Priloga I — Bistveni subjekt

NIS2 za ponudnike storitev v oblaku v Sloveniji — ključne obveznosti in pravila

Ta stran je namenjena ponudnikom storitev v oblaku (IaaS, PaaS, SaaS) z bistvenimi strankami v EU. Spoznajte konkretne obveznosti po ZInfV-1, roke za implementacijo in kako zadostiti zahtevam URSIV do konca 2026.

Ponudniki storitev v oblaku z vsaj 10.000 jednocasnih končnih uporabniki na ozemlju EU ali s povprečno več kot 10.000 uporabniki na mesec morajo izpolnjevati obveznosti NIS2. To vključuje ponudnike IaaS, PaaS in SaaS rešitev, ki opravljajo dejavnost v Sloveniji in imajo bistvene stranke.

Ključne obveznosti NIS2 za ta sektor

Vzpostavitev varnostnega izhodišča za večuporabniško infrastrukturo

Kot ponudnik storitev v oblaku morate dokumentirano vzpostaviti varnostne ukrepe za vaš sistem, kar vključuje identifikacijo in ločitev podatkov med strankami. Zahtevani so minimalni standardi SOC 2 in ISO 27001. Do konca 2026 mora biti vaša infrastruktura v celoti skladna s smernicami ZInfV-1 za zaščito pred neprimerno dostopnostjo ali razkritjem podatkov.

Poročanje o incidentih v 24 urah in 72 urah

Ob odkritju kibernetskega incidenta morate poslati zgodnje opozorilo URSIV/SI-CERT v roku 24 ur, nato pa formalno obvestilo v roku 72 ur. Kot ponudnik storitev v oblaku morate hkrati obvestiti tudi svoje stranke, ki so bistveni subjekti, v istem časovnem oknu. Nespoštovanje roka je kaznivo z globo do 10 milijonov evrov ali 2 % prihodkov.

Dokumentacija deljene odgovornosti za poslovne stranke

Vsaka pogodba s poslovnimi strankami (zlasti bistvenimi subjekti) mora jasno opredeliti odgovornost za varnost podatkov, inclema posebni poudarek na tem, kateri varnostni ukrepi so v vašem izključnem nadzoru in katere mere je odgovorna stranka. Pogodbe morajo biti dostopne URSIV-u pri nadzorovanju. Prepričajte se, da so stranke seznanjene s svojimi obveznostmi iz ZInfV-1.

Nadzor in upravljanje dobavnih verig

Morate vzpostaviti formalne postopke za varnostno oceno svojih dobaviteljev, zlasti ponudnikov strojne opreme in podatkovnih centrov. Vaš nabavni proces mora vključiti klauzule o NIS2 skladnosti. Do konca 2026 mora biti vsa glavna ponudniška infrastruktura pregleda in pogojena s pogodbenimi zahtevami za varnostne inovacije in revizije.

Nadzor lokalnosti podatkov in rezidenci za EU-stranke

Kot ponudnik storitev v oblaku morate zagotoviti, da lahko vaše bistvene stranke iz Slovenije ali drugih EU-držav nadzorovati lokacijo svojih podatkov. Izpolniti morate zahteve GDPR in ZInfV-1 glede lokacije podatkovnih centrov, ki so na ozemlju EU, z izjemo primanjkljajev v učinkovitosti. Stranke morajo imati možnost vzpostavitve rezidenc podatkov v Sloveniji ali drugje v EU, kolikor je tehnično mogoče.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Pogosta vprašanja

Kaj točno je »bistvena stranka« v kontekstu mojega ponudnika oblaka in ZInfV-1?

Bistvena stranka je vsaka podjetja iz Priloge I ZInfV-1 (energetika, promet, zdravstvo, finance, infrastruktura ICT, vodna oskrba, pešja infrastruktura ipd.), ki ima več kot 50 zaposlenih ali letni promet/bilančno vsoto, ki presega določene pragove. Kot ponudnik oblaka morate to osebo obravnavati s povečanim varnostnim nadzorem in dostaviti poročila o incidentih v skladu s 24-urnim in 72-urnim rokom.

Katere so pravne posledice, če ne sporočim incidenta URSIV-u in svojim strankam v 24 urah?

Zamuda pri poročanju o incidentih je kazniva z globo do 10 milijonov evrov ali do 2 % vašega letnega prihodka (v primeru, da ste bistveni subjekt). URSIV in SI-CERT imata pristojnost za preiskavo in izreditev izvršilnih odločb, zato je pravočasen nadzor kritičen za vašo poslovanje.

Ali je pogodbeni dogovor o deljeni odgovornosti dovolj ali moram dejansko dokazati tehnično zaščito?

Pogodba je le osnova — URSIV je pooblaščen za tehnični nadzor vaše dejavne infrastrukture. Morate dokazati, da vaša rešitev tehnično izpolnjuje standarde SOC 2 in ISO 27001, z revizijami in poročili, ki jih pregleda URSIV. Do konca 2026 mora biti vsa dokumentacija in tehnične mere polno implementirane in preverljive.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →