Odgovori na 25 najpogosteje zastavljenih vprašanj slovenskih podjetij, ki jih zajema zakonodaja o kibernetski varnosti NIS2.
NIS2 je direktiva Evropskega parlamenta in Sveta EU 2022/2555 o varnosti omrežij in informacij — druga raven zahtev EU na področju kibernetske varnosti, sprejeta decembra 2022. Direktiva sama po sebi ne velja neposredno za podjetja — morala je biti prenesena v nacionalno pravo.
Zakon o informacijski varnosti (ZInfV) je slovenski zakon, ki implementira NIS2 v slovenskem pravnem redu. Nadzor izvajata URSIV in SI-CERT. To je zakon, ki velja za slovenska podjetja — ne direktiva neposredno.
Praktična razlika: slovenski zakon lahko vsebuje strožje določbe od minimalnih zahtev NIS2 (nacionalno pravo lahko nalaga dodatne obveznosti). Za interpretacijo nacionalnih predpisov se obrnite na URSIV in SI-CERT.
Slovenija je direktivo NIS2 prenesla v nacionalno pravo. Rok za samoidentifikacijo subjektov je oktober 2026. Polne tehnične zahteve začnejo veljati leto dni po uveljavitvi zakona.
Ocene govorijo o približno 8.000 slovenskih subjektih, ki morajo izpolnjevati zahteve NIS2 — to je bistveno več kot jih je zajemala stara direktiva NIS1. Porast izhaja iz razširitve definicije "kritičnih sektorjev" in znižanja praga velikosti podjetij, ki jih zajema ureditev.
Bistveni subjekti (Essential Entities): velika podjetja (250+ zaposlenih ali promet >50 milijonov EUR) iz sektorjev Priloge I (energetika, promet, bančništvo, zdravstvo, voda, digitalna infrastruktura, javna uprava, vesoljski sektor). Podlegajo aktivnim nadzorom — nadzorni organ izvaja revizije na lastno pobudo. Kazni: do 10 milijonov EUR ali 2 % prometa.
Pomembni subjekti (Important Entities): srednja podjetja iz Priloge I ali podjetja katere koli velikosti iz Priloge II (poštne storitve, proizvodnja, kemikalije, živila, digitalne storitve). Podlegajo reaktivnim nadzorom — revizija le po incidentu ali pritožbi. Kazni: do 7 milijonov EUR ali 1,4 % prometa.
Tehnične zahteve so podobne za obe kategoriji — razlikujeta se intenzivnost nadzora in višina kazni.
Da, na splošno. Mikropodjetja (manj kot 10 zaposlenih in letni promet pod 2 milijona EUR) ter mala podjetja (manj kot 50 zaposlenih in promet pod 10 milijonov EUR) so izvzeta iz zahtev NIS2.
Pomembne izjeme: mala podjetja so lahko zavezana k NIS2, če: so edini ponudnik kritične storitve v Sloveniji; zagotavljajo storitve zaupanja (kvalificirani elektronski podpisi); so registri domenskih imen; so ponudniki storitev DNS; ali jih nadzorni organ opredeli kot ključne zaradi vpliva na varnost.
Rok za samoidentifikacijo poteče oktober 2026 — natanko 6 mesecev po uveljavitvi zakona. Do tega datuma mora vsak subjekt, ki ga zajema NIS2:
Odsotnost registracije do oktobra 2026 lahko povzroči upravno kazen.
Polna tehnična skladnost (uvedeni ukrepi upravljanja tveganj, postopki, ISMS) je zahtevana eno leto po
Nisi našel odgovora? Preverite naše podrobne ocene orodij ali uporabite kalkulator NIS2. Nisi prepričan ali je tvoje podjetje predmet NIS2? Brezplačna anketa traja 2 minuti.Imaš več vprašanj?