Velja od 7. januarja 2025. Če ste MSP, ponudnik oblaka, DNS ali CDN – ta uredba te direktno zadeva. Spoznajte 150+ kontrol varnosti in začnite z implementacijo zdaj.
Začnite z oceno skladnosti →Izvršna uredba (EU) 2024/2690 je podrobna uredba, ki določa 150+ konkretnih tehničnih in organizacijskih ukrepov za natančno določeno skupino subjektov NIS2. To ni splošni zakon — velja samo za izbrane sektorje, ki so ključni za kibernetsko varnost EU.
Subjekti, zajeti v uredbo:
Glavna razlika: namesto 10 splošnih ukrepov iz člena 21. ZAKONA NIS2 dobite 150+ konkretnih kontrol s podrobnimi tehničnimi in proceduralnimi zahtevami.
MSP (Managed Service Providers) imajo edinstveni položaj: upravljate infrastrukturo stotink ali tisočev malih in srednje velikih podjetij, ki sama nimajo varnostnih ekip. Vaša varnost = njihova varnost.
Uredba 2024/2690 prizna, da so MSP kritična točka dostopa do celotnih verig dobave. Če je vaš sistem kompromitiran, lahko sočasno ogrožate tudi stotine organizacij.
Kaj to pomeni praktično?
Če ne izpolnjujete zahtev — stranke lahko razrešijo pogodbe in se preselijo k konkurenci. Uredba je obvezna od 7. januarja 2025.
Uredba organizira 150+ konkretne kontrole v 13 glavnih družinah, ki pokrivajo celoten življenjski cikel varnosti:
Vsaka družina ima 5-15 konkretnih zahtev, ki jih je treba implementirati in dokumentirati.
NIS2 – člen 21 (MSP/velika podjetja): 10 splošnih ukrepov (upravljanje incidentov, usposabljanje, upravljanje ponudnikov). Zahtevano: načrt varnosti, poročanje incidentov.
Uredba 2024/2690 (zate): 150+ konkretnih kontrol s podrobnimi tehničnimi zahtevami.
Najpomembnejše razlike:
V praksi: če imate SIEM (Security Information and Event Management), ga morate aktivno uporabljati. Če imate sistem za upravljanje popravkov, morate imeti popolno zgodovino popravkov.
Reglyze je platforma ISMS (Information Security Management System), zgrajena posebej za zahteve Uredbe 2024/2690 in NIS2. Ne trebate graditi sistema upravljanja varnosti od začetka.
Konkretna podpora za MSP:
Alternative: Secfix, ISMS.online, vendar ima Reglyze največje fokusa na zahteve specifične za MSP.
Faza 1: Ocena vrzeli (Gap Assessment) – tedni 1-2
Faza 2: Mapiranje in načrtovanje – tedni 3-4
Faza 3: Implementacija – meseci 2-6
Faza 4: Revizija in poročanje – mesec 7+
Uredba velja od 7. januarja 2025. Vsi zajeti subjekti (MSP, ponudniki oblaka, DNS itd.) morajo biti v celoti skladni od te date. Če ne izpolnjujete zahtev, grozi: globa do 10 mio EUR ali 2% letnega prometa, razrešitev pogodb s strani strank, razveljavitev certifikatov.
Da, če ste MSP in upravljate sisteme strank (ne glede na velikost). Uredba nima izjeme za male podjetja. Vendar lahko implementacijo razporedite na stopnje in uporabite avtomatizirana orodja (kot Reglyze), da zmanjšate obremenitev.
Upravne kazni do 10 mio EUR, razrešitev pogodb s strani strank, izguba reputacije, prepoved dostopa do javnih razpisov, nadzori s strani URSIV. Najbolj boleče: stranke lahko zahtevajo polni dostop do vaše dokumentacije varnosti — brez dokumentacije = razveljavitev pogodbe in nadomestilo škode.
Ni zakonsko obvezna, vendar je praktično neobhodna. Ročno upravljanje 150+ kontrol v Excelu je nemogoče revidirano. ISMS platforma zagotavlja: avtomatsko sledenje, poročanje, revizijsko sled, integracijo s sistemami IT. Stroški: 500-2000 EUR/mesec glede na velikost. Vredno je vlagati v Reglyze.
Da, neposredno. Uredba daje strankam pravico do: revizije vaše infrastrukture, pregleda poročil o varnosti, zahteve za teste penetracije. Biti morate pripravljeni na revizije strank najmanj enkrat letno. To je del nove pogodbe za upravljane storitve — brez transparentnosti = brez pogodbe.
Uredba velja od 7. januarja 2025. Če ste MSP, ponudnik oblaka ali DNS in še nimate načrta za implementacijo, ste v zaostanku. Platforma Reglyze olajša mapiranje 150+ kontrol, sledenje napredku in generiranje poročil za stranke — brez potrebe po gradnji sistema od začetka.
Načrtujte oceno skladnosti z Reglyze