Prilog II — pomembna oseba

NIS2 za fintech in plačilne procesorje v Sloveniji — obveznosti pomembne osebe do 2026

Ta vodič je namenjen fintech podjetjem, plačilnim procesorjem, neobankam in platformam za digitalno posojilodajbo, ki delujejo v Sloveniji in so razvrščeni kot pomembne osebe. Razjasnili boste si konkretne obveznosti upravljanja ICT tveganja, varnostnega testiranja ter poročanja incidentov.

Vaša organizacija je zavezana, če ste fintech podjetje, plačilni procesor, neobank ali platforma za digitalno posojilodajno z registracijo v Sloveniji in naslednjimi značilnostmi: zagotavljate ključne storitve plačevanja ali kreditiranja, imate več kot 50 zaposlenih ali letni prihodek presega 10 milijonov evrov, ter ste kot pomembna oseba razvrščeni s strani URSIV. Institucije nadzora finančnih storitev (BNS, FRA) vas lahko razglasijo za pomembno osebo tudi glede na kritičnost vašega storitve za slovensko finančno stabilnost.

Ključne obveznosti NIS2 za ta sektor

ICT upravljanje tveganja in varnostne politike

Sprejeti morate pisne politike upravljanja ICT tveganja, ki pokrivajo vse kritične sisteme (mobilne aplikacije, API, plačilne terminale, podatkovne centre). Do konca 2026 morate dokumentirati oceno tveganja za vsak finančni produkt in storitev, s posebnim poudarkom na API varnosti in zaščiti podatkov gibanja sredstev. Politika mora vključevati tudi zahteve do tretjih strank (cloud ponudnikov, platnih gateway-jev, sistemskih integracijskih partnerjev).

Testiranje varnosti API-jev in mobilnih aplikacij

Vsaj enkrat letno (ali po vsakem večjem izdanju) morate zahtevati zunanja varnostna testiranja svojih plačilnih API-jev, mobilnih aplikacij in finančnih platform. Penetracijske teste mora izvedti neodvisni izvajalec s certifikatom CEH ali ekvivalentnim. Naročite si tudi avtomatizirana dinamična varnostna skeniranja za odkrivanje ranljivosti, ki jih naprave zaznajo med obratovanjem.

Poročanje incidentov in zgodnje opozorjenje

Ko pride do incidenta, ki vpliva na razpoložljivost ali varnost plačilnih storitev (npr. DDoS napad, kršitev podatkov, popravka neupravičenega dostopa), morate poslati zgodno opozorilo SI-CERT-u v roku 24 ur in polno obvestilo pristojnim organom (URSIV, BNS, FRA) v roku 72 ur. Zgodno opozorilo mora vsebovati osnovne dejstve (vrsto incidenta, število prizadetih strank), polno obvestilo pa tehnični opis, časovni vidik in sprejetih ukrepov.

Varnostna zahtevanja do tretjih strank in dobaviteljev

Pregledate morate pogodbe s ponudniki oblačnih storitev, sistemskih integracijskih partnerji in zunanjimi plačilnimi gateway-ji, da v njih zahtevate specifične ICT varnostne standarde (najmanj: avtentifikacija, šifriranje v prenosu in mirovanju, redne varnostne audite). Dokumentirati morate, da so vaši ključni dobavitelji prešli najmanj osnovno varnostno oceno ali da imajo certifikat ISO 27001. Do konca 2026 morate imeti podpisane anekse k pogodbam, ki zavezujejo dobavitelje k notificiranju vas o incidentih v roku 24 ur.

Kontinuiteta poslovanja in odziv na incidente

Sprejeti morate načrt kontinuitete poslovanja in načrt odziva na incidente, ki specifično obravnava scenarije motnje plačilnega procesiranja, podatkovne breče ter DDoS napadov. Načrt mora vsebovati seznam vseh kritičnih delov IT infrastrukture, določiti mora osebe odgovorne za posamezne vrste incidentov in predvideti mora testiranje načrta najmanj dvakrat letno. Navedite tudi osebo, odgovorno za usklajevanje s SI-CERT-om in drugimi organami ob incidentu.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Secfix secfix.com

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Pogosta vprašanja

Kaj je jaz kot fintech s 60 zaposlenimi in letnim prihodkom 8 milijonov evrov zavezana k obveznostim NIS2?

Če ste razvrščeni kot pomembna oseba (kar je za fintech običajno glede na kritičnost plačilnih storitev), ste zavezani k vsem obviaznostim ZInfV-1. Ne šteje se samo velikost podjetja, temveč tudi vrsta storitve — fintech podjetja, ki procesirajo plačila ali nudijo kreditiranje, so praktično vedno pomembne osebe. URSIV bo to formalno potrdil v svojih objavah do konca 2025.

Kaj pomeni 'zgodno opozorjenje' in kaj ga loči od 'notifikacije' incidenta?

Zgodno opozorjenje je hitro obvestilo SI-CERT-u v roku 24 ur od odkritja incidenta — vsebuje samo osnovne podatke (vrsto incidenta, čas, število prizadetih uporabnikov). Notifikacija je polno tehnično poročilo, ki ga pošljete v roku 72 ur URSIV, BNS in FRA — vključuje opis vzroka, analizo vpliva ter ukrepe, ki ste jih sprejeli. Oba sta obvezna in ju morate imeti dokumentirani.

Kakšne so kazni za neupoštevanje NIS2 obveznosti v Sloveniji?

Za pomembne osebe so kazni do 7 milijonov evrov ali 1,4 % letnega prometa (glede na to, katera je višja). Najpogostejše je težko ločljivo — neupoštevanje poročanja incidentov, pomanjkljive varnostne politike in neustrezen nadzor tretjih strank. URSIV je že ogrozil preglede skladnosti in nadzore v fintech sektorju od leta 2026 naprej, zato je nujno, da ste do konca 2026 v polnem skladnosti.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →