Priloga II — pomembni subjekt

NIS2 in ZInfV-1 za velika gradbena podjetja in konstruktorske firme v Sloveniji

Ta stran je namenjena direktorjem varnosti, vodjem informatike in upravljavcem projektov v velike gradbenih podjetjih, ki morajo do konca 2026 vzpostaviti polne ukrepe za upravljanje tveganj in varnost BIM platform ter IoT sistemov na gradbiščih.

Velika gradbena podjetja in konstruktorske firme v Sloveniji, ki upravljajo sisteme za upravljanje projektov, BIM platforme ali pametne gradbiščne sisteme, ki so povezane s projektiranjem ali nadzujem kritične infrastrukture. Zakon o informacijski varnosti (ZInfV-1) velja za vse večje gradbene subjekte, ki imajo dostop do občutljivih podatkov o kritični infrastrukturi ali digitalne storitve za projektne sisteme.

Ključne obveznosti NIS2 za ta sektor

Varnost BIM platform in sistemov za upravljanje projektov

Gradbena podjetja morajo zagotoviti, da so BIM platforme in projektni sistemi, ki vsebujejo načrte kritične infrastrukture, zaščiteni s kriptografijo, kontrolo dostopa in rednimi varnostnimi pregledi. Dostop podizvajalcev mora biti omejeni in spremljani, vsi korisniki pa morajo imeti enoličnu avtentifikacijo z večfaktorskim preverjanjem.

Varnostno preverjanje oskrbne verige in podizvajalcev

Pred dodeljenjem dostopa do BIM sistemov ali projektnih podatkov morajo biti vsi podizvajalci in dobavitelji IT sistemov deležni formalnega varnostnega preverjanja. To vključuje presojo njihovih varnostnih politik, usposabljanja zaposlenih in obvladovanja tveganj, saj lahko njihove šibkosti ogrozijo vašo kritično infrastrukturo.

Zaščita pametnih gradbiščnih IoT naprav in senzorjev

IoT naprave na gradbiščih (nadzor dostopa, nadzorna kamera, senzorji) ne smejo biti v ravni omrežni arhitekturi brez segmentacije. Vzpostaviti je treba ločena omrežja za operacijske naprave, redne posodobitve vdelane programske opreme in nadzor dostopa do podatkov senzorjev, zlasti če so povezane s kritično infrastrukturo.

Poročanje incidentov v Slovenijo in SI-CERT v 72 urah

V primeru varnostnega incidenta, ki vpliva na dostopnost ali celovitost BIM platforme, projektnih podatkov ali sistemov kritične infrastrukture, mora gradbeno podjetje izdati zgodnje opozorilo SI-CERT-u v 24 urah in popolno obvestilo v 72 urah. Vsak incident mora biti dokumentiran z osebom za stik in tehnični opis vpliva.

Politika upravljanja tveganj in redni pregledi varnosti

Do konca 2026 mora biti vzpostavljena celovita politika upravljanja tveganj, ki vključuje letne varnostne ocene, penetracijske teste BIM in projektnih sistemov ter preizkuse neprekinjenega poslovanja. Gradbena podjetja morajo tudi voditi dnevnik varnostnih izvidov in vzpostaviti ekipo za odzivanje na incidente.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Pogosta vprašanja

Katero gradbeno podjetje se šteje za »pomembni subjekt« pod NIS2/ZInfV-1?

Kot pomembni subjekt se šteje gradbeno podjetje, ki upravljala digitalne storitve za projekt ali upravljanja, BIM platforme ali pametne gradbiščne sisteme, ki so kritične za poslovanje ali načrtovanje objektov kritične infrastrukture. Podrobni kriteriji se navedejo v Prilogami II Uredbe, Slovenija pa jih je prenesla v ZInfV-1. Če boste v dvomih, se obrnite na URSIV.

Kakšni so kazni za nespoštovanje ZInfV-1 do konca 2026?

Za pomembne subjekte so kazni za nespoštovanje do 7 milijonov evrov ali 1,4 % letnega prometa, kar je slučajno višje. Kazen je lahko namenjena tudi posameznim direktorjem ali vodjem IT. Zato je nujno, da do konca 2026 izvedete vse ukrepe za upravljanje tveganj in vzpostavite sistem za poročanje incidentov.

Kakšen je časovni razpored za poročanje varnostnega incidenta SI-CERT-u?

V primeru varnostnega incidenta morate vydati zgodnje opozorilo SI-CERT-u v 24 urah in popolno obvestilo v 72 urah. Obvestilo mora vključevati opis incidenta, izvora in številko kontakta za odzivanje. Počasno ali nepopolno obvestilo lahko privede do kazni.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →