najpozneje en mesec po predložitvi priglasitve incidenta.

Roki za priglasitev incidentov po NIS2 po državah EU · Platforma ta dokument ustvari samodejno — vključen je v paket dokumentov. Storitve

6. Pisne evidence in dokazila

Potreba po pisnih evidencah izhaja iz same vsebine zakonskih obveznosti. Politike in postopke za kriptografijo, za uporabo oblačnih storitev in za presojo učinkovitosti ukrepov našteva 22. člen, ki hkrati zahteva preverljivost ukrepov in predložitev dokazil o njihovi izvedbi na zahtevo pristojnega organa. Zagotavljanje in ohranjanje dnevniških zapisov o delovanju omrežnih in informacijskih sistemov ureja 24. člen. Vsebino končnega poročila, torej opis incidenta, vrsto grožnje ali temeljni vzrok in izvedene blažilne ukrepe, opredeljuje 30. člen.

Paket vključuje:

Vzdrževanje (mesečno) — re-sign dokumentov po veljavnem pravu — 290 EUR/mesec Storitve

7. Razponi glob

Prekrške bistvenih subjektov ureja 52. člen, ki za pravno osebo predvideva globo v razponu od 0,5 do 2 odstotka skupnega letnega prometa iz preteklega poslovnega leta. Pri tem znesek ni nižji od 10.000 eurov in ne višji od 10.000.000 eurov, upošteva pa se višji od obeh zneskov. Za pomembne subjekte 53. člen določa razpon od 0,3 do 1,4 odstotka letnega prometa, z najnižjim zneskom 7.000 eurov in najvišjim 7.000.000 eurov. Globe za samostojne podjetnike in odgovorne osebe sta oba člena določila posebej.

NIS2 upravne globe po državah

Pogosta vprašanja

Ali ZInfV-1 velja za prevozno podjetje v Sloveniji?

Sektor promet je naveden v Prilogi 1, in sicer za zračni, železniški, vodni in cestni podsektor. Razvrstitev opravi 7. člen: vrste subjektov iz Priloge 1 z vsaj 250 zaposlenimi ali letnim prometom 50 milijonov eurov ali bilančno vsoto 43 milijonov eurov so bistveni subjekti, drugi zavezanci pa so pomembni subjekti.

V katerih rokih se priglasi pomemben incident?

Po 30. členu se pristojni skupini CSIRT predloži zgodnje sporočilo nemudoma, najpozneje v 24 urah po zaznavi. Priglasitev incidenta sledi nemudoma, najpozneje v 72 urah po zaznavi. Končno poročilo je predvideno najpozneje en mesec po predložitvi priglasitve incidenta, vmesno poročilo pa na zahtevo skupine CSIRT.

Kateri organ izvaja nadzor?

Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost (10. člen). Med njegovimi nalogami sta tudi inšpekcijski nadzor prek Inšpekcije za informacijsko varnost ter strokovna podpora zavezancem na področju informacijske varnosti.

Vsebina temelji na različici zakona ZInfV-1, veljavni od 2025-06-04 (kontrolna vsota 9dba900a02ee).

Nazaj na domačo stran