Ta stran je namenjena ponudnikom storitev v oblaku (IaaS, PaaS, SaaS) z bistvenimi strankami v EU. Spoznajte konkretne obveznosti po ZInfV-1, roke za implementacijo in kako zadostiti zahtevam URSIV do konca 2026.
Ponudniki storitev v oblaku z vsaj 10.000 jednocasnih končnih uporabniki na ozemlju EU ali s povprečno več kot 10.000 uporabniki na mesec morajo izpolnjevati obveznosti NIS2. To vključuje ponudnike IaaS, PaaS in SaaS rešitev, ki opravljajo dejavnost v Sloveniji in imajo bistvene stranke.
Kot ponudnik storitev v oblaku morate dokumentirano vzpostaviti varnostne ukrepe za vaš sistem, kar vključuje identifikacijo in ločitev podatkov med strankami. Zahtevani so minimalni standardi SOC 2 in ISO 27001. Do konca 2026 mora biti vaša infrastruktura v celoti skladna s smernicami ZInfV-1 za zaščito pred neprimerno dostopnostjo ali razkritjem podatkov.
Ob odkritju kibernetskega incidenta morate poslati zgodnje opozorilo URSIV/SI-CERT v roku 24 ur, nato pa formalno obvestilo v roku 72 ur. Kot ponudnik storitev v oblaku morate hkrati obvestiti tudi svoje stranke, ki so bistveni subjekti, v istem časovnem oknu. Nespoštovanje roka je kaznivo z globo do 10 milijonov evrov ali 2 % prihodkov.
Vsaka pogodba s poslovnimi strankami (zlasti bistvenimi subjekti) mora jasno opredeliti odgovornost za varnost podatkov, inclema posebni poudarek na tem, kateri varnostni ukrepi so v vašem izključnem nadzoru in katere mere je odgovorna stranka. Pogodbe morajo biti dostopne URSIV-u pri nadzorovanju. Prepričajte se, da so stranke seznanjene s svojimi obveznostmi iz ZInfV-1.
Morate vzpostaviti formalne postopke za varnostno oceno svojih dobaviteljev, zlasti ponudnikov strojne opreme in podatkovnih centrov. Vaš nabavni proces mora vključiti klauzule o NIS2 skladnosti. Do konca 2026 mora biti vsa glavna ponudniška infrastruktura pregleda in pogojena s pogodbenimi zahtevami za varnostne inovacije in revizije.
Kot ponudnik storitev v oblaku morate zagotoviti, da lahko vaše bistvene stranke iz Slovenije ali drugih EU-držav nadzorovati lokacijo svojih podatkov. Izpolniti morate zahteve GDPR in ZInfV-1 glede lokacije podatkovnih centrov, ki so na ozemlju EU, z izjemo primanjkljajev v učinkovitosti. Stranke morajo imati možnost vzpostavitve rezidenc podatkov v Sloveniji ali drugje v EU, kolikor je tehnično mogoče.
Bistvena stranka je vsaka podjetja iz Priloge I ZInfV-1 (energetika, promet, zdravstvo, finance, infrastruktura ICT, vodna oskrba, pešja infrastruktura ipd.), ki ima več kot 50 zaposlenih ali letni promet/bilančno vsoto, ki presega določene pragove. Kot ponudnik oblaka morate to osebo obravnavati s povečanim varnostnim nadzorem in dostaviti poročila o incidentih v skladu s 24-urnim in 72-urnim rokom.
Zamuda pri poročanju o incidentih je kazniva z globo do 10 milijonov evrov ali do 2 % vašega letnega prihodka (v primeru, da ste bistveni subjekt). URSIV in SI-CERT imata pristojnost za preiskavo in izreditev izvršilnih odločb, zato je pravočasen nadzor kritičen za vašo poslovanje.
Pogodba je le osnova — URSIV je pooblaščen za tehnični nadzor vaše dejavne infrastrukture. Morate dokazati, da vaša rešitev tehnično izpolnjuje standarde SOC 2 in ISO 27001, z revizijami in poročili, ki jih pregleda URSIV. Do konca 2026 mora biti vsa dokumentacija in tehnične mere polno implementirane in preverljive.