Priloga I — bistvena institucija

NIS2 za slovenske banke, hranilnice in kreditne institucije — obveznosti 2026

Ta stran je namenjena vodilnim delavcem za informacijsko varnost, compliance in upravljanju tveganja v licenciranih bankah in hranilnicah v Sloveniji. Spoznajte konkretne zahteve Zakona o informacijski varnosti (ZInfV-1) in ključne roke za polno skladnost do konca 2026.

Obveznost se nanaša na vse banke, hranilnice in kreditne institucije, ki delujejo v Sloveniji in imajo licenco nacionalnega nadzornega organa. Institucije morajo biti registrirane pri URSIV do datuma 19. decembra 2025 in morajo do konca leta 2026 v celoti implementirati ukrepe upravljanja tveganja ICT. Pogoj za umestitev med bistvene institucije je tudi delovanje na kritični infrastrukturi finančnega sistema.

Ključne obveznosti NIS2 za ta sektor

Dokumentiranje ogrodja upravljanja tveganja ICT

Vaša institucija mora pripraviti in vzpostaviti celovito dokumentacijo ogrodja upravljanja tveganja informacijske in komunikacijske tehnologije (ICT). To vključuje политику za upravljanje tveganja, identificiranje kritičnih poslovnih funkcij in podatkov, ter opis tehnične in organizacijske varnostne kontrole. Do konca leta 2026 mora biti ogrodje v celoti delujočo in testirano.

Obvezno letno penetracijsko testiranje in ocena ranljivosti

Najmanj enkrat letno morate izvesti neodvisno penetracijsko testiranje in oceno ranljivosti svojih sistemov in infrastrukture. Rezultati testiranj morajo biti dokumentirani, ocenjeni in ukrepljeni. Posebno pozornost namenite starajočim se sistemom jedra bančnega poslovanja, ki jih pogosto ne pokriva moderna skeniranja ranljivosti.

Poročanje o hudih incidentih URSIV in SI-CERT

Ob odkritju huda varnostnega incidenta ali motnje storitve morate poslati zgodno opozorilo v roku 24 ur in polno prijavo v roku 72 ur. Prijava mora biti poslana tako finančnemu nadzorniku (URSIV) kot nacionalnemu varnostnem koordinacijskemu centru (SI-CERT). Nepravilna ali zamudna prijava je sankcionirana do 10 milijonov evrov ali 2% letnega prometa.

Obvezna preverka in pogodbeni nadzor tretjih oseb ICT

Vsi ponudniki zunanjih storitev ICT, vključno s fintech integracijami in zaključke podatkov, morajo biti podvrženi formalni oceni varnosti in imeti sklenjeno pogodbo z izrecnimi varnostnimi zahtevami. Preveriti morate njihove certifikate (ISO 27001, SOC 2 Type II), politike ločevanja podatkov in načrt odgovora na incidente. Odgovornost za skladnost ostane pri vaši instituciji, tudi če je storitev zunanja.

Postavitev in usposabljanje osebe odgovorne za NIS2 skladnost

Institucija mora imeti jasno določeno osebo ali tim, odgovoren za nadzor skladnosti z zahtevami ZInfV-1. Ta oseba mora biti direktno dostopna vrhu management in imeti dovolj sredstev za izvajanje nalog. Priporočeno je letno usposabljanje kadra in testa za zavedanje o varnosti.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Vanta vanta.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Pogosta vprašanja

Ali se zahteve ZInfV-1 / NIS2 prekrivajo s predpisi DORA in kaj je drugače?

Za banke se zahteve NIS2 vključujejo v okvir DORA, kar pomeni, da je krovni predpis DORA, ki vključuje tudi NIS2 obveznosti. Ključna razlika je, da NIS2 zahteva tudi obvezne politike upravljanja tveganja in hiter sistem poročanja incidentov preko SI-CERT. DORA je bolj osredotočena na odpornost ICT in operativne neprekinjenosti. Dobra praksa je, da ima institucija en dokumentiran sistem, ki pokriva oba predpisa.

Kakšna je razlika med zgodno opozorilom (24 ur) in polno prijavo (72 ur)?

Zgodno opozorilo je osnovne informacije o hudi motnji (kaj se je zgodilo, katere sisteme je prizadelo, ali so podatki ogroženi). Polna prijava vsebuje detaljno analizo vzroka, časa resnosti, števila vpletenih uporabnikov in načrta sanacije. Če zamudite 24-urni rok za opozorilo ali 72-urni rok za prijavo, se штетьется kršitvi z visokimi kazni.

Kolikšne so sankcije za neizpolnjevanje ZInfV-1 do konca leta 2026?

Za bistvene institucije (kot so banke) je največja globa 10 milijonov evrov ali 2% letnega prometa, kar je večje od drugih razredov. Specifične sankcije so predvidene tudi za nepravilne prijave incidentov, nezadostne ocene tretjih oseb in pomanjkljivo upravljanje tveganja. URSIV je avtoriteta za izrekanje kaznovanja.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →