Kot ponudnik kritičnih digitalnih storitev ste kot MSSP,SOC ali penetration testing firma direktno zajeti v NIS2. Ta vodnik pojasnjuje vaše obveznosti registracije, varnostnih kontrol in poročanja incidentov, ki veljajo od junija 2025 dalje.
Pod NIS2 se kot pomembne entitete štejejo MSSP, ki zagotavljajo upravljane varnostne storitve za več kot tri mesece, in ponudniki storitev nadzora (SOC) z dostopom do infrastrukture ali podatkov odjemalcev. Kadar opravljate penetration testiranje ali upravljanje varnosti za druge организacije in s tem dostopate do njihovih kritičnih sistemov, se štejete za kritičnega digitalnega ponudnika storitev. V Sloveniji se pravila uporabljajo za vse pravne subjekte, ne glede na velikost.
Kot MSSP ali SOC ponudnik ste bili obvezani registrirati se pri Uradu Republike Slovenije za informacijsko varnost (URSIV) do 19. decembra 2025. Registracija je osnovna administrativna obveza, ki omogoči URSIV in SI-CERT spremljanje večjih varnostnih incidentov v vašem sektorju. Preverjajte, ali je vaša firma že vpisana v uradni register drugih pomembnih entitet na spletni strani URSIV.
Do konca 2026 mora biti vaša SOC infrastruktura in vse storitve zaščitene s standardi upravljanja tveganja: kriptografija podatkov pri počitku in v prenosu, dostopne kontrole, spremljanje dostopov in redne varnostne ocene. Za MSSP in penetration testing firme je ključno, da formalno dokumentirate, kako so podatki odjemalcev (SIEM logi, poročila testiranja) fizično in logično ločeni od vaših internih podatkov ter kako so zaščiteni pred nepooblaščenim dostopom ali krajo.
Kot kritični ponudnik ste odgovorni, da preverite varnostne kontrole svojih dobaviteljev, podizvajalcev in tretjih oseb, ki imajo dostop do vaših sistemov. Če vam tretja oseba zagotavlja storitve nadzora podatkov, oblačne infrastrukture ali avtentifikacije, morate s pogodbo formalno predpisati, da ta oseba tudi spoštuje NIS2 zahteve. V primeru varnostnega incidenta pri tretji osebi, ki vam dostavi storitve, ste tudi vi dolžni poročati incidenten, ker to vpliva na vašo zmožnost, da zagotavljate varnostne storitve svojim odjemalcem.
V primeru, da vas v vaši infrastrukturi (SOC, MSSP platforma, sistem za penetration testiranje) zazna varnostni incident, ki zmožnost vašega delovanja zmanjša ali ogrozi varnost podatkov vaših odjemalcev, ste dolžni poslati ''Early Warning'' (osnovno obvestilo) SI-CERT v 24 urah, nato pa polno »Notification« (podrobno poročilo) v 72 urah od odkritja incidenta. Posebej je критично, da pravočasno obvestite tudi svoje odjemalce, katerih podatki so bili vpleteni. Zamuditev poročila lahko pripelje do kazni do €7 milijonov ali 1,4 % prihodka.
Kot penetration testing firma in varnostni vendor imate nalogo, da vulnerabilnosti, ki jih odkrijete pri svojih odjemalcih ali v splošni infrastrukturi, prijavite na odgovoren način: neposredno prizadetemu osebu, medtem ko ohranite časovni okvir za popravilo (običajno 90 dni) in se izogibate javnemu razkritju do zaključka popravila. Koordinirajte svoje razkritje s SI-CERT, posebej če je ranljivost kritična in vpliva na več odjemalcev ali celotne industrijske sektorje.
Kot MSSP ste glede na NIS2 klasificirani kot »kritični ponudnik digitalnih storitev« in hkrati »nadzornik podatkov« vaših odjemalčevih varnostnih informacij (SIEM logi, rezultati testiranja). To pomeni, da neposredno odgovarjate za skladnost s tehnični in organizacijski ukrepom za zaščito teh podatkov. Če pa podizvajalcu outsourcate del obdelave (npr. oblačno shranjevano SIEM), ostajate vi tisti, ki je odgovoren URSIV in SI-CERT.
Do konca 2026 morate: (1) celovito presoditi tveganja v vaših sistemih in sistemih odjemalcev ter dokumentirati vse izkrivljene tvegane, (2) vpeljati tehnični ukrepe (kriptografija, dostopne kontrole, nadzor), (3) oblikovati politike in procese za poročanje incidentov, odgovorno razkritje in upravljanje tretjih oseb, (4) opraviti pravne preglede pogodb z odjemalci in podizvajalci za skladnost s NIS2, (5) izvesti redne varnostne ocene in penetration teste vaših lastnih sistemov. Orodja kot Vanta, Drata in Sprinto vam omogočajo avtomatizacijo dokumentiranja in sledenja obveznostim.
V skladu s Zakonom o informacijski varnosti (ZInfV-1) so kazni za velike entitete do €7 milijonov ali 1,4 % letnega prihodka, vendar se lahko še povečajo, če je to druga kršitev ali če ste s hujšo nepazljivostjo omogočili incident. Zamuda poročanja je posebej resna, ker omogoči nadaljnje škode in prepreči pravočasno usklajevanje s SI-CERT. Priporočam, da vzpostavite avtomatske alarme in nadzor za detektiranje incidentov ter jasne mehanizme eskalacije s časovnim rokom 24 ur za Early Warning.