NIS2 – Podrobna uredba

Izvršna uredba (EU) 2024/2690: Obveznosti NIS2 za MSP in ponudnike digitalnih storitev

Velja od 7. januarja 2025. Če ste MSP, ponudnik oblaka, DNS ali CDN – ta uredba te direktno zadeva. Spoznajte 150+ kontrol varnosti in začnite z implementacijo zdaj.

Začnite z oceno skladnosti →

Kaj je Uredba 2024/2690 in koga zajema?

Izvršna uredba (EU) 2024/2690 je podrobna uredba, ki določa 150+ konkretnih tehničnih in organizacijskih ukrepov za natančno določeno skupino subjektov NIS2. To ni splošni zakon — velja samo za izbrane sektorje, ki so ključni za kibernetsko varnost EU.

Subjekti, zajeti v uredbo:

  • Ponudniki storitev DNS (DNS service providers)
  • Registri domen (TLD registries)
  • Ponudniki storitev obdelave v oblaku (Cloud Computing Service Providers)
  • Operaterji podatkovnih centrov (Data centre operators)
  • Ponudniki omrežij CDN
  • Ponudniki upravljanih storitev – MSP
  • Ponudniki upravljane varnosti – MSSP
  • Operaterji spletnih trgovin (online marketplace providers)
  • Iskalniki interneta
  • Platforme družabnih medijev
  • Ponudniki storitev zaupanja (trust service providers)

Glavna razlika: namesto 10 splošnih ukrepov iz člena 21. ZAKONA NIS2 dobite 150+ konkretnih kontrol s podrobnimi tehničnimi in proceduralnimi zahtevami.

Zakaj so MSP ključna tarča uredbe?

MSP (Managed Service Providers) imajo edinstveni položaj: upravljate infrastrukturo stotink ali tisočev malih in srednje velikih podjetij, ki sama nimajo varnostnih ekip. Vaša varnost = njihova varnost.

Uredba 2024/2690 prizna, da so MSP kritična točka dostopa do celotnih verig dobave. Če je vaš sistem kompromitiran, lahko sočasno ogrožate tudi stotine organizacij.

Kaj to pomeni praktično?

  • Osebna odgovornost vodstva za varnost
  • Obvezne revizije varnosti najmanj enkrat letno
  • Poročanje incidentov lastnikom v roku 24 ur
  • Popolna dokumentacija in spremljanje vseh 150+ kontrol
  • Pravica vaših strank do pregleda procesa varnosti

Če ne izpolnjujete zahtev — stranke lahko razrešijo pogodbe in se preselijo k konkurenci. Uredba je obvezna od 7. januarja 2025.

13 družin kontrol z Uredbe 2024/2690

Uredba organizira 150+ konkretne kontrole v 13 glavnih družinah, ki pokrivajo celoten življenjski cikel varnosti:

  • 1. Upravljanje sredstev in konfiguracije – popoln seznam sistemov, različic programske opreme, dostopnih pravic
  • 2. Nadzor dostopa in avtentikacija – MFA, upravljanje identitete, ločitev vlog
  • 3. Kriptografija in upravljanje ključev – šifriranje podatkov v mirovanju in pri prenosu
  • 4. Varnost omrežja in segmentacija – požarni zid, VPN, izolacija kritičnih sistemov
  • 5. Spremljanje in beleženje – polni dnevniki varnostnih dogodkov, shranjeni najmanj 1 leto
  • 6. Upravljanje ranljivosti – redni preizkusi varnosti, obljube popravkov
  • 7. Varnostni incidenti – načrt odziva, poročanje lastnikom
  • 8. Varnost verige dobave – revizija podizvajalcev, pogodbe
  • 9. Usposabljanje in zavedanje – obvezna usposabljanja za osebje
  • 10. Kontinuiteta in okrevanje po katastrofi – RTO/RPO, varnostne kopije
  • 11. Testi penetracije in red teaming – najmanj enkrat letno
  • 12. Upravljanje tretjih oseb – vrednotenje ponudnikov
  • 13. Upravljanje in skladnost – dokumentacija, revizije

Vsaka družina ima 5-15 konkretnih zahtev, ki jih je treba implementirati in dokumentirati.

Ključne razlike v primerjavi s standardnimi zahtevami NIS2

NIS2 – člen 21 (MSP/velika podjetja): 10 splošnih ukrepov (upravljanje incidentov, usposabljanje, upravljanje ponudnikov). Zahtevano: načrt varnosti, poročanje incidentov.

Uredba 2024/2690 (zate): 150+ konkretnih kontrol s podrobnimi tehničnimi zahtevami.

Najpomembnejše razlike:

  • Spremljanje v realnem času – ne enkrat letno, temveč neprekinjeno spremljanje dnevnikov in opozoril
  • Podrobni inventar sistemov – vsak strežnik, vsaka različica programske opreme mora biti znana in odobrena
  • Obvezni testi penetracije – najmanj enkrat letno, s poročili dostopnimi za stranke
  • Poročanje incidentov v 24 urah – lastnikom, ne vsaki 72 ur
  • Pravica stranke do revizije – vaše stranke lahko zahtevajo polni dostop do dokumentacije varnosti
  • Popolna transparentnost verige dobave – vedeti morate in poročati o vsakem ponudniku

V praksi: če imate SIEM (Security Information and Event Management), ga morate aktivno uporabljati. Če imate sistem za upravljanje popravkov, morate imeti popolno zgodovino popravkov.

Kako vas Reglyze podpira pri implementaciji 150+ kontrol

Reglyze je platforma ISMS (Information Security Management System), zgrajena posebej za zahteve Uredbe 2024/2690 in NIS2. Ne trebate graditi sistema upravljanja varnosti od začetka.

Konkretna podpora za MSP:

  • Mapiranje kontrol – pripravljen predlog za 150+ zahtev z Uredbe, razdeljen na 13 družin, z datumi implementacije in odgovornim osebjem
  • Avtomatsko generiranje poročil – za stranke, za lastnike, za vodstvo
  • Delovni tok odobritve sprememb – ko implementirate novo različico programske opreme, sistem avtomatsko zabeleži, kdo je kaj spremenil, kdaj in zakaj
  • Upravljanje ponudnikov – vrednotenje tveganja podizvajalcev, spremljanje pogodb za skladnost
  • Integracija z vašimi sistemi – SIEM, eIDAS, ATP (Advanced Threat Protection)
  • Vgrajena usposabljanja – gradivo za usposabljanje za ekipo, prilagojeno slovenskemu pravu

Alternative: Secfix, ISMS.online, vendar ima Reglyze največje fokusa na zahteve specifične za MSP.

Korak za korakom: kako začeti z implementacijo kot MSP

Faza 1: Ocena vrzeli (Gap Assessment) – tedni 1-2

  • Vzemite polnih 150+ kontrol z Uredbe 2024/2690
  • Za vsako kontrolo označite: Implementirana, Delno, Ni implementirana
  • Ocenite napor (ure) za implementacijo vsake nerealizirane kontrole
  • Določite prioritete (kritične najprej)

Faza 2: Mapiranje in načrtovanje – tedni 3-4

  • Dodelite vsako kontrolo ekipi (IT, varnost, skladnost)
  • Ustvarite časovnico: katere kontrole do konca marca, katere do junija itd.
  • Identificirajte orodja, ki jih potrebujete (npr. SIEM, MFA, sistem za varnostno kopiranje)

Faza 3: Implementacija – meseci 2-6

  • Implementirajte kontrole glede na prioritete (varnost prijave → spremljanje → odziv na incident)
  • Dokumentirajte vse v sistemu ISMS (Reglyze ali podobnem)
  • Testirajte vsako implementacijo

Faza 4: Revizija in poročanje – mesec 7+

  • Notranja revizija vseh 150+ kontrol
  • Poročanje strankam (mesečno ali četrtletno)
  • Pripravite se na zunanjo revizijo

Preverjanje skladnosti za MSP – koraki implementacije

Pogosta vprašanja in odgovori – Uredba 2024/2690

Uredba velja od 7. januarja 2025. Vsi zajeti subjekti (MSP, ponudniki oblaka, DNS itd.) morajo biti v celoti skladni od te date. Če ne izpolnjujete zahtev, grozi: globa do 10 mio EUR ali 2% letnega prometa, razrešitev pogodb s strani strank, razveljavitev certifikatov.

Da, če ste MSP in upravljate sisteme strank (ne glede na velikost). Uredba nima izjeme za male podjetja. Vendar lahko implementacijo razporedite na stopnje in uporabite avtomatizirana orodja (kot Reglyze), da zmanjšate obremenitev.

Upravne kazni do 10 mio EUR, razrešitev pogodb s strani strank, izguba reputacije, prepoved dostopa do javnih razpisov, nadzori s strani URSIV. Najbolj boleče: stranke lahko zahtevajo polni dostop do vaše dokumentacije varnosti — brez dokumentacije = razveljavitev pogodbe in nadomestilo škode.

Ni zakonsko obvezna, vendar je praktično neobhodna. Ročno upravljanje 150+ kontrol v Excelu je nemogoče revidirano. ISMS platforma zagotavlja: avtomatsko sledenje, poročanje, revizijsko sled, integracijo s sistemami IT. Stroški: 500-2000 EUR/mesec glede na velikost. Vredno je vlagati v Reglyze.

Da, neposredno. Uredba daje strankam pravico do: revizije vaše infrastrukture, pregleda poročil o varnosti, zahteve za teste penetracije. Biti morate pripravljeni na revizije strank najmanj enkrat letno. To je del nove pogodbe za upravljane storitve — brez transparentnosti = brez pogodbe.

Ne čakajte — začnite z implementacijo zdaj

Uredba velja od 7. januarja 2025. Če ste MSP, ponudnik oblaka ali DNS in še nimate načrta za implementacijo, ste v zaostanku. Platforma Reglyze olajša mapiranje 150+ kontrol, sledenje napredku in generiranje poročil za stranke — brez potrebe po gradnji sistema od začetka.

Načrtujte oceno skladnosti z Reglyze