NIS2 · Slovenija

ZInfV-1 — Zakon o informacijski varnosti, Uradni list RS št. 40/25

NIS2 v Sloveniji: komu je platforma namenjena in kako pripravi dokumentacijo po ZInfV-1

Kaj je ta platforma

Platforma je spletno orodje, ki iz profila vašega podjetja pripravi dokumentacijo, kakršno od zavezancev pričakuje slovenska ureditev informacijske varnosti: politike, registre (na primer register incidentov in register sredstev), postopke ter sezname dokazil.

Izhodišče ni splošna predloga z interneta, ampak besedilo zakona. Vsaka trditev v dokumentu se primerja z besedilom Zakona o informacijski varnosti (Uradni list RS, št. 40/25; ZInfV-1). Kar iz zakona ne izhaja, se iz dokumenta odstrani ali popravi.

Zakaj je dokumentirana oblika sploh pomembna, pove sam zakon. Med lastnostmi, ki jih morajo imeti varnostni ukrepi, ZInfV-1 navaja, da morajo biti "preverljivi tako, da se na zahtevo pristojnega organa lahko predložijo dokazila o njihovi izvedbi" (ZInfV-1, 22. člen, trinajsti odstavek, 6. točka). Ukrep, ki obstaja samo v glavah zaposlenih, tega pogoja ne izpolnjuje.

Komu je namenjena po slovenskem zakonu

ZInfV-1 zavezance deli na dve statutarni skupini: bistveni subjekt in pomembni subjekt (7. člen).

Bistveni subjekti so med drugim:

Pomembni subjekti so vrste subjektov iz Priloge 2 ter drugi subjekti ali organi iz 6. člena, ki niso bistveni subjekti (7. člen, tretji odstavek).

Priloga 1 (visoko kritični sektorji) zajema energijo, promet, bančništvo, infrastrukturo finančnega trga, zdravje, pitno vodo, odpadno vodo, digitalno infrastrukturo, upravljanje storitev IKT, javno upravo in vesolje. Priloga 2 (drugi kritični sektorji) zajema poštne in kurirske storitve, ravnanje z odpadki, kemikalije, živila, proizvodnjo (medicinski pripomočki, računalniki in elektronika, električne naprave, stroji, vozila, druga vozila in plovila), digitalne ponudnike, raziskave in mestne občine.

Dokumentacija pa je uporabna tudi za podjetja, ki sama morda niso zavezanci: ZInfV-1 od bistvenih in pomembnih subjektov zahteva varnost dobavne verige z določitvijo ustreznih minimalnih zahtev za ključne dobavitelje ali ponudnike storitev (22. člen, drugi odstavek, 10. točka). Zato naročniki dokazila o varnosti vse pogosteje zahtevajo od svojih dobaviteljev.

Kako deluje: štirje koraki

1. Izpolnite profil podjetja. Navedete sektor oziroma podsektor po Prilogi 1 ali 2, velikostne podatke (zaposleni, promet, bilančna vsota) in vlogo podjetja — ali nastopate kot zavezanec ali kot dobavitelj zavezanca. 2. Dokument se pripravi iz profila. Vsebina se oblikuje glede na vaš sektor, velikost in vlogo, ne kot enotno besedilo za vse. 3. Trostopenjsko preverjanje. Osnutek se primerja z besedilom ZInfV-1: preveri se, ali ima vsaka pravna navedba podlago v členu, na katerega se sklicuje; nepodprte ali preveč posplošene trditve se popravijo ali odstranijo; na koncu se preverijo še sklici na člene in odstavke. 4. Prenesete končni dokument. Dokument dobite v obliki, ki jo lahko potrdi vodstvo, dopolnite z lastnimi podatki in hranite kot dokazilo.

Razvoj v številkah

Razvoj je stalen, ne pa neprekinjen: ko se nacionalni zakon spremeni, se predloge posodobijo brez novega naročila, stranka z vzdrževanjem pa samodejno prejme posodobljen dokument.

  • Razvoj platforme: 4496 sprememb od 06.06.2026
  • Spremembe v zadnjih 7 dneh: 1092
  • Zadnja sprememba: 10.09.2026 23:09 (Europe/Tallinn)
  • Testi: 641 zelenih / 0 rdečih
  • Kakovostna vrata, zadnji zagon: 5/5 uspešnih v prvem krogu
  • Zajete države: 24

Kako deluje

Kaj platforma zmore in česa ne

Zmore:

Ne zmore in ne poskuša:

Pristojni organ v Sloveniji

Zakon določa: "Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost." (ZInfV-1, 10. člen, prvi odstavek)

Urad Vlade Republike Slovenije za informacijsko varnost (URSIV) koordinira nacionalni sistem informacijske varnosti, zavezancem nudi strokovno podporo, pripravlja predloge predpisov, opravlja naloge nacionalnega certifikacijskega organa za kibernetsko varnost in izvaja inšpekcijski nadzor prek Inšpekcije za informacijsko varnost, ki je njegova notranja organizacijska enota (10. člen).

Pri incidentih velja pot prek pristojne skupine CSIRT: bistveni in pomembni subjekti predložijo zgodnje sporočilo nemudoma, najpozneje pa v 24 urah po zaznavi pomembnega incidenta, in priglasitev incidenta nemudoma, najpozneje pa v 72 urah po zaznavi pomembnega incidenta (30. člen, prvi odstavek).

Za potrditev statusa zavezanca, načina priglasitve in aktualnega besedila predpisov si oglejte objavljene smernice in uradne objave pristojnega nadzornega organa — Urada Vlade Republike Slovenije za informacijsko varnost (uradni vir).

Uporaba in plačilo

Ali NIS2 velja za vaše podjetje? Brezplačno preverjanje

Odgovorite na dve vprašanji — rezultat je takojšen, brez registracije.

Ali vaše podjetje deluje v sektorju iz prilog NIS2 (npr. energetika, promet, bančništvo, zdravstvo, voda, digitalna infrastruktura, storitve IKT, pošta, odpadki, kemikalije, hrana, proizvodnja, digitalni ponudniki, raziskave)?
Ali ima vaše podjetje vsaj 50 zaposlenih ali letni promet vsaj 10 milijonov evrov?

Cene

19 € — enkratno plačilo. Enaka cena v vsaki državi.

Po plačilu se dokument ustvari iz vašega profila, opravi preverjanje in je na voljo za prenos — dokument je dostavljen takoj po plačilu. Naročilo je dokončno: za digitalno pravno vsebino ni pravice do odstopa.

API

API je namenjen ponudnikom programske opreme, svetovalnim podjetjem in ponudnikom storitev IT, ki hkrati oskrbujejo veliko podjetij.

En API ključ v glavi X-API-Key. Brezplačen sandbox ključ takoj ob registraciji — za začetek plačilo ni potrebno.

API

Pogosta vprašanja

Ali platforma odloči, ali smo bistveni ali pomembni subjekt?

Ne. Merila določa 7. člen ZInfV-1, o določitvi posameznih subjektov pa v primerih iz tega člena odloča vlada z odločbo na predlog pristojnega nacionalnega organa. Platforma vaš profil (sektor, velikost, vloga) le uporabi kot izhodišče za vsebino dokumentov; status potrdite ob objavljenih smernicah Urada Vlade Republike Slovenije za informacijsko varnost.

Zakaj so dokumenti dveh podjetij iz istega sektorja lahko različni?

Ker ZInfV-1 pri presoji sorazmernosti varnostnih ukrepov zahteva upoštevanje stopnje izpostavljenosti tveganjem, velikosti subjekta, verjetnosti pojava incidentov in resnosti morebitnih incidentov, vključno z njihovim družbenim in gospodarskim vplivom (22. člen, tretji odstavek). Različen profil zato pomeni različen obseg dokumentacije.

Kako naročnik ali inšpektor preveri navedbe v našem dokumentu?

Vsaka pravna navedba ima naveden člen ZInfV-1, zato jo je mogoče primerjati z uradnim besedilom zakona, objavljenim v Uradnem listu RS, št. 40/25. Poleg besedila dokumenta pa se preverja tudi izvedba: zakon zahteva, da je mogoče na zahtevo pristojnega organa predložiti dokazila o izvedbi varnostnih ukrepov.

Kaj naredimo z dokumenti, ko se podjetje spremeni?

Dokumentacijo je treba posodobiti ob spremembi profila — na primer ob prehodu velikostnih pragov iz 7. člena, novi dejavnosti iz Priloge 1 ali 2 ali novem ključnem dobavitelju. ZInfV-1 poleg tega zahteva preverjanje izpolnjevanja varnostnih ukrepov najmanj enkrat letno ali v rednih obdobjih, opredeljenih v vaših politikah in postopkih, ter ob zaznanih ranljivostih (22. člen, peti odstavek).

AIPOS OÜ · Matična številka 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Estonija · info@nis2europe.eu

Storitve · Cene · Pogosta vprašanja · Kako NIS2Europe pripravi in preveri vaše dokumente · Nakupni pogoji · Zasebnost