Priloga II — Pomembna Subjekt

NIS2 Varnostne Zahteve za Velike Trgovske Verige in E-Commerce Operatorje v Sloveniji

Ta navodila so namenjena varnostnim vodjam, IT direktorjem in compliance oficirjem večjih trgovskih verig in e-commerce platforme, ki obdelujejo občutljive podatke strank in plačilne transakcije. Spoznajte konkretne obveznosti, roke in tveganja iz Zakona o informacijski varnosti.

Pod ZInfV-1 spadate kot pomembna subjekt, če ste velika trgovska veriga s fizičnimi prodajalnami in spletnim trgovanjem, obdelujete podatke več kot 1.000 strank mesečno, ali vaš letni prihodek presega 50 milijonov EUR. Zavezani ste tudi, če imata storitve plačilnega procesiranja ali upravljanja zalog kritično vlogo za storitve trgovanja v Sloveniji.

Ključne obveznosti NIS2 za ta sektor

Varnost Infrastrukture POS in Plačilnega Procesiranja

Zagotoviti morate, da so vsi POS terminali, gateway-ji in sistemi za obdelavo plačil zaščiteni s sodobnimi kriptografskih standardi in rednimi popravki. To zajema tako sodobne POS naprave kot tudi starejšo infrastrukturo, ki je morda izključena iz PCI-DSS obsega. Do konca 2026 mora biti jasno dokumentiran inventar vse plačilne infrastrukture z opredeljenim lastником in odgovornostjo.

Upravljanje Tveganj v Dobavni Verigi

Ovrednotiti in nadzorovati morate dostop zunanjim dobaviteljem logistike, upravljavcem zalog in sistemskim integratorjem do vaših sistemov. Za vsakega dobavitelja mora biti predvidena pogodba o informacijski varnosti z jasnimi zahtevami glede šifriranja, dostopa in poročanja o varnostnih dogajanjih. Redni pregledi dostopnih pravic morajo biti izvedeni vsaj letno.

Obveščanje o Incidentih in Zgodnji Alarm

V primeru varnostnega incidenta, ki vpliva na storitve spletnega trgovanja ali obdelavo podatkov strank, morate SI-CERT obvestiti v zgodnji alarm v roku 24 ur. Uradno obvestilo upravljavcu (če je drugačen od vas) in URSIV-u je treba poslati v roku 72 ur. Dokumentirajte časovnico, obseg in korektivne ukrepe za vsak incident.

Zaščita Podatkov Strank in Politika Hrambe

Pogosto izvajajte preglede baz podatkov lojalnostnih programov in storitve e-pošte, da ne hranite osebnih podatkov dalj časa, kot je potrebno. Imeti morate jasno politiko hrambe z avtomatiziranimi postopki brisanja; podaljšana hrambe podatkov povečuje tveganje za kršitve. Snemajte vse dostope do občutljivih podatkov strank z možnostjo revizije.

Upravljanje Dostopa in Ločevanje Nalog

Implementirajte kontrole najmanjšega privilegija za vse uporabnike, ki dostopajo do plačilnih sistemov in podatkov strank. Osebe, ki upravljajo POS sisteme in inventar, ne smejo imeti administratorskega dostopa do spletne prodajne platforme. Redne preglede nalog (najmanj letno) morajo potrditi, da so dostopne pravice v skladu s trenutnimi delovnimi nalogami.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Pogosta vprašanja

Ali smo kot e-commerce operator s fizičnimi prodajalnami obvezirani spoštovati ZInfV-1?

Da, če obdelujete podatke več kot 1.000 strank mesečno ali imate letni prihodek nad 50 milijonov EUR, ste kot pomembni subjekt na Prilogi II zavezani ZInfV-1. To velja tudi za hibridne modele (splet + trgovine), ker je vaša storitvena dostopnost kritična za gospodarstvo Slovenije.

Kakšen je rok za prijavilo v SI-CERT in kaj se zgodi, če zamudim zahtevani zeitraum?

Zgodnji alarm je treba poslati v roku 24 ur od odkritja incidenta. Uradno obvestilo je treba poslati v roku 72 ur. Zamuda na poročanje ima za posledico globe od 1.4% do 2% letnega prometa za pomembne subjekte (do 7 milijonov EUR). Dokumentirajte časovnico v internih logih.

Ali starejši POS terminali, ki niso certificirani za PCI-DSS, štejejo kot »varnostne»?

Ne — žal je to pogosta vrzel. Starejši terminali so še vedno del vaše IT infrastrukture in jih je treba zaščititi s sodobnim kriptografskim standardi in popravkami, tudi če PCI-DSS režim jih ne pokriva. Do konca 2026 jih morate bodisi nadgraditi, izolirati z mrežno segmentacijo ali vključiti v urnik rednih penetracijskih testov.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →