nis2-si.eu

NIS2 v Sloveniji: ZInfV-1 velja od junija 2025, prvi rok za registracijo pri URSIV je že potekel, rok za varnostne ukrepe pa se izteka konec 2026. Poročilo o obsegu, organu in obveznostih

Zakon o informacijski varnosti (ZInfV-1), ki v slovensko pravo prenaša direktivo NIS2, velja od 19. junija 2025. Za razliko od pogoste predstave, da gre za prihodnjo obveznost, ura že teče: prvi rok za samoregistracijo pri Uradu Vlade RS za informacijsko varnost (URSIV) je bil 19. december 2025, rok za uvedbo ukrepov za obvladovanje tveganj pa se izteka do konca leta 2026. Ključno vprašanje torej ni „kdaj“, ampak „kdo je že zavezanec in tega še ne ve“.

19. junij 2025
Datum uveljavitve Zakona o informacijski varnosti (ZInfV-1), ki prenaša direktivo NIS2. Slovenija je s tem formalno zaključila prenos direktive v nacionalno pravo.
NIS-2-Directive.com — Transposition: Slovenia (2025)
19. december 2025
Prvi rok za samoregistracijo zavezancev pri URSIV — v šestih mesecih po uveljavitvi zakona. Ta rok je ob objavi tega poročila že potekel; odgovornost za identifikacijo in prijavo nosi subjekt sam, ne glede na to, ali ga je organ že uvrstil v register.
Cyberday — NIS2 in Slovenia: ZInfV-1 guide (2025/2026)
konec 2026
Rok za uvedbo ukrepov za obvladovanje tveganj: ZInfV-1 predvideva njihovo uvedbo v 12 do 18 mesecih po uveljavitvi, kar pomeni do konca leta 2026 za subjekte, zavezane ob uveljavitvi.
Cyberday — NIS2 in Slovenia: ZInfV-1 guide (2025/2026)
URSIV in SI-CERT
Pristojni organ je Urad Vlade RS za informacijsko varnost (URSIV), ki vodi register zavezancev ter ima pooblastila za inšpekcijski nadzor in sankcije; operativni odziv na incidente koordinira SI-CERT.
NIS-2-Directive.com — Transposition: Slovenia (2025)
~1.000 do 6.000–8.000
Ocene o številu zavezancev se med viri razlikujejo — od okoli 1.000 do 6.000–8.000, odvisno od razlage meril. Vsi viri se strinjajo o eni stvari: gre za veliko razširitev glede na prejšnjo ureditev, ki je zajemala bistveno manj organizacij. Natančno število bo znano šele po dokončni identifikaciji zavezancev.
NIS-2-Directive.com; Cyberday (2025/2026)
bistveni in pomembni
ZInfV-1 uvaja dvojno kategorizacijo zavezancev na „bistvene“ in „pomembne“ subjekte in praviloma zajema srednja in večja podjetja v sektorjih iz prilog direktive NIS2 (energetika, promet, zdravstvo, digitalna infrastruktura, javna uprava in drugi). Nekateri ponudniki (npr. DNS, registri vrhnjih domen, storitve zaupanja) so zajeti ne glede na velikost.
Viktoria Compliance — NIS2 transposition status EU 2026

Ura že teče: obveznosti veljajo, marsikateri zavezanec pa tega še ne ve

Najpomembnejše sporočilo za slovenska podjetja v letu 2026 ni prihodnji datum, ampak dejstvo, da zakon velja že od sredine leta 2025. Zaradi tega je najpogostejša in hkrati najcenejša napaka administrativna, ne tehnična: subjekt je lahko „pripravljen“ po vsebini, a formalno neskladen zgolj zato, ker ni pravočasno opravil samoregistracije pri URSIV. Prvi rok za to (19. december 2025) je ob objavi tega poročila že potekel.

Ker zakon temelji na samoidentifikaciji, odgovornost ne nastopi šele takrat, ko organ vpiše subjekt v register — nastopi, ko subjekt zaradi svojega sektorja in velikosti izpolni merila. Spodnja tabela povzema ključne mejnike; natančne dodatne roke urejajo podzakonski akti in odločitve URSIV.

MejnikRokKaj pomeni
Uveljavitev ZInfV-119. junij 2025Zakon začne veljati; obveznosti in nadzorni okvir se začnejo uporabljati.
Prva samoregistracija pri URSIV19. december 2025 (že potekel)Zavezanci se morajo prijaviti pri URSIV v šestih mesecih po uveljavitvi.
Uvedba ukrepov za obvladovanje tveganjdo konca 2026 (12–18 mesecev)Vzpostavitev sistema za obvladovanje tveganj informacijske varnosti in povezanih ukrepov.

Vir: Cyberday (2025/2026); NIS-2-Directive.com (2025). Natančni dodatni roki so odvisni od podzakonskih aktov in odločitev URSIV.

Kdo je zajet in zakaj je razširitev tolikšna

Prejšnja ureditev je zavezance določala predvsem posamično in je zajemala razmeroma majhno število organizacij. ZInfV-1 uvaja samodejno pokritje glede na sektor in velikost podjetja: če subjekt deluje v enem od sektorjev iz prilog direktive NIS2 in je srednje ali večje podjetje, praviloma sodi v obseg zakona — bodisi kot „bistveni“ bodisi kot „pomembni“ subjekt. Prav ta sprememba večkratno poveča krog zavezancev.

Nekatere kategorije so zajete ne glede na velikost — na primer ponudniki storitev DNS, registri vrhnjih domen in ponudniki storitev zaupanja. Natančno število zavezancev v Sloveniji bo znano šele po dokončni identifikaciji; javno navedene ocene se razlikujejo (od okoli 1.000 do 6.000–8.000) in jih je treba obravnavati kot ocene, ne kot uradni register.

Vir: NIS-2-Directive.com (2025); Copla — NIS2 implementation in Slovenia.

Nadzor in sankcije

ZInfV-1 daje URSIV podrobnejša pooblastila, kot izhajajo iz splošnega okvira direktive — vključno z inšpekcijskim nadzorom in širšimi možnostmi ukrepanja. Zakon ureja upravne globe za neizpolnjevanje obveznosti; v duhu direktive NIS2 poudarja tudi odgovornost vodstva za odobritev in nadzor ukrepov informacijske varnosti, s čimer se kibernetska varnost seli z ravni IT-oddelka na raven poslovodstva. To poročilo namerno ne navaja konkretnih zneskov globe, saj jih v uporabljenih virih ni bilo mogoče preveriti do prvotnega vira; podrobnosti o višini glob določata besedilo zakona in podzakonski akti.

Vir: NIS-2-Directive.com (2025); Križanec & partnerji — Nov Zakon o informacijski varnosti (ZInfV-1).

Citiranje tega poročila: nis2-si.eu, „NIS2 v Sloveniji: ZInfV-1 velja od junija 2025, prvi rok za registracijo pri URSIV je že potekel, rok za varnostne ukrepe pa se izteka konec 2026“, 2026-07-22. https://nis2-si.eu/report-nis2-pl.html — prosto za uporabo z navedbo vira in povezavo.
Metodologija: Poročilo je pripravljeno 22. julija 2026 na podlagi javno dostopnih analiz prenosa direktive NIS2 v Sloveniji. Vsaka trditev je sledljiva do navedenega vira: datum uveljavitve ZInfV-1, pristojni organ (URSIV) in SI-CERT — iz Transposition Tracker (nis-2-directive.com); rok za registracijo in rok za uvedbo ukrepov — iz vodnika Cyberday o ZInfV-1; obseg in kategorizacija zavezancev — iz nis-2-directive.com, Viktoria Compliance in Copla. Ocene števila zavezancev se med viri razlikujejo in so v poročilu navedene kot razpon, ne kot uradna številka. Poročilo ne navaja podatkov o številu incidentov ali o pripravljenosti slovenskih podjetij, ker za te trenutno ni uradne nacionalne statistike, ki bi ustrezala zahtevi, da ima vsaka številka prvotni vir. Besedilo je praktični pripomoček, ne pravni nasvet.

Viri