← Blog

NIS2 direktiva: kaj mora slovensko podjetje urediti do revizije

NIS2 ni le papirologija — zahteva dokazljive varnostne ukrepe. Kaj morate urediti in v kakšnem vrstnem redu.

German Vitali··3 min branja·Kibernetska varnost

NIS2 direktiva je v Sloveniji prenesena v nacionalno zakonodajo in zavezuje bistveno širši krog podjetij kot prejšnja NIS. V tem članku razložimo, kdo je zavezanec, katere ukrepe morate dokazati in kako se lotiti uvedbe brez podvajanja stroškov.

TL;DR — Ključni poudarki

  • NIS2 zajema tudi srednje velika podjetja v energetiki, transportu, zdravstvu, proizvodnji, IT storitvah in odpadkih.
  • Zahteva se dokazljivo obvladovanje tveganj, poročanje o incidentih v 24 urah in varnost dobavne verige.
  • Odgovornost je na vodstvu — ne le na IT oddelku.
  • Večino zahtev pokrijete z MFA, backupom, EDR, segmentacijo in dokumentiranimi postopki.

Kaj NIS2 dejansko zahteva

NIS2 ne predpisuje konkretnih izdelkov, ampak rezultate: obvladovanje tveganj, neprekinjeno poslovanje, varnost dobavne verige, nadzor dostopa, kriptografijo, upravljanje incidentov in izobraževanje zaposlenih. Za vsak sklop morate imeti zapisano politiko, izvedene tehnične ukrepe in dokazila, da ukrepi res delujejo.

Ključna razlika glede na prejšnjo ureditev je poročanje: zgodnje opozorilo o pomembnem incidentu v 24 urah, formalno obvestilo v 72 urah in končno poročilo v enem mesecu. Če nimate vnaprej pripravljenega postopka in kontaktnih točk, tega roka v praksi ni mogoče ujeti.

Zakaj je to pomembno za slovenska podjetja

Tudi če vaše podjetje ni neposreden zavezanec, boste zahteve najverjetneje dobili prek naročnikov, ki so — NIS2 namreč izrecno naslavlja dobavno verigo.

  • Kazni segajo do 10 milijonov EUR oziroma 2 % letnega globalnega prometa za bistvene subjekte.
  • Vodstvo je osebno odgovorno za nadzor nad varnostnimi ukrepi.
  • Naročniki v javnem sektorju in industriji že danes zahtevajo varnostne vprašalnike od dobaviteljev.
  • Kibernetska zavarovanja brez osnovnih kontrol postanejo bistveno dražja ali nedosegljiva.

Kako se lotiti — priporočen postopek

  1. Ugotovite, ali ste zavezanec (dejavnost, velikost, vloga v dobavni verigi).
  2. Popišite sredstva: strežnike, aplikacije, podatke, dostope in zunanje dobavitelje.
  3. Izvedite oceno tveganj in določite lastnike posameznih ukrepov.
  4. Zaprite tehnične vrzeli po prioriteti: MFA, backup s testom obnove, EDR, segmentacija, upravljanje popravkov.
  5. Napišite postopek odziva na incident z jasnimi roki 24/72 ur in kontaktnimi točkami.
  6. Enkrat letno izvedite vajo in interni pregled ter zapišite ugotovitve.

Prioritete ukrepov glede na vpliv in strošek

UkrepVpliv na skladnostTipičen strošekRok uvedbe
MFA za vse dostopeZelo visokNizek (vključeno v M365)Dni
Backup s testom obnoveZelo visokSrednjiTedni
EDR na vseh napravahVisokSrednjiTedni
Segmentacija omrežjaVisokSrednji do višjiMeseci
Postopek odziva na incidentZelo visokNizek (delo)Tedni

Najpogostejše napake

Najpogostejša napaka je, da podjetje NIS2 obravnava kot dokumentacijski projekt. Politike brez tehnične izvedbe pri prvi reviziji padejo — inšpektor bo vprašal za dokazila: dnevnike, poročila o testu obnove, seznam izjem pri MFA.

Druga pogosta napaka je izpuščena dobavna veriga. Če zunanji izvajalec upravlja vaše strežnike, potrebujete pogodbena določila o varnosti, poročanju o incidentih in dostopih — sicer je vrzel vaša, ne njegova.

Kako pri VitalIT pomagamo

V VitalIT izvedemo pregled stanja glede na NIS2, pripravimo prioritetni načrt ukrepov in poskrbimo za tehnično izvedbo. Naša kibernetska varnost in IT svetovanje sta zasnovana tako, da skladnost dosežete brez podvajanja orodij.

Priporočamo tudi članka Letni IT audit: 12 stvari, ki jih morate pregledati vsako leto in SIEM in centralni nadzor varnosti.

Pogosta vprašanja (FAQ)

Ali NIS2 velja za podjetje z 60 zaposlenimi?
Verjetno da, če deluje v enem od zajetih sektorjev in presega prag srednjega podjetja. Presojo je treba narediti po dejavnosti in prihodku, ne le po številu zaposlenih.
Kako dolgo traja uvedba osnovnih ukrepov?
Za tipično slovensko MSP od dveh do štirih mesecev, če se lotimo po prioritetah in ne poskušamo vsega hkrati.
Ali potrebujemo certifikat ISO 27001?
Ne, NIS2 certifikata ne zahteva. ISO 27001 pa pokrije velik del zahtev in olajša dokazovanje.
Kdo mora poročati o incidentu?
Zavezanec sam, prek pristojnega nacionalnega organa. Postopek in kontaktne osebe morate imeti določene vnaprej.
Kaj če imamo IT v celoti pri zunanjem izvajalcu?
Odgovornost ostane pri vas. Potrebujete pogodbo, ki natančno določa varnostne ukrepe, dostope in roke poročanja.
#NIS2#Skladnost