Priloga II — Pomembna subjekt

NIS2 zahteve za računovodske pisarne, davčne svetovalce in revizorje v Sloveniji

Ta stran je namenjena lastnikom in vodjem računovodskih pisarn ter davčnih svetovalcev, ki v Sloveniji upravljajo s poverljivimi finančnimi podatki klientov in se morajo do konca 2026 v celoti ujemati z obveznostmi ZInfV-1 (NIS2).

Vaša organizacija spada v obseg ZInfV-1, če ste računovodska pisarna, davčni svetovalec ali revizor, ki ima dostop do finančnih podatkov, davčnih blagajn ali računovodskih evidenc več kot 50 klientov hkrati ali upravljate s kumulativno večjo količino občutljivih finančnih podatkov drugih subjektov. Kritična velikost se ne opredeljuje samo s številom zaposlenih, temveč z obsegom in občutljivostjo podatkov, ki jih obdelujete.

Ključne obveznosti NIS2 za ta sektor

Zaščita podatkov klientov z enkripcijo in dostopnimi kontrolami

Vsi finančni podatki klientov — od računovodskih izkazov do davčnih napovedi — morajo biti zaščiteni z enkripcijo v mirovanju in v prenosu. Implementirajte dosledne sisteme kontrole dostopa tako da samo pooblaščeni računovodski delavci dostopajo do podatkov specifičnih klientov in nista moguća hkratna dostopa istega zaposlenca do konkurenčnih podjetij.

Varnost računovodskega in revizijskega programskega okolja

Programska oprema za računovodstvo in revizijo (npr. čezmejne davčne rešitve, oblačni sistemi za obdelavo podatkov) mora biti dostopana samo prek zagotovljenih in šifriranih kapcsolav ter nikoli prek javne brezprevozne namizne tehnike. Zagotovljene imajte redne posodobitve popravkov in spremljajte dostope preko revizijskih dnevnikov, dostopne najmanj eno leto.

Incident reporting za kršitve zaupnosti podatkov klientov

Če pride do uhajanja ali nepooblaščenega dostopa do katerih koli finančnih podatkov klientov, morate o tem obvezno obvestiti SI-CERT v prvih 24 urah (zgodnja obvestila) in ustrežne klientom v 72 urah. Dokumentirajte vsak incident s časom zaznave, obsegom prizadetih podatkov in sprejetimi ukrepi.

Nadzor dobaviteljev programske opreme in oblačnih storitev

Vaši dobavitelji računovodskega programja in oblačnih platform morajo imeti lastne varnostne certifikate in morajo se zavezati k enakima ravnema zaščite kot vi. Redno preverjajte pogodbe o obdelavi podatkov (DPA) ter zahtevajte redne revizije varnosti od svojih kritičnih dobaviteljev vsaj enkrat na leto.

Formalni proces odpusta dostopa pri odlaziti zaposlenca

Pri odhodu katerega koli zaposlenega, ki je imel dostop do finančnih podatkov klientov, morate takoj (v enem delovnem dnevu) preklicati vse pristopne mandate — VPN, dostope do računovodskega programa, oblačne shrambe in e-poštne sisteme. Документирайте ta proces in ga redno testiranje na prikritih odhodom.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
Bitwarden bitwarden.com

Sprawdź narzędzie →

Pogosta vprašanja

Ali se ZInfV-1 uporablja za vse računovodske pisarne ali samo za velike?

ZInfV-1 se uporablja za računovodske pisarne, ki so razvrščene kot 'pomembne subjekte' (Priloga II). To niso samo velike pisarne — tudi manjše, ki upravljajo s poverljivimi finančnimi podatki več kot 50 klientov ali upravljajo nove vrste podatkov (npr. davčne blagajne, e-račune), spadajo v obseg. Preverite s URSIV, ali vaša organizacija spada v to kategorijo glede na vaš specifičen obseg podatkov in klientov.

Kaj se zgodi, če zamudim rok do konca 2026 za izvajanje ukrepov?

Če do konca 2026 ne izvedete polne tehnične in organizacijske ukrepe za varnost, si lahko privoščite kazen do 7 milijonov EUR ali 1,4 % letnega prometa (za 'pomembne subjekte'). URSIV bo izvedel inšpekcije v letu 2027 in dalje, zato je priporočeno začeti takoj v letu 2026.

Kako dolgo moram hraniti dnevnike dostopov in dokaze o incidentih?

Revizijske dnevnike dostopov do finančnih podatkov klientov morate hraniti najmanj eno leto. Dokumentacijo incidentov (čase zaznave, obseg podatkov, ukrepov) pa morate hraniti najmanj tri leta, saj jih URSIV lahko zahteva pri reviziji ali po prijavi suma kršitve.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →