Priloga II — pomembna entiteta

NIS2 za cybersecurity vendorje in MSSP v Sloveniji — obveznosti pomembnih entitet do 2026

Kot ponudnik kritičnih digitalnih storitev ste kot MSSP,SOC ali penetration testing firma direktno zajeti v NIS2. Ta vodnik pojasnjuje vaše obveznosti registracije, varnostnih kontrol in poročanja incidentov, ki veljajo od junija 2025 dalje.

Pod NIS2 se kot pomembne entitete štejejo MSSP, ki zagotavljajo upravljane varnostne storitve za več kot tri mesece, in ponudniki storitev nadzora (SOC) z dostopom do infrastrukture ali podatkov odjemalcev. Kadar opravljate penetration testiranje ali upravljanje varnosti za druge организacije in s tem dostopate do njihovih kritičnih sistemov, se štejete za kritičnega digitalnega ponudnika storitev. V Sloveniji se pravila uporabljajo za vse pravne subjekte, ne glede na velikost.

Ključne obveznosti NIS2 za ta sektor

Registracija pri URSIV in prijava v register

Kot MSSP ali SOC ponudnik ste bili obvezani registrirati se pri Uradu Republike Slovenije za informacijsko varnost (URSIV) do 19. decembra 2025. Registracija je osnovna administrativna obveza, ki omogoči URSIV in SI-CERT spremljanje večjih varnostnih incidentov v vašem sektorju. Preverjajte, ali je vaša firma že vpis​ana v uradni register drugih pomembnih entitet na spletni strani URSIV.

Upravljanje tveganja in tehnične varnostne ukrepe

Do konca 2026 mora biti vaša SOC infrastruktura in vse storitve zaščitene s standardi upravljanja tveganja: kriptografija podatkov pri počitku in v prenosu, dostopne kontrole, spremljanje dostopov in redne varnostne ocene. Za MSSP in penetration testing firme je ključno, da formalno dokumentirate, kako so podatki odjemalcev (SIEM logi, poročila testiranja) fizično in logično ločeni od vaših internih podatkov ter kako so zaščiteni pred nepooblaščenim dostopom ali krajo.

Varnost oskrbne verige in tretjih oseb

Kot kritični ponudnik ste odgovorni, da preverite varnostne kontrole svojih dobaviteljev, podizvajalcev in tretjih oseb, ki imajo dostop do vaših sistemov. Če vam tretja oseba zagotavlja storitve nadzora podatkov, oblačne infrastrukture ali avtentifikacije, morate s pogodbo formalno predpisati, da ta oseba tudi spoštuje NIS2 zahteve. V primeru varnostnega incidenta pri tretji osebi, ki vam dostavi storitve, ste tudi vi dol​žni poročati incidenten, ker to vpliva na vašo zmožnost, da zagotavljate varnostne storitve svojim odjemalcem.

Poročanje incidentov v roku 24 ur (Early Warning) in 72 ur (Notification)

V primeru, da vas v vaši infrastrukturi (SOC, MSSP platforma, sistem za penetration testiranje) zazna varnostni incident, ki zmožnost vašega delovanja zmanjša ali ogrozi varnost podatkov vaših odjemalcev, ste dol​žni poslati ''Early Warning'' (osnovno obvestilo) SI-CERT v 24 urah, nato pa polno »Notification« (podrobno poročilo) v 72 urah od odkritja incidenta. Posebej je критично, da pravočasno obvestite tudi svoje odjemalce, katerih podatki so bili vpleteni. Zamuditev poročila lahko pripelje do kazni do €7 milijonov ali 1,4 % prihodka.

Odgovorna razkritost ranljivosti in usklajena vrednotenja

Kot penetration testing firma in varnostni vendor imate nalogo, da vulnerabilnosti, ki jih odkrijete pri svojih odjemalcih ali v splošni infrastrukturi, prijavite na odgovoren način: neposredno prizadetemu osebu, medtem ko ohranite časovni okvir za popravilo (običajno 90 dni) in se izogibate javnemu razkritju do zaključka popravila. Koordinirajte svoje razkritje s SI-CERT, posebej če je ranljivost kritična in vpliva na več odjemalcev ali celotne industrijske sektorje.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Pogosta vprašanja

Ali je naša MSSP platforma tudi sam nadzornik podatkov ali samo obdelovalec znotraj NIS2 sistema?

Kot MSSP ste glede na NIS2 klasificirani kot »kritični ponudnik digitalnih storitev« in hkrati »nadzornik podatkov« vaših odjemalčevih varnostnih informacij (SIEM logi, rezultati testiranja). To pomeni, da neposredno odgovarjate za skladnost s tehnični in organizacijski ukrepom za zaščito teh podatkov. Če pa podizvajalcu outsourcate del obdelave (npr. oblačno shranjevano SIEM), ostajate vi tisti, ki je odgovoren URSIV in SI-CERT.

Kakšne točne korake moramo narediti do konca 2026, da dosežemo polno skladnost?

Do konca 2026 morate: (1) celovito presoditi tveganja v vaših sistemih in sistemih odjemalcev ter dokumentirati vse izkrivljene tvegane, (2) vpeljati tehnični ukrepe (kriptografija, dostopne kontrole, nadzor), (3) oblikovati politike in procese za poročanje incidentov, odgovorno razkritje in upravljanje tretjih oseb, (4) opraviti pravne preglede pogodb z odjemalci in podizvajalci za skladnost s NIS2, (5) izvesti redne varnostne ocene in penetration teste vaših lastnih sistemov. Orodja kot Vanta, Drata in Sprinto vam omogočajo avtomatizacijo dokumentiranja in sledenja obveznostim.

Katere so kazni, če ne poročam incidenta v 24 oz. 72 urah?

V skladu s Zakonom o informacijski varnosti (ZInfV-1) so kazni za velike entitete do €7 milijonov ali 1,4 % letnega prihodka, vendar se lahko še povečajo, če je to druga kršitev ali če ste s hujšo nepazljivostjo omogočili incident. Zamuda poročanja je posebej resna, ker omogoči nadaljnje škode in prepreči pravočasno usklajevanje s SI-CERT. Priporočam, da vzpostavite avtomatske alarme in nadzor za detektiranje incidentov ter jasne mehanizme eskalacije s časovnim rokom 24 ur za Early Warning.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →