Priloga II – Pomembna subjekt

NIS2 za zavarovalnice in brokerje v Sloveniji – Obveznosti po ZInfV-1

Ta vodnik je namenjen zavarovalnicam, zavarovalno-brokerjskim hišam in povratnim zavarovateľem, ki obdelujejo podatke zavarovancev. Spoznajte konkretne obveznosti informacijske varnosti in roke za skladnost do konca 2026.

Zavarovalnice, zavarovalni brokerji in povratni zavarovatelji, ki v Republiki Sloveniji poslovne dejavnosti izvajajo s poslovanjem z zavarovanim tveganjenjem in obdelujejo osebne podatke zavarovancev ter imajo vsaj 50 zaposlenih ali letni promet najmanj 10 milijonov EUR morajo izpolnjevati obveznosti pomembnih subjektov po Zakonu o informacijski varnosti (ZInfV-1). Pod to kategorijo spadajo tudi večje zavarovalno-brokerske hiše, ki kot posredniki obdelujejo osebne podatke strank.

Ključne obveznosti NIS2 za ta sektor

Varnost sistemov za obdelavo aktuarskih in podatkov zavarovancev

Zavrstiti in zaščititi vse sisteme, ki obdelujejo podatke zavarovancev (polise, zahtevki za odškodnino, aktuarske ocene). Implementirati dostop z večfaktorsko avtentifikacijo (MFA) na portale za brokerje in interne uporabnike. Rednih preglede dostopnih pravic izvajati najmanj letno in zagotoviti, da le pooblaščeni zaposleniki dostopajo do občutljivih podatkov.

Poslovna kontinuiteta za platforme obdelave zahtevkov

Vzpostaviti plane za okrevanje po nespremembah (business continuity in disaster recovery) za vse kritične sisteme obdelave zahtevkov. Letno testirati scenarije izpadov podatkovnih centrov in ročno ali samodejno preklapljanje na varnostne sisteme. Čas okrevanja podatkov ne sme presegati štiri ure za sisteme, kritične za poslovanje zahtevkov.

Upravljanje tveganj v dobavni verigi za programsko opremo

Vzpostaviti formal proces upravljanja tveganj (vendor risk management) za vse zunanje ponudnike programske opreme in SaaS rešitve, ki jih uporabljate (npr. sistemi za upravljanje polic, portali za brokerje). V pogodbe vključiti pogoje za periodične varnostne redove, poročanje o varnostnih napakah in pravico do revizije varnostnih procesov.

Redne ocene tveganja digitalnih distribucijskih kanalov

Najmanj dvakrat letno izvesti ocene tveganja za spletne portale, mobilne aplikacije in sisteme za prodajo polic preko interneta. Posebno pozornost posvetiti zaščiti before pred napadali in zagotoviti sledljivo dokumentacijo o rezultatih ocen. Rezultate predložiti vodstvu in na podlagi njih spremeniti politike dostopa.

Incideneti – prijavna obveznost in notifikacija

Vzpostaviti sistem za sledenje varnostnim incidetom ter zagotoviti, da je SI-CERT obveščen v 24 urah od odkritja resnega incidenta (zgodnja obvestila). Polna notifikacija URSIV-u in prizadetim osebam se mora izvršiti v 72 urah. Ohraniti dokumentacijo o vseh incidetih in izvajati povratne ocene varnostnih procesov.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

ISMS.online isms.online

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Pogosta vprašanja

Ali mora naša manjša zavarovalno-brokerska hiša s 30 zaposlenimi izpolnjevati obveznosti NIS2?

Ne avtomatično – ZInfV-1 zavezuje le »pomembne subjekte«, ki imajo najmanj 50 zaposlenih ali letni promet najmanj 10 milijonov EUR. Vendar če ste microorganism pod to pragom, vam vseeno priporočamo izvajati temeljne ukrepe informacijske varnosti, ker zavarovancem dolguješ zaščito njihovih podatkov.

Kaj je konkretno 'zgodnja obvestila' v 24 urah in kako jo napravimo?

Zgodnja obvestila je prvi stik s SI-CERT takoj ko je odkrit resni varnostni incident (npr. eksfiltracija podatkov zavarovancev ali napad na kritični sistem). Pošljete jih na ustrezni kontakt SI-CERT, nato pa v 72 urah pošljete URSIV-u polno notifikacijo z detajli incidenta in ukrepov za sanacijo.

Kolikšne so kazni za neupoštevanje ZInfV-1 do konca 2026?

Za pomembne subjekte (vključno zavarovalnice) so kazni do 7 milijonov EUR ali pa 1,4 % letnega prometa – kar je več. Posebej resne kazni se izrekajo za neupoštevanje obveznosti za poročanje incidetov (24/72 ur) in za neskladne varnostne politike za obdelavo občutljivih podatkov zavarovancev.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →