Prilog I — ključna entiteta

NIS2 za oskrbnike pitne vode v Sloveniji — obveznosti in roke do 2026

Kot oskrbnik pitne vode, operater čistilne naprave ali upravljavec distribucijske mreže ste razvrščeni kot ključna entiteta po Anexu I ZInfV-1. Ta smernica pojasnjuje vaše konkretne obveznosti za varnost informacijskih sistemov, roke za izvajanje in posledice neupoštevanja.

Obveznost izpolnjuje vsak oskrbnik pitne vode ali operater čistilne naprave, ki oskrbuje naselja z več kot 50.000 prebivalci, ter upravljavci ključnih distribucijskih mrež, ki so vpete v oskrbo vode. Klasifikacija temelji na kritičnosti infrastrukture in vplivu na javno zdravje in varnost. Tudi manjši operaterji, ki so del večjih sistemov ali imajo kompleksne informacijske sisteme, lahko sodijo v to kategorijo.

Ključne obveznosti NIS2 za ta sektor

Zaščita SCADA in industrijskih sistemov krmiljenja

Vaši SCADA sistemi za krmiljenje čistilnih naprav, črpalnih postaj in distribucijskega omrežja ne smejo biti neposredno dostopni iz javnega interneta. Implementirajte ognjevode, segmentacijo omrežja in enojni vstopni točki (DMZ). Vsi sistemi krmiljenja kemičnih dozatorjev morajo imeti spremenjena privzeta gesla in avtentifikacijo v več faktorjih. Redno izvajajte penetracijsko testiranje in varnostne revizije teh kritičnih sistemov.

Varnost kemičnega doziranja in fizična varnost

Kemični dozirni sistemi na čistilnih napravah in črpalnih postajah morajo biti zaščiteni pred nepooblaščenim dostopom in manipulacijo. Poveži fizično varnost (kontroliran dostop, nadzorne kamere) z informacijsko varnostjo (spremljanje dostopa do sistemov). Sistemi za alarm in nadzor morajo biti redundantni in zaščiteni pred kibernetskimi napadi, ki bi lahko onemogočili zaznavanje kemičnega onesnaženja.

Prijava incidentov in zgodnje opozarjanje

Vsak varnostni incident, ki vpliva na oskrbo vode ali čistilne procese, mora biti prijavljen SI-CERT v naslednjem roku: zgodnje opozarjanje v 24 urah in polna notifikacija v 72 urah. Incident je treba prijaviti tudi, če je prizadeta oskrba večjih prebivalcev. Vzpostavite notranji postopek za odkrivanje, dokumentiranje in eskalacijo incidentov, ki vključuje operativne in IT ekipe.

Upravljanje tveganja in kontinuiranost poslovanja

Izvedite popis vseh informacijskih sredstev, ki so kritični za oskrbo vode — od nadzornih sistemov do sistemov za beleženje podatkov. Razvijte načrt upravljanja tveganja, ki vključuje scenarije izpada (napadni oziroma napadalnih scenarijov) in scenarije okvar. Vaš načrt nadaljevanja poslovanja mora zagotoviti, da lahko oskrbo vode obdržite tudi ob kibernetskem napadu ali okvari ključnega sistema.

Revizije, spremljanje in usklajenost s predpisi

Najmanj enkrat letno izvedite varnostno revizijo skladnosti s standardi NIST, ISO 27001 ali ekvivalentnimi standardi. Dokumentirajte vse revizije in korektivne ukrepe. Upravljavci morajo vzpostaviti mehanizme za spremljanje skladnosti z ZInfV-1 in dokazati URSIV-u, da izpolnjujejo obveznosti. Roke za popolno izvajanje varnostnih ukrepov se zaključijo konec 2026.

Tipične vrzeli skladnosti v tem sektorju

Priporočena orodja za ta sektor

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Pogosta vprašanja

Kaj je podroben urnik za izvajanje varnostnih ukrepov po ZInfV-1?

Zakon je stopil v veljavo 19. junija 2025, registracijska rokov je bila 19. decembra 2025, popolne varnostne ukrepe pa je treba izvesti do konca 2026. V tem času morate vzpostaviti segmentacijo omrežja, zaščititi SCADA sisteme, spremeniti gesla, postaviti postopke za odkrivanje incidentov in izvesti prvo revizijo skladnosti.

Katere so posledice neuspeha pri prijavi incidenta v roku?

Kot ključna entiteta po Anexu I lahko dobite globo do 10 milijonov evrov ali 2% letnega prometa — odvisno od tega, kaj je večje. Dodatno vam grozi ureditveni red, prekinitev delovanja, kazenske prijave in javna reputacijska škoda. Zato je obvezna prijava v 24 urah (zgodnje opozarjanje) in 72 urah (polna notifikacija) kritična.

Ali je potrebna zunanja revizija varnosti in kdo je odgovoren?

Да, najmanj enkrat letno morate izvesti varnostno revizijo s kvalificiranim revizorjem, ki dobro pozna vodne sisteme in standarde NIST ali ISO 27001. Odgovornost je na vodstvu oskrbnika — direktor ali odgovorna oseba za informacijsko varnost mora zagotoviti, da so revizije izvedene in dokumentirane, ter predstaviti poročila URSIV-u kot del dokazila skladnosti.

Preverite zahteve za vašo organizacijo

ZInfV-1/NIS2 · Slovenija · 2026

Zaženite kalkulator →