Prilog I — ključni subjekt

NIS2 za proizvajalce električne energije, distributerje plina in ogrevalne sisteme v Sloveniji — obveznosti do leta 2026

Ta stran je namenjena upravljavcem elektroenergetskih omrežij, producentom električne energije, distributerjem plina in operaterjem sistemov daljinskega ogrevanja v Sloveniji. Spoznali boste konkretne obveznosti iz Zakona o informacijski varnosti (ZInfV-1), ki vas kot ključne subjekte zavezuje do 31. decembra 2026.

Kot ključni subjekti po ZInfV-1 se štejete: proizvajalci električne energije, vključeni v omrežje ali vrh; upravljavci prenosnega sistema električne energije; upravljavci distribucijskega sistema električne energije; subjekti, ki zagotavljajo maloprodajne storitve električne energije; distributerji zemeljskega plina in upravljavci plinovodnih omrežij; subjekti, ki zagotavljajo storitve dobave plina; upravljavci omrežij daljinskega ogrevanja in subjekti, ki zagotavljajo storitve dobave toplotne energije. Registracija pri URSIV je bila obvezna do 19. decembra 2025.

Ključne obveznosti NIS2 za ta sektor

Zaščita in segmentacija industrijskih kontrolnih sistemov (OT/SCADA)

Vaši SCADA sistemi, industrijski kontrolni sistemi in druge operativne tehnologije morajo biti fizično in logično ločeni odIT omrežij pisarn. To pomeni: uvedba demilitarizirane cone (DMZ) med SCADA sistemi in korporativno mrežo, nadzor dostopa preko firewall-ov, šifriranje komunikacije v SCADA sistemi. Kar do 31. decembra 2026 morate zagotoviti popolno segmentacijo in šifriranje vseh kritičnih kanalov.

Poročanje incidentov z morebitnim čezmejnim vplivom

Če pride do incidenta, ki vpliva na oskrbo z električno energijo, plinom ali toploto in ima potencial čezmejnega vpliva, morate obvestiti SI-CERT v roku 24 ur po ugotovitvi (zgodnja obvestila). Dokončno poročilo mora biti podano v roku 72 ur. Primer: izpad operativnega sistema na podstanci, ki vpliva na porabe v več državah, je obvezno poročljiv v 24 urah, čeprav analiza še ni zaključena.

Varnost dobaviteljske verige za omrežno opremo in programsko opremo

Za vse dobavitelje kritične opreme (transformatorji, stikali, kontrolerji) in vseh proizvajalce SCADA programske opreme morate vzpostaviti pogodbe o varnosti, ki zahtevajo: reden nadzor ranljivosti, notifikacije o varnostnih popravkih v roku 30 dni, pravico do revizij varnosti pri dobaviteljih, preglede verig preskrbe za nabore opreme. Prav tako morate vzpostaviti inventar vseh OT sredstev in njihovih izvorov.

Fizična varnost substanc in nadzornih centrov s cyber-nadzorom

Fizični dostop do kritičnih substanc, nadzornih centrov in podatkovnih centrov mora biti omejen na pooblaščene osebe, z beležko vstopa/izstopa in povezavo z video-nadzorom. Istočasno mora biti implementiran tudi cyber-nadzor, ki zajema: detekcija neobičajnega dostopa do SCADA sistemov, šifrirana komunikacija vseh远连ections (npr. prek VPN-ja), blokada neobičajnih podatkovnih tokov na omrežju.

Upravljanje tveganja in načrtovanje bolezenskih scenarijev do konca 2026

Pripraviti morate napisano politiko upravljanja informacijskih tveganj, ki zajema: analizo tveganj za vse kritične operativne sisteme, mehanizme za stalno spremljanje in poročanje tveganj, načrte za nadaljevanje poslovanja v primeru kibernetskega napada, najmanj letne vaje za scenarije okvar kritičnih sistemov. Te politike in vaje morajo biti formalno odobrene s strani vodstva in dokumentirane.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Secfix secfix.com

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Pogosta vprašanja

Ali moramo kot mali distributerji plina tudi registrirati IT tveganja kot veliki operaterji omrežij?

Da. ZInfV-1 šteje vse distributerje plina, ne glede na velikost, med ključne subjekte. Vsi ključni subjekti v energetiki se morajo registrirati pri URSIV (rok je bil 19. december 2025) in do 31. decembra 2026 izpolniti vse obveznosti za upravljanje informacijskih tveganj, vključno z SCADA segmentacijo in poročanjem incidentov.

Kaj je smatrano za incident, ki ga moramo poročati SI-CERT-u v 24 urah?

Incident je vsaka kibernetska nezgoda, ki povzroči izpad ali zmanjšanje sposobnosti oskrbe (npr. izpad nadzornega sistema, napad na SCADA, izpad podatkovnega centra). Če ima izpad potencial čezmejnega vpliva (motnje oskrbe v drugih državah), je obaveza zgodnje obvestila v 24 urah. Primer: izpad stikala na substanci v Ljubljani, ki vpliva na dovoze v Bavarski, je čezmejno relevanten.

Katere so kazni, če ne bi izpolnili obveznosti do konca 2026?

Za ključne subjekte so kazni do 10 milijonov evrov ali do 2 % letnega prometa (kar je bolj). Za nepomembne subjekte pa do 7 milijonov evrov ali do 1,4 % prometa. URSIV in SI-CERT izvajajo nadzor skladnosti, zato je priporočeno, da se lotite izvajanja obveznosti najkasneje do septembra 2026.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →