Prilog II — Pomembni subjekt

NIS2 za srednja podjetja v Sloveniji — Obveznosti in rok za uresničitev do konca 2026

To navodilo je namenjeno srednje velikim podjetjem (50–249 zaposlenih) v reguliranih sektorjih, ki so klasificirana kot pomembni subjekti po Prilogi II Zakona o informacijski varnosti. Spoznajte konkretne obveznosti, ročnike in najpogostejše vrzeli pri zagotavljanju skladnosti.

Vaše podjetje je zavezano, če deluje v reguliranem sektorju (energetika, promet, zdravstvo, finance, javna uprava ali drugi kritični sektorji) in ima med 50 in 249 zaposlenimi. Zakon o informacijski varnosti (ZInfV-1) vas klasificira kot pomembnega subjekta, če ste določeni kot takšni v sektorski zakonodaji ali po nalogu URSIV. Samooceno naredite v skladu s smernicami URSIV in SI-CERT.

Ključne obveznosti NIS2 za ta sektor

Samoocena statusa pomembnega subjekta

Ugotoviti morate, ali vas zakona o informacijski varnosti (ZInfV-1) uvršča med pomembne subjekte. Komisija URSIV je postavila specifične kriterije za vaš sektor. Dokumentirate rezultat samoocene in ga hranite kot dokaz za nadzorni organ. Rok je bil 19. december 2025; če niste registrirani, to naredite nemudoma in obvestite URSIV.

Vzpostavitev politike kibernetske varnosti in upravljanja tveganja

Sprejeti morate pisno politiko kibernetske varnosti, ki pokriva dostop do podatkov, šifriranje, upravljanje gesel in incident response. Politika mora biti proporcionalna velikosti vašega podjetja in obsegu podatkov, s katerimi upravljate. Ročnik za polno uresničitev je konec 2026; do takrat morate imeti osnove (MFA, politika dostopa, načrt obnovitve) že delujoče.

Poročanje o incidentih v roku 24 ur in 72 ur

Pomembne incidente, ki vplivajo na vaše poslovanje ali podatke uporabnikov, morate prijaviti SI-CERT v zgodnji opozorilo v roku 24 ur, nato pa polno obvestilo v roku 72 ur. Definicija 'važnega' incidenta je podana v ZInfV-1: vključuje kriptografske napade, izgube dostopa, kršitve podatkov ali izpad ključnih storitev. Ima ustrezno proceduro in kontaktne podatke SI-CERT v sili.

Osnovna kibernetska higiena: MFA, zakrpljavanje, varnostne kopije

Omogočiti morate večfaktorsko avtentikacijo (MFA) za pošto, oblačne storitve in dostop do kritičnih sistemov. Imeti morate redni načrt zakrpljovanja (najmanj mesečno za kritične sisteme). Varnostne kopije morajo biti redne (vsaj tedensko) in redno testirane za pravilnost obnovitve. To so minimalni standardi za srednja podjetja.

Priprava na nadzor in revizijo

URSIV in sektorski regulatorji bodo izvršili nadzor skladnosti. Pripravljene morate imeti dokumentacijo o vaših ukrepih (politike, beleške o zakrpljanju, registri dostopa, testi varnostnih kopij). Revizijski sledovi morajo biti dosegljivi vsaj eno leto nazaj. Vaja na možne scenarije nadzora vas pripravi na učinkovito odgovore.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Bitwarden bitwarden.com

Sprawdź narzędzie →

Pogosta vprašanja

Kdaj natanko je rok, do katerega moram imeti vse ukrepe ZInfV-1 uresničene?

Zakon o informacijski varnosti je stopil v veljavo 19. junija 2025. Rok za registracijo kot važnega subjekta je bil 19. december 2025. Rok za polno uresničitev svih ukrepov upravljanja tveganja je konec 2026 (31. december 2026). Do takrat morate imeti najmanj osnovno higieno (MFA, varnostne kopije, politika dostopa) že delujočo.

Kaj se zgodi, če NIS2 incident sporočim s poznotenjem?

Zgodni opomnik SI-CERT mora biti poslан v roku 24 ur; polno obvestilo v roku 72 ur. Zamuda je formalna kršitev ZInfV-1. Kazni za importante subjekte segajo do 7 milijonov evrov ali 1,4 % dobička v primeru zagrešenih napak pri reportiranju.

Ali moram kot srednje podjetje izdelati občutljivo analizo tveganja, kot jo počnejo velika podjetja?

Ne, ukrepi morajo biti proporcionalni vaši velikosti in vrste podatkov. Kot srednje podjetje boste sprejeli osnovno analizo tveganja (pregled ključnih sistemov in podatkov, identifikacija grožnj, ocena vpliva). Dokumentirajte jo in jo vsako leto preglejte. URSIV pričakuje razumno, ne optimalno, raven zaščite.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →