Prilog II — Pomembna entiteta

NIS2 za prodajalce HR programske opreme in posredovalce plačilnih storitev v Sloveniji

Če ponujate HR ali plačno programsko opremo več organizacijam, ste kot pomembna entiteta zavezani k skladnosti z ZInfV-1. Spoznajte konkretne tehnične in organizacijske ukrepe, ki jih morate uvesti do konca 2026.

Prodajalci SaaS rešitev za upravljanje človeških virov in plačilnih sistemov, ki delujejo kot digitalni ponudniki storitev in obdelujejo osebne podatke zaposlenih za deset ali več pravnih oseb v Republiki Sloveniji. Vključeni ste tudi, če imate vrhunske ali kritične podatkovne storitve v Uniji, ki jih potrebuje več kot ena pravna oseba v Sloveniji.

Ključne obveznosti NIS2 za ta sektor

Varnost podatkov zaposlenih in večočitna izolacija v SaaS platformah

Kot ponudnik HR in plačne programske opreme morate zagotoviti popolno logično in fizično ločitev podatkov posameznih odjemalcev (tenantov) v svojih sistemih. Podatke zaposlenih ene organizacije mora biti tehnično nemogoče dostopati skozi aplikacijski vmesnik druge organizacije. To je podvojena obveza: sočasno morate biti skladni z GDPR (članak 32) in z zahtevami ZInfV-1 (Prilog II, člen 21).

Kontrola dostopa in strojno večfaktorsko avtentificiranje za administratorje

Dostop do administratorskih funkcij v vašem sistemu ne sme biti mogoč le z geslom. Vsak administrativni račun (tudi računi služb, ki jih upravljate interno) mora biti zaščiten s strojnim ključem (hardware MFA) ali z enakovredno varno rešitvijo. Večfaktorska avtentifikacija mora biti obvezna, ne le priporočena, in mora biti nadzirana z revizijskim sledi.

Poročanje o kršitvah podatkov za več odjemalcev

Ko pride do vdora v podatke in so prizadeti podatki zaposlenih več vaših odjemalcev, ste odgovorni za zgodnje opozorilo SI-CERT v roku 24 ur in za uradno obvestilo Javnega zavoda varstvu podatkov v roku 72 ur. Vsak odjemalec prav tako prejme obvestilo od vas. Če ne sporočite pravočasno, vam grozi kazen do 7 milijonov evrov ali 1,4 % letnega prometa.

Varnost oskrbovalne verige in varnost tretjih oseb

Preiskati morate varnost vseh podizvajalcev (hosting ponudnikov, razvijalcev, zunanjih svetovalcev), ki imajo dostop do sistemov ali podatkov. Za vsako zunanjo osebo ali storitev, ki ima dostop do podatkov zaposlenih, morate imeti pogodbo, ki određa obveze informacijske varnosti. Redno preverite skladnost tretjih oseb in prekinite povezave takim ponudnikom, ki ne izpolnjujejo standardov varnosti.

Proces uničenja podatkov pri izjavi pogodbe

Ob koncu pogodbe z odjemalcem morate imeti formaliziran postopek, ki zagotavlja, da so vsi podatki zaposlenca (plačni podatki, osebni podatki, dnevniki dostopa) popolnoma izbrisani iz vseh sistemov, vključno z varnostnimi kopijami in replikami. Odjemalec mora dobiti pisno potrdilo o izbrisu. Podatki, ki ostanejo po izteku pogodbe, predstavljajo nezakonito hrambo in vodijo do kazni.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Pogosta vprašanja

Ali sem kot prodajalec HR programske opreme sam odgovoren za poročanje o kršitvah podatkov ali je to odgovornost vsakega odjemalca posebej?

Kot ponudnik digitalne storitve ste odgovorni za zgodnje opozorilo SI-CERT (24 ur) in za obvestilo Javnega zavoda varstvu podatkov (72 ur), ne glede na to, ali je odjemalec to že storil. Prav tako morate obvestiti vsakega odjemalca, katere podatke njegovih zaposlenih je vdor prizadel. Če ne sporočite pravočasno, vam grozi kazen do 7 milijonov evrov.

Kaj točno pomeni 'popolna izolacija tenantov' v SaaS sistemu za plačne podatke?

To pomeni, da mora biti fizično nemogoče, da se v eni organizaciji prikažejo plačni podatki druge organizacije — tudi če bi administrator naredil napako. Uporabite ločene baze podatkov, ločene sheme v eni bazi z obveznimi WHERE filtri ali posebne podatkovne centre. Vsak dostop mora biti kontroliran z identifikatorjem najemnika, in to preverjanje mora biti neobhodno v vsaki aplikacijski logiki in na ravni baze podatkov.

Kakšne so kazni, če do konca 2026 ne izpolnim zahtev ZInfV-1?

Za pomembne entitete, kot ste vi, so kazni do 7 milijonov evrov ali 1,4 % letnega svetovnega prometa (odvisno od tega, kateri je višji) za kršitve osnovnih zahtev o varnosti. Dodatno vas čakajo pravne spore s strani odjemalcev in možna prekinitev pogodb. URSIV vam bo omogočil prehodne ukrepe do konca 2026, a mora biti vaš načrt skladnosti zagotovljen do 19. decembra 2025 (rok registracije kot važne entitete je že potekel).

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →