Ta stran je namenjena MSP in MSSP, ki so kot ključni subjekti po Prilogi I ZInfV-1 zavezani k izvajanju kritične infrastrukture varnosti. Spoznajte konkretne obveznosti, roke in najpogostejše napake pri skladnosti.
MSP in MSSP, ki upravljajo IT-infrastrukturo ali varnostne storitve za poslovne odjemalce in so registrirani pri URSIV, spadajo pod Prilogo I ZInfV-1. To velja tudi za manjše ponudnike, ki upravljajo kritične sisteme treh ali več odjemalcev hkrati ali imajo dostop do osrednjega sistema, ki podpira storitve za večje število podjetij.
Vse RMM, RDP in daljinske podporne platforme, ki jih vaša organizacija uporablja za upravljanje odjemalčevih sistemov, morajo imeti implementiran večfaktorski preverjanje pristopa (MFA), strogo nadzor dostopa s principom najmanjšega privilegija ter enkriptiranost prometa med klientom in strežnikom. Skupni administratorski poverilniki za vse odjemalce niso dovoljeni; vsak odjemalec ali projekt mora imeti ločene digitalne identitete in dostopne pravice.
Če varnostna incidenta v vaši infrastrukturi, v RMM-u ali v izvršenih procesih vplivata na sisteme odjemalca ali na njegove podatke, morate to prijaviti SI-CERT-u v roku 24 ur za zgodno opozorilo in 72 ur za uradno prijavo, kot predpisuje ZInfV-1. Incidenti, ki vplivajo na tri ali več poslovnih odjemalcev ali na njihove kritične storitve, se štejejo za vplivu na NIS2-zahtevane subjekte.
Vsaka pogodba s poslovnim odjemalcem mora vsebovati jasne varnostne zahteve, vključno z obveznostjo sporočanja varnostnih incidentov, načrtom obnove po katastrofah, pravico do varnostnih revizij ter navedbo uporabe tretjih ponudnikov. Enake varnostne norme morate prenesti tudi na vse podizvajalce in dobavitelje kritičnih komponent, ki jih uporabljate pri upravljanju odjemalčevih sistemov.
Najmanj enkrat letno morate izvesti neodvisne penetracijske teste vaše RMM-infrastrukture, strežnikov za daljinski dostop in vmesnikov za upravljanje. Rezultate morate dokumentirati in ukrepe za odpravo ugotovljenih ranljivosti izvesti v razumnem roku, kar je posebej kritično za sisteme, ki jim je dostopna infrastruktura več kot 50 odjemalcev.
Do konca leta 2026 morate v celoti implementirati ukrepe za upravljanje tveganj, kot predpisuje ZInfV-1, vključno z ISMS-politiko, klasifikacijo podatkov, načrtom nadaljevanja poslovanja in rednim usposabljanjem zaposlenih. Vaša organizacija mora do tega datuma imeti dokumentiran inventar kritičnih sredstev, matrico tveganja in dokazne materiale o izvajanju vseh zahtevanih ukrepov.
Prijaviti morate vsak varnostni incident v vaši infrastrukturi, RMM-u ali procesih, ki vpliva na sisteme ali podatke enega ali več poslovnih odjemalcev, še posebej če vplivata na tri ali več odjemalcev hkrati. To vključuje nepooblaščene dostope, izgube podatkov, okužbe z malvaro v upravljanih sistemih in padce storitev. Prijaviti morate zgodnjo opozorilo v roku 24 ur in uradno prijavo v roku 72 ur na podlagi ZInfV-1.
Ne. Zakon ZInfV-1 je stopil v veljavo 19. junija 2025, a rok za polno implementacijo ukrepov za upravljanje tveganja je konec leta 2026. Vendar morate do 19. decembra 2025 (in ste bili zavezani že prej) biti registrirani pri URSIV in imeti dokumentirano politiko varnosti ter začeti s prvimi koraki, kot so popis kritičnih sredstev in osnovna ocena tveganja.
Kot ključni subjekt (Priloga I) lahko vaša organizacija prejme kazen do 10 milijonov evrov ali do 2 % letnega prihodka, kar je presodno večje od kaznovanja za druge subjekte. To je lahko tudi do 7 milijonov evrov ali 1,4 % prihodka, odvisno od resnosti kršitve in škode, ki jo je povzročila. Še posebej stroge kazni so za neupoštevanje rokov za poročanje incidentov in za ignorirani dostop tretjih ponudnikov.