NIS2 v Sloveniji: komu je platforma namenjena in kako pripravi dokumentacijo po ZInfV-1
Kaj je ta platforma
Platforma je spletno orodje, ki iz profila vašega podjetja pripravi dokumentacijo, kakršno od zavezancev pričakuje slovenska ureditev informacijske varnosti: politike, registre (na primer register incidentov in register sredstev), postopke ter sezname dokazil.
Izhodišče ni splošna predloga z interneta, ampak besedilo zakona. Vsaka trditev v dokumentu se primerja z besedilom Zakona o informacijski varnosti (Uradni list RS, št. 40/25; ZInfV-1). Kar iz zakona ne izhaja, se iz dokumenta odstrani ali popravi.
Zakaj je dokumentirana oblika sploh pomembna, pove sam zakon. Med lastnostmi, ki jih morajo imeti varnostni ukrepi, ZInfV-1 navaja, da morajo biti "preverljivi tako, da se na zahtevo pristojnega organa lahko predložijo dokazila o njihovi izvedbi" (ZInfV-1, 22. člen, trinajsti odstavek, 6. točka). Ukrep, ki obstaja samo v glavah zaposlenih, tega pogoja ne izpolnjuje.
Komu je namenjena po slovenskem zakonu
ZInfV-1 zavezance deli na dve statutarni skupini: bistveni subjekt in pomembni subjekt (7. člen).
Bistveni subjekti so med drugim:
- vrste subjektov iz Priloge 1, ki imajo vsaj 250 zaposlenih ali letni promet vsaj 50 milijonov eurov ali letno bilančno vsoto vsaj 43 milijonov eurov;
- ponudniki kvalificiranih storitev zaupanja in registri TLD imen ter ponudniki storitev DNS, ne glede na njihovo velikost;
- ponudniki javnih elektronskih komunikacijskih omrežij ali javno dostopnih elektronskih komunikacijskih storitev, ki imajo vsaj 50 zaposlenih in letni promet ali letno bilančno vsoto vsaj 10 milijonov eurov;
- subjekti javne uprave na državni ravni;
- subjekti, ki so določeni kot kritični na podlagi zakona, ki ureja kritično infrastrukturo.
Pomembni subjekti so vrste subjektov iz Priloge 2 ter drugi subjekti ali organi iz 6. člena, ki niso bistveni subjekti (7. člen, tretji odstavek).
Priloga 1 (visoko kritični sektorji) zajema energijo, promet, bančništvo, infrastrukturo finančnega trga, zdravje, pitno vodo, odpadno vodo, digitalno infrastrukturo, upravljanje storitev IKT, javno upravo in vesolje. Priloga 2 (drugi kritični sektorji) zajema poštne in kurirske storitve, ravnanje z odpadki, kemikalije, živila, proizvodnjo (medicinski pripomočki, računalniki in elektronika, električne naprave, stroji, vozila, druga vozila in plovila), digitalne ponudnike, raziskave in mestne občine.
Dokumentacija pa je uporabna tudi za podjetja, ki sama morda niso zavezanci: ZInfV-1 od bistvenih in pomembnih subjektov zahteva varnost dobavne verige z določitvijo ustreznih minimalnih zahtev za ključne dobavitelje ali ponudnike storitev (22. člen, drugi odstavek, 10. točka). Zato naročniki dokazila o varnosti vse pogosteje zahtevajo od svojih dobaviteljev.
Kako deluje: štirje koraki
1. Izpolnite profil podjetja. Navedete sektor oziroma podsektor po Prilogi 1 ali 2, velikostne podatke (zaposleni, promet, bilančna vsota) in vlogo podjetja — ali nastopate kot zavezanec ali kot dobavitelj zavezanca. 2. Dokument se pripravi iz profila. Vsebina se oblikuje glede na vaš sektor, velikost in vlogo, ne kot enotno besedilo za vse. 3. Trostopenjsko preverjanje. Osnutek se primerja z besedilom ZInfV-1: preveri se, ali ima vsaka pravna navedba podlago v členu, na katerega se sklicuje; nepodprte ali preveč posplošene trditve se popravijo ali odstranijo; na koncu se preverijo še sklici na člene in odstavke. 4. Prenesete končni dokument. Dokument dobite v obliki, ki jo lahko potrdi vodstvo, dopolnite z lastnimi podatki in hranite kot dokazilo.
Razvoj v številkah
Razvoj je stalen, ne pa neprekinjen: ko se nacionalni zakon spremeni, se predloge posodobijo brez novega naročila, stranka z vzdrževanjem pa samodejno prejme posodobljen dokument.
- Razvoj platforme: 4496 sprememb od 06.06.2026
- Spremembe v zadnjih 7 dneh: 1092
- Zadnja sprememba: 10.09.2026 23:09 (Europe/Tallinn)
- Testi: 641 zelenih / 0 rdečih
- Kakovostna vrata, zadnji zagon: 5/5 uspešnih v prvem krogu
- Zajete države: 24
Kaj platforma zmore in česa ne
Zmore:
- pripraviti dokumente in sezname dokazil, ki jih nadzorni organ, revizor ali naročnik lahko primerja z besedilom zakona;
- pokriti vsebinska področja, ki jih zahteva 22. člen ZInfV-1 — od podpore vodstva in kibernetske higiene do varnostnih kopij, dnevniških zapisov, kriptografije, varnosti dobavne verige in postopkov za oblačne storitve;
- pri vsaki navedbi izpisati člen, iz katerega izhaja, da je trditev mogoče preveriti v uradnem besedilu.
Ne zmore in ne poskuša:
- ni revizija: revizijo opravi revizor informacijskih sistemov oziroma notranji revizor, kot ju opredeljuje 5. člen ZInfV-1;
- ni certifikat: ocenjevanje skladnosti opravi organ za ugotavljanje skladnosti (5. člen, 32. točka), platforma pa nobenega od njiju ne nadomešča;
- ne odloča o vašem statusu zavezanca — o določitvi posameznih subjektov po 7. členu odloča vlada z odločbo na predlog pristojnega nacionalnega organa;
- dokument sam po sebi ne pomeni, da so ukrepi v praksi izvedeni. ZInfV-1 zahteva redno preverjanje izpolnjevanja varnostnih ukrepov najmanj enkrat letno in takojšnje popravne ukrepe ob ugotovljenih pomanjkljivostih (22. člen, peti odstavek).
Pristojni organ v Sloveniji
Zakon določa: "Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost." (ZInfV-1, 10. člen, prvi odstavek)
Urad Vlade Republike Slovenije za informacijsko varnost (URSIV) koordinira nacionalni sistem informacijske varnosti, zavezancem nudi strokovno podporo, pripravlja predloge predpisov, opravlja naloge nacionalnega certifikacijskega organa za kibernetsko varnost in izvaja inšpekcijski nadzor prek Inšpekcije za informacijsko varnost, ki je njegova notranja organizacijska enota (10. člen).
Pri incidentih velja pot prek pristojne skupine CSIRT: bistveni in pomembni subjekti predložijo zgodnje sporočilo nemudoma, najpozneje pa v 24 urah po zaznavi pomembnega incidenta, in priglasitev incidenta nemudoma, najpozneje pa v 72 urah po zaznavi pomembnega incidenta (30. člen, prvi odstavek).
Za potrditev statusa zavezanca, načina priglasitve in aktualnega besedila predpisov si oglejte objavljene smernice in uradne objave pristojnega nadzornega organa — Urada Vlade Republike Slovenije za informacijsko varnost (uradni vir).
Uporaba in plačilo
Ali NIS2 velja za vaše podjetje? Brezplačno preverjanje
Odgovorite na dve vprašanji — rezultat je takojšen, brez registracije.
Cene
19 € — enkratno plačilo. Enaka cena v vsaki državi.
- OSNOVNI: 1 890 EUR
- PRIPOROČENI: 2 490 EUR
Po plačilu se dokument ustvari iz vašega profila, opravi preverjanje in je na voljo za prenos — dokument je dostavljen takoj po plačilu. Naročilo je dokončno: za digitalno pravno vsebino ni pravice do odstopa.
API
API je namenjen ponudnikom programske opreme, svetovalnim podjetjem in ponudnikom storitev IT, ki hkrati oskrbujejo veliko podjetij.
En API ključ v glavi X-API-Key. Brezplačen sandbox ključ takoj ob registraciji — za začetek plačilo ni potrebno.
- Paket dokumentov NIS2 (5 dokumentov): 1 890 EUR
- Tehnični varnostni pregled NIS2 — pregled zunanje napadalne površine + poročilo: 290 EUR
- Potrdilo dobavne verige (NIS2 čl. 21(2)(d)): 2 190 EUR
- Re-sign — posodobitev dokumentov na veljavno pravno stanje: 490 EUR
- Kombinirani paket — paket dokumentov + tehnični varnostni pregled + 12 mesecev vzdrževanja: 2 490 EUR
- Vzdrževanje (mesečno) — re-sign dokumentov po veljavnem pravu: 290 EUR/mesec
- Vzdrževanje (12 mesecev vnaprej) — re-sign dokumentov po veljavnem pravu: 2 900 EUR/leto
- Dokument preslikave NIS2 ↔ ISO 27001 / DORA / GDPR: 390 EUR
- Paket predlog za priglasitev incidentov (24 h / 72 h / 1 mesec): 390 EUR
- Posamezen dokument iz paketa: 890 EUR
- Licenca API Professional: 990 EUR/mesec
- Licenca API Enterprise (SLA, več ključev, prednostna vrsta): 2 900 EUR/mesec
Pogosta vprašanja
Ali platforma odloči, ali smo bistveni ali pomembni subjekt?
Ne. Merila določa 7. člen ZInfV-1, o določitvi posameznih subjektov pa v primerih iz tega člena odloča vlada z odločbo na predlog pristojnega nacionalnega organa. Platforma vaš profil (sektor, velikost, vloga) le uporabi kot izhodišče za vsebino dokumentov; status potrdite ob objavljenih smernicah Urada Vlade Republike Slovenije za informacijsko varnost.
Zakaj so dokumenti dveh podjetij iz istega sektorja lahko različni?
Ker ZInfV-1 pri presoji sorazmernosti varnostnih ukrepov zahteva upoštevanje stopnje izpostavljenosti tveganjem, velikosti subjekta, verjetnosti pojava incidentov in resnosti morebitnih incidentov, vključno z njihovim družbenim in gospodarskim vplivom (22. člen, tretji odstavek). Različen profil zato pomeni različen obseg dokumentacije.
Kako naročnik ali inšpektor preveri navedbe v našem dokumentu?
Vsaka pravna navedba ima naveden člen ZInfV-1, zato jo je mogoče primerjati z uradnim besedilom zakona, objavljenim v Uradnem listu RS, št. 40/25. Poleg besedila dokumenta pa se preverja tudi izvedba: zakon zahteva, da je mogoče na zahtevo pristojnega organa predložiti dokazila o izvedbi varnostnih ukrepov.
Kaj naredimo z dokumenti, ko se podjetje spremeni?
Dokumentacijo je treba posodobiti ob spremembi profila — na primer ob prehodu velikostnih pragov iz 7. člena, novi dejavnosti iz Priloge 1 ali 2 ali novem ključnem dobavitelju. ZInfV-1 poleg tega zahteva preverjanje izpolnjevanja varnostnih ukrepov najmanj enkrat letno ali v rednih obdobjih, opredeljenih v vaših politikah in postopkih, ter ob zaznanih ranljivostih (22. člen, peti odstavek).
AIPOS OÜ · Matična številka 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Estonija · info@nis2europe.eu
Storitve · Cene · Pogosta vprašanja · Kako NIS2Europe pripravi in preveri vaše dokumente · Nakupni pogoji · Zasebnost