Priloga II — Pomembni subjekt

NIS2 za IT outsourcing podjetja in sistemske integratorje v Sloveniji — Vodnik za 2026

Če upravljate infrastrukturo, sisteme ali storitve za zunanje naročnike v Sloveniji, ste kot »pomembni subjekt« zavezani k strogi varnostni politiki po ZInfV-1. Ta vodnik vas vodi skozi obveznosti, časovnice in praktične korake za skladnost do konca 2026.

IT outsourcing podjetja, sistemski integratorji in IT svetovalci, ki upravljajo informacijske sisteme za druge podjetja ali instituције, so razvrščeni kot »pomembni subjekti« po ZInfV-1. Vključeni ste, če vaše storitve neposredno vplivajo na varnost omrežja ali kontinuiteto poslovanja naročnikov. Registracija pri URSIV je bila obvezna do 19. decembra 2025; če še niste registrirani, to takoj storite.

Ključne obveznosti NIS2 za ta sektor

Varnost dostopa na daljavo in upravljanje privilegiranih pravic

Morali boste zavarirati vse kanale dostopa do sistemov naročnikov z večfaktorsko avtentikacijo, šifriranjem in ločevanjem privilegiranih računov. To pomeni, da si timovi ne smejo deliti skupnih gesel za dostop do klientskih okolij. Vpliv je direkten: če je skupni račun compromise, je vsa odgovornost vaša in lahko izgubite licence ali se sooči s pregoni.

Varnostne zahteve v pogodbah s klienti

V vsaki pogodbi o zunanjih IT storitvah mora biti jasno napisano, kako boste ščitili klientove podatke in sisteme, kaj je vaša odgovornost pri varnostnih incidentih in kako boste izvajali osvežitve ter redne varnostne teste. Klient mora vedeti, kdo je odgovoren, ko se kaj zgodi. Pogodbe brez teh klavzul niso skladne in vas izpostavljajo tožbam.

Prijava varnostnih incidentov URSIV in SI-CERT

Če je varnostni incident na vaših sistemih povzročil motnje v storitev klienta, morate to prijaviti SI-CERT-u: zgodnje opozorilo v 24 urah, formalna prijava v 72 urah. Klienta morate obvestiti hkrati. To velja tudi za napade, kršitve podatkov in motnje dostopa. Zamude pri prijavi so kaznjive s prispevkom k globi.

Prozornost dobaviteljske verige in ocena varnosti dobaviteljev

Morali boste dokumentirati vse svoje podkontraktorje, ponudnike oblačnih storitev in zunanjo podporo, ki dostopajo do vaših sistemov ali klientskih podatkov. Za vsakega morate izvesti formalnu oceno varnostnega položaja in jo dokumentirati. To pomeni, da ne morete več skrivaje uporablati poceni drugostnega API-ja — vsi morajo biti znani in varnostno preverjeni.

Redno testiranje odpornosti, varnostne teste in upravljanje ranljivosti

Letno morate opraviti test odpornosti (penetracijski test) svojih sistemov in izvesti redne varnostne teste (največkrat letno za kritične sisteme). Ranljivosti morate odkrivati s skeniranjem, jih oceniti in odpraviti v dogovorjenem časovnem okviru. Naročniki pričakujejo poročila o teh testih — če jih ne morete pokazati, vas bodo nadomestili s konkurento.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Pogosta vprašanja

Kaj je natančno »pomembni subjekt« po ZInfV-1 in ali je moje podjetje vključeno?

»Pomembni subjekt« je podjetje, ki zagotavlja kritične storitve ali upravljanja drugih podjetij, vključno s sistemskega integracija, outsourcingom in IT svetovanjem. Če upravljate infrastrukturo za druge, ste vključeni. Registracija pri URSIV je bila obvezna do 19. decembra 2025; preverite na spletni strani URSIV, ali je vaše podjetje že registrirano.

Kakšne so kazni za neupoštevanje ZInfV-1 v primeru, da sem kot »pomembni subjekt« klasificiran?

Za »pomembne subjekte« so kazni do €7 milijonov ali 1,4 % letnega prometa (odvisno od tega, kaj je večje). To vključuje kazni za nezavedno upravljanje dostopa, neporočanje incidentov v 72 urah in neizvedbo varnostnih testov. Evropski nadzorniki redno pregledujejo skladnost, zato ni privajanja.

Do katerega datuma moram biti v polni skladnosti s standardi ZInfV-1?

ZInfV-1 je v veljavi od 19. junija 2025. Rok za polno uvedbo vseh varnostnih ukrepov je konec 2026. Do takrat morate imeti dokumentirane politike, sisteme za upravljanje dostopa, incident response plan in skladne pogodbe s klienti.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →