Priloga I — ključni subjekt

NIS2 za upravljavce storitev in varnostne izvajalce v Sloveniji — obveznosti do konca 2026

Ta stran je namenjena MSP in MSSP, ki so kot ključni subjekti po Prilogi I ZInfV-1 zavezani k izvajanju kritične infrastrukture varnosti. Spoznajte konkretne obveznosti, roke in najpogostejše napake pri skladnosti.

MSP in MSSP, ki upravljajo IT-infrastrukturo ali varnostne storitve za poslovne odjemalce in so registrirani pri URSIV, spadajo pod Prilogo I ZInfV-1. To velja tudi za manjše ponudnike, ki upravljajo kritične sisteme treh ali več odjemalcev hkrati ali imajo dostop do osrednjega sistema, ki podpira storitve za večje število podjetij.

Ključne obveznosti NIS2 za ta sektor

Varnost daljinskega dostopa in orodij za upravljanje

Vse RMM, RDP in daljinske podporne platforme, ki jih vaša organizacija uporablja za upravljanje odjemalčevih sistemov, morajo imeti implementiran večfaktorski preverjanje pristopa (MFA), strogo nadzor dostopa s principom najmanjšega privilegija ter enkriptiranost prometa med klientom in strežnikom. Skupni administratorski poverilniki za vse odjemalce niso dovoljeni; vsak odjemalec ali projekt mora imeti ločene digitalne identitete in dostopne pravice.

Poročanje varnostnih incidentov, ki vplivajo na sisteme odjemalcev

Če varnostna incidenta v vaši infrastrukturi, v RMM-u ali v izvršenih procesih vplivata na sisteme odjemalca ali na njegove podatke, morate to prijaviti SI-CERT-u v roku 24 ur za zgodno opozorilo in 72 ur za uradno prijavo, kot predpisuje ZInfV-1. Incidenti, ki vplivajo na tri ali več poslovnih odjemalcev ali na njihove kritične storitve, se štejejo za vplivu na NIS2-zahtevane subjekte.

Varnostne zahteve v pogodbah z odjemalci in podizvajalci

Vsaka pogodba s poslovnim odjemalcem mora vsebovati jasne varnostne zahteve, vključno z obveznostjo sporočanja varnostnih incidentov, načrtom obnove po katastrofah, pravico do varnostnih revizij ter navedbo uporabe tretjih ponudnikov. Enake varnostne norme morate prenesti tudi na vse podizvajalce in dobavitelje kritičnih komponent, ki jih uporabljate pri upravljanju odjemalčevih sistemov.

Redne penetracijske teste in ocene ranljivosti vaše infrastrukture

Najmanj enkrat letno morate izvesti neodvisne penetracijske teste vaše RMM-infrastrukture, strežnikov za daljinski dostop in vmesnikov za upravljanje. Rezultate morate dokumentirati in ukrepe za odpravo ugotovljenih ranljivosti izvesti v razumnem roku, kar je posebej kritično za sisteme, ki jim je dostopna infrastruktura več kot 50 odjemalcev.

Upravljanje tveganja in skladnost do konca leta 2026

Do konca leta 2026 morate v celoti implementirati ukrepe za upravljanje tveganj, kot predpisuje ZInfV-1, vključno z ISMS-politiko, klasifikacijo podatkov, načrtom nadaljevanja poslovanja in rednim usposabljanjem zaposlenih. Vaša organizacija mora do tega datuma imeti dokumentiran inventar kritičnih sredstev, matrico tveganja in dokazne materiale o izvajanju vseh zahtevanih ukrepov.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Pogosta vprašanja

Kaj je smatrano za incident, ki ga MSP/MSSP mora prijaviti SI-CERT-u?

Prijaviti morate vsak varnostni incident v vaši infrastrukturi, RMM-u ali procesih, ki vpliva na sisteme ali podatke enega ali več poslovnih odjemalcev, še posebej če vplivata na tri ali več odjemalcev hkrati. To vključuje nepooblaščene dostope, izgube podatkov, okužbe z malvaro v upravljanih sistemih in padce storitev. Prijaviti morate zgodnjo opozorilo v roku 24 ur in uradno prijavo v roku 72 ur na podlagi ZInfV-1.

Ali je sredstva nujno izvajati vse navedene ukrepe za upravljanje tveganja do 19. junija 2025?

Ne. Zakon ZInfV-1 je stopil v veljavo 19. junija 2025, a rok za polno implementacijo ukrepov za upravljanje tveganja je konec leta 2026. Vendar morate do 19. decembra 2025 (in ste bili zavezani že prej) biti registrirani pri URSIV in imeti dokumentirano politiko varnosti ter začeti s prvimi koraki, kot so popis kritičnih sredstev in osnovna ocena tveganja.

Kakšne so kazni za neupoštevanje ZInfV-1 kot ključnega subjekta?

Kot ključni subjekt (Priloga I) lahko vaša organizacija prejme kazen do 10 milijonov evrov ali do 2 % letnega prihodka, kar je presodno večje od kaznovanja za druge subjekte. To je lahko tudi do 7 milijonov evrov ali 1,4 % prihodka, odvisno od resnosti kršitve in škode, ki jo je povzročila. Še posebej stroge kazni so za neupoštevanje rokov za poročanje incidentov in za ignorirani dostop tretjih ponudnikov.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →