Priloga II — Pomembna entiteta

NIS2 skladnost za B2B SaaS podjetja in programske dobavitelje v Sloveniji

Če razvijate ali opravljena platformske rešitve za podjetja v EU, ste kot »pomembna entiteta« po Zakonu o informacijski varnosti (ZInfV-1) zavezani k strožjim zahtevam varnosti. Ta stran vas vodi skozi konkretne obveznosti in roke za njihovo izpolnitev do konca 2026.

B2B SaaS podjetja in programski dobavitelja, ki nudijo digitalne storitve konkurenčnim poslovnim uporabnikom v EU, so razvrščeni kot »pomembne entitete« po ZInfV-1. To velja tudi za operatorje digitalnih platform in integratorje, ki obdelujejo podatke slovenskih in evropskih podjetij. Nacionalni register pomembnih entitet vodi URSIV; če ste novega datuma in izpolnjujete kriterije, ste morali biti registrirani do 19. decembra 2025.

Ključne obveznosti NIS2 za ta sektor

Dokumentacija varnega razvoja programske opreme (SSDLC)

Razviti in imeti javno dostopno ali pri nabaviteljih dostopno dokumentacijo o celotnem životnem ciklu razvoja: zahteve za varnost ob dizajnu, revizije kode, enote teste in avtomatiziran nadzor v CI/CD. Ta dokumentacija mora pokazati, kako vaš razvoj pokriva OWASP Top 10 in druge sodobne grožnje. Dokumentacija je ključna tudi pri revidiranju varnosti vaših integratorjev in dobaviteljev tretjih oseb.

Politika razglašanja ranljivosti in obveznosti glede popravkov

Objaviti morate javno politiko razglašanja ranljivosti (ang. vulnerability disclosure policy), ki pojasnjuje, kako bi morali raziskovalci varnosti poročati o razstopah v vaši platformi. Politika mora vsebovati SLA za odgovor (priporočeno v 48 urah) in za obdelavo kritičnih ranljivosti (do 30 dni). Vzpostaviti morate tudi javno dostopen »security.txt« dokument na domeni vaše platforme po standardu RFC 9110.

Upravljanje tveganj v dobaviteljski verigi in odprto-kodnih odvisnosti

Vzpostaviti morate avtomatizirane preglede varnosti v vaši CI/CD cevovodi za zaznavanje ranljivih odprto-kodnih knjižnic (SBOM, Software Bill of Materials). Najmanj enkrat na leto naredite sistematični pregled vseh tretjih dobaviteljev, ki vam skladiščijo ali obdelujejo podatke strank. Dokumentirajte tudi mere za nadzor oskrbe in postopke za resno motenje v verigi.

Redni testi penetracije in evaluacija varnosti

Najmanj enkrat letno naredite pravo penetracijo testiranje (ang. penetration testing) vaše produkcijske platforme z zunanjim strokovnjakom. Obseg mora zajemati nove funkcionalnosti, ki so bili spuščeni v preteklem letu, in morate popraviti kritične in velike najdbe pred naslednjim časovnim rokom. Vodite register vseh izvršenih testov, najdb in njihovega stanja popravka.

Poročanje incidentov in obveznosti glede kršitve podatkov

V primeru varnostnega incidenta, ki bi lahko vplival na stranke, morate poslati »zgodnjo opozorilo« (early warning) SI-CERT-u v roku 24 ur in uradno »obvestilo« (notification) v roku 72 ur od odkritja. Za vsako vpleteno stranko morate prav tako notificirati njene podatke po GDPR. Vzpostaviti morate notranje postopke za sledenje incidentov, njihove vzroke in preventivne mere (»post-incident review«).

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Pogosta vprašanja

Kaj se zgodi, če kot B2B SaaS podjetje nismo bili do 19. decembra 2025 registrirani pri URSIV?

Če izpolnjujete kriterije »pomembne entitete« in niste bili registrirani do roka, ste bili že od 19. junija 2025 podvrženi zahtevam ZInfV-1. Takoj stopite v stik z URSIV in se prijavite; za nazaj so že začeli veljati obveznosti. Opustitev registracije in neupoštevanje ukrepov lahko povzroči kazni do €7 milijonov ali 1,4 % letnega prometa.

Ali je »bug bounty program« dovolj za »politiko razglašanja ranljivosti« po ZInfV-1?

Bug bounty program je korak v pravo smer, vendar mora biti del celovite »vulnerability disclosure policy«, ki je javno objavljena in jasno sporočene SLA odziva (npr. »kritične ranljivosti — odgovor v 48 h«). Politika mora tudi jasno navoditi raziskovalce varnosti, kako poročati in kaj pričakovati.

Kolikšne so kazni za neupoštevanje zahtev ZInfV-1 in kdo jih omogoča?

Za »pomembne entitete« so kazni do €7 milijonov ali 1,4 % letnega mednarodnega prometa (zahtevnejše je). Kazenski ukrepe in inšpekcije izvaja URSIV (Urad Republike Slovenije za informacijsko varnost). Rok za popolno izvedbo ukrepov upravljanja tveganj je konec 2026; do takrat se pričakuje napredek proti polni skladnosti.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →