Priloga I — ključni subjekt

NIS2 zahteve za letalske operaterje, prevoznike na železnici, cestne organe, ladjarske družbe in operaterje pristanišč v Sloveniji

Ta stran je namenjena voditeljom informacijske varnosti in upraviteljem kritične infrastrukture v transportu. Odkrili boste konkretne obveznosti po Zakonu o informacijski varnosti (ZInfV-1), specifične za vašo dejavnost, in kako izpolniti zahteve do konca 2026.

Letalski operaterji, železniški prevozniki, cestni avtoriteti, ladjarske družbe in operaterji pristanišč na območju Slovenije, ki se štejejo za ključne subjekte glede na Zakon o informacijski varnosti. V večini primerov gre za velike operaterje, ki delujejo na relacijah presegajočih državne meje ali vozijo čez slovenske meje. Tudi manjši subjekti s posebnim pomenom za kontinuiteto transporta so lahko kategorizirani kot ključni.

Ključne obveznosti NIS2 za ta sektor

Varnost operativnih sistemov in nadzornih centrov

Zagotoviti morate sodobne standarde varnosti za vse operativne sisteme, vključno z nadzornim sistemom zračnega prometa (ATC koordinacija), sistemi upravljanja voznega parka in rezervacijskih sistemih. To vključuje fizični dostop, šifriranje podatkov v prenosu in mirovanju ter redne varnostne preizkuse. URSIV pričakuje najmanj letne penetracijske teste in redne popravke ranljivosti.

Poročanje incidentov in zgodnje opozarjanje

Vsi kibernetski incidenti, ki vplivajo na varnost potnikov ali motijo čezmejni transport, morajo biti prijavljeni SI-CERT v roku 24 ur (zgodno opozarjanje) in polno prijavljeni v roku 72 ur. Incidenti, ki povzročijo zaustavitev rezervacijskih sistemov ali ogrožajo operacije voznega parka, štejejo za obvestljivost. Vzpostavljeni mora biti namenski incident response team in dokumentirani postopki za hitro eskalacijo.

Varnost dobavne verige in zunanjih izvajalcev

Nadzorujete morате vse kritične dobavitelje avionike, programske opreme nadzornih sistemov in varnostnih komponent. Za vsakega zunanjih izvajalca, ki ima dostop do operativnih sistemov, je obvezna formalna pogodba s klavzulami o informacijski varnosti, redni auditi in potrjena skladnost s standardi. Posebna pozornost je potrebna pri vzdrževanju letala in sistemih za vodenje vozil.

Usposabljanje zaposlenih in upravljanje dostopa

Vsi operativci, tehnični kadri in upravljalci rezervacijskih sistemov morajo biti rednimi usposobljeni za kibernetsko varnost, najmanj letno. Obvezno je vzpostavljiti sisteme upravljanja dostopa (RBAC) na osnovi načela najmanjšega privilegija, s posebnim poudarkom na loči med IT in OT omrežji. Dokumentirane morajo biti vsi dostopi, z rednimi revizijami in revokacijo dostopa ob spremembi položaja.

Krizno upravljanje in vzpostavitev poslovne kontinuitete

Oblikovati morate načrt za krizno upravljanje in obnovitev poslovanja v primeru kibernetskega napada. Najmanj letno je potrebno izvesti test scenarija, v katerem je onemogočen dostop do rezervacijskih sistemov ali nadzornih centrov. Dokumentacija mora vključevati kontaktne podatke, povratne kanale in jasne vloge odgovornih oseb med incidentom.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Pogosta vprašanja

Ali morajo biti tudi majhni regionalni operaterji avtobusnih linij ali manjši ladjarski prevozniki vključeni v ZInfV-1?

Zakon pravi, da je obvezna skladnost za ključne subjekte. Ali je vaš operater ključen, se določi glede na to, ali delujete čezmejno ali ste posebej pomembni za kontinuiteto transporta. Praviloma so glavne letalske družbe, večji železniški prevozniki in veliki pristanišči vključeni. Priporočamo, da stopite v stik z URSIV za pojasnilo.

Kolikšne so kazni za kršitve ZInfV-1 v roku do konca 2026?

Za ključne subjekte (Annex I) so kazni do 10 milijonov evrov ali 2 % letnega prihodka. Za pomembne subjekte pa do 7 milijonov evrov ali 1,4 % prihodka. Ker je rok za polno implementacijo ukrepov do konca 2026, so inšpektorate bolj naklonjene usposabljanju in popravljanju kot kaznovanju, vendar je bolje, da se izognete riski.

Kaj je prve stvari, ki jo moramo storiti, da se pripravimo na 2026?

Prvo vzpostavite namenski incident response team in registrirajte se pri SI-CERT (rok za registracijo je bil 19. december 2025). Drugo: dokončajte analizo tveganja vseh operativnih sistemov, vključno z rezervacijami in voznim parkom. Tretje: začnite z usposabljanjem zaposlenih za kibernetsko varnost. Priporočamo uporabo orodij, kot so Secfix in ISMS.online, da avtomatizacijo proces.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →