NIS2
Direktiva (EU) 2022/2555 (NIS2)
NIS2 je direktiva EU o visoki skupni ravni kibernetske varnosti, ki zavezancem nalaga obvladovanje kibernetskih tveganj, poročanje o incidentih in odgovornost vodstva. V Sloveniji jo prenaša Zakon o informacijski varnosti (ZInfV-1).
Za koga velja
- Praviloma srednje velike in večje organizacije (merila Priporočila Komisije 2003/361/ES) v zajetih sektorjih.
- Sektorji visoke kritičnosti (Priloga I): energetika, promet, bančništvo, infrastruktura finančnega trga, zdravstvo, pitna voda, odpadna voda, digitalna infrastruktura, upravljanje storitev IKT, javna uprava, vesolje.
- Drugi kritični sektorji (Priloga II): poštne in kurirske storitve, ravnanje z odpadki, kemikalije, živila, proizvodnja kritičnih izdelkov, digitalni ponudniki, raziskave.
- Nekateri subjekti so zajeti ne glede na velikost (npr. ponudniki storitev DNS, registri vrhnjih domen, kvalificirani ponudniki storitev zaupanja).
- Ključni in pomembni subjekti imajo različno strogo nadzorstveno obravnavo.
Ključne obveznosti
- Analiza tveganj in politike varnosti informacijskih sistemov.
- Obvladovanje incidentov ter neprekinjeno poslovanje (varnostne kopije, okrevanje po nesreči, krizno upravljanje).
- Varnost dobavne verige ter varnost pri nabavi, razvoju in vzdrževanju sistemov.
- Politike za ocenjevanje učinkovitosti ukrepov, osnovna kibernetska higiena in usposabljanje.
- Kriptografija in šifriranje, kadrovska varnost, nadzor dostopa in upravljanje sredstev.
- Večfaktorska avtentikacija ter varne komunikacije.
- Odgovornost vodstva: poslovodstvo mora ukrepe odobriti in nadzirati, se usposabljati in lahko odgovarja za kršitve (člen 20).
Sankcije
Za ključne subjekte upravne globe do najmanj 10 milijonov EUR ali najmanj 2 % skupnega svetovnega letnega prometa (velja višji znesek), za pomembne subjekte do najmanj 7 milijonov EUR ali 1,4 % prometa (člen 34).
Stanje v Sloveniji
Zakon o informacijski varnosti (ZInfV-1) je bil objavljen v Uradnem listu RS št. 40/25 in velja od 19. junija 2025. Pristojni organ je Urad Vlade RS za informacijsko varnost (URSIV). Zavezanci se morajo v register prijaviti sami; subjekti, ki merila izpolnijo pozneje, imajo za prijavo 30 dni.
Pomembno obvestilo
To je splošna informacija in ne pravni nasvet. Vsebina je preverjena pri primarnih virih (EUR-Lex, Uradni list RS), vendar se predpisi spreminjajo, uporaba pa je odvisna od okoliščin posamezne organizacije. Za zavezujočo presojo se posvetujte s pravnim strokovnjakom.
Viri in standardi
- 01Direktiva (EU) 2022/2555 (NIS2) o visoki skupni ravni kibernetske varnostiEUR-Lex, 2022
- 02Zakon o informacijski varnosti (ZInfV-1), Uradni list RS št. 40/25 — prenos NIS2Uradni list RS, 2025
- 03Urad Vlade RS za informacijsko varnost (URSIV)Republika Slovenija
- 04ENISA: Poročilo o krajini groženj 2025ENISA, 2025
Ste pripravljeni na nadgradnjo varnosti v vaši organizaciji?
Kontaktirajte nas in spoznajte, kako lahko naše rešitve na ključ pripomorejo k varnemu in odpornemu poslovnemu okolju.
