NIS 2 Status Slowenien

Stav NIS 2 ve Slovinsku

Co směrnice vyžaduje, jak ji Slovinsko transponuje a kde v obrazu sedí URSIV.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně Slovinska, jedním minimem kybernetické bezpečnosti pro klíčové a důležité subjekty. Slovinsko musí toto minimum vtělit do slovinského práva a provozovat pod ním dozorový režim.

Slovinsko zmeškalo transpoziční lhůtu 17. října 2024. Evropská komise vydala 7. května 2025 odůvodněné stanovisko pro neoznámení úplné transpozice. Slovinsko poté zrychlilo, vyhlásilo nový zákon o informační bezpečnosti (Zakon o informacijski varnosti, ZInfV-1) v Úředním věstníku 4. června 2025 a uvedlo ho v účinnost 19. června 2025.

URSIV (Urad Vlade Republike Slovenije za informacijsko varnost, Vládní úřad pro informační bezpečnost) je příslušný národní orgán. SI-CERT, provozovaný uvnitř veřejného ústavu Arnes, je národní CSIRT a kontakt pro hlášení incidentů. Klíčové a důležité subjekty mají od nabytí účinnosti 18 měsíců na zavedení opatření řízení rizik podle ZInfV-1.

Kde pravidla žijí
Tři vrstvy, které musí každý čtenář slovinské verze NIS 2 oddělit.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testů velikosti a sektoru pro klíčové a důležité subjekty.

Provádění EU

Prováděcí nařízení Komise (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné ve Slovinsku bez národní transpozice.

Slovinská transpozice

Zakon o informacijski varnosti (ZInfV-1), Úřední věstník 4. června 2025

Slovinská transpozice NIS 2. Nahrazuje dřívější ZInfV (éra NIS 1). Prováděcí akty a pokyny URSIV doplňují provozní detail. Nabytí účinnosti 19. června 2025, s 18měsíčním oknem pro subjekty na zavedení opatření řízení rizik podle článků 21 a 22.

Tři věci, které je třeba znát
Co se mění pro subjekty působící ve Slovinsku.
Transpozice

ZInfV-1 (zákon o informační bezpečnosti)

Přenáší povinnosti NIS 2 do slovinského práva. Vymezuje okruh klíčových a důležitých subjektů, dozorové pravomoci URSIV, povinnosti hlášení incidentů a sankce. Zákon rozšiřuje populaci regulovaných subjektů daleko za rozsah ZInfV z éry NIS 1, jak do orgánů veřejného sektoru, tak do širšího okruhu soukromých operátorů.

Orgán

URSIV jako příslušný orgán

URSIV (Urad Vlade Republike Slovenije za informacijsko varnost) je příslušný národní orgán a jednotné kontaktní místo pro NIS 2 ve Slovinsku. Provádí dozor a vydává pokyny. SI-CERT, uvnitř veřejného ústavu Arnes, provádí zvládání incidentů a je provozním kontaktem pro hlášení. Sektoroví regulátoři zůstávají příslušní tam, kde platí lex specialis, zejména finance podle DORA.

Lhůty

Registrace a okno pro zavedení

ZInfV-1 nabyl účinnosti 19. června 2025. Klíčové a důležité subjekty mají od tohoto data 18 měsíců na zavedení opatření řízení rizik podle článků 21 a 22 zákona. Významné incidenty se řídí kadencí směrnice: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce. Registraci provozuje URSIV. Přesná mechanika portálu se stále zavádí, proto si před předpokladem konkrétní URL ověřte pokyny URSIV.

Dvě zásady, které rozhodnou každý hraniční případ
Přečtěte si je před čtením slovinského komentáře k NIS 2.

Uvnitř Slovinska platí místní právo

Provoz na slovinském území se řídí slovinskou transpozicí. Německá matka provozující slovinskou dceřinou společnost čte pro tuto dceru ZInfV-1, ne německý BSIG. Povinnosti směrnice jsou stejné. Postup, orgán a sankce žijí ve slovinském právu.

Slovinsko nemůže jít pod minimum EU

Směrnice je nástroj minimální harmonizace. Slovinsko může jít přísněji a ZInfV-1 skutečně rozšiřuje regulovanou populaci nad minimum směrnice. Slovinsko nemůže klesnout pod směrnici v povinnostech klíčových a důležitých subjektů, lhůtách pro hlášení incidentů ani v odpovědnosti řídícího orgánu.

Kdo co dělá ve Slovinsku
Tři instituce, které se objevují téměř v každé otázce k NIS 2.
SI

URSIV

Vládní úřad pro informační bezpečnost. Příslušný národní orgán a jednotné kontaktní místo podle NIS 2. Provádí dozor, vydává pokyny a je gestorem politiky pro ZInfV-1. Vede registraci klíčových a důležitých subjektů.

SI

SI-CERT (Arnes)

Národní CSIRT provozovaný uvnitř veřejného ústavu Arnes (Akademická a výzkumná síť Slovinska). Provozní kontakt pro hlášení incidentů, provozuje včasné varování, výstrahy a šíření informací. Koordinuje s URSIV při zvládání incidentů podle NIS 2.

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorovým orgánem pro slovinské subjekty. Tím je URSIV.

Úskalí
Chyby, které vidíme, když slovinské subjekty poprvé čtou NIS 2.
  • Pokud se řídíme německým BSIG, jsme krytí i ve Slovinsku.

    Věcné povinnosti pocházejí ze stejné směrnice, ale postup, příslušný orgán, kanál hlášení a sankce sedí ve slovinském právu. Slovinská dceřiná společnost se registruje u URSIV, hlásí SI-CERT a podléhá dozoru podle ZInfV-1. Čtení německého zákona vám dá tvar směrnice, ale ne místní postup.

  • Slovinsko zmeškalo lhůtu, takže zatím nic neplatí.

    ZInfV-1 nabyl účinnosti 19. června 2025. 18měsíční okno pro zavedení opatření řízení rizik podle článků 21 a 22 běží od tohoto data, ne od unijní lhůty. Odůvodněné stanovisko Komise ze 7. května 2025 se týkalo pozdního oznámení transpozice. Nezastavuje povinnosti subjektů, jakmile je národní zákon účinný.

  • Nejsme v kritickém sektoru, takže se nás ZInfV-1 netýká.

    ZInfV-1 pokrývá celý okruh klíčových a důležitých subjektů podle směrnice a přidává orgány veřejného sektoru. Test velikosti se ve výchozím stavu omezuje na střední a velké podniky, ale směrnice zachycuje menší subjekty tam, kde jsou jediným poskytovatelem, kde má narušení přeshraniční dopad nebo kde je slovinské právo jmenuje. Kontrolu použitelnosti je třeba provést případ od případu, ne podle vlastního vnímání kritičnosti.

Pohled praktika

Většina slovinských operátorů, které vidíme, bere NIS 2 jako pokračování starého režimu ZInfV. To je zčásti pravda: URSIV je stále gestorem politiky a SI-CERT stále provozuje reakci na incidenty. Rozsah je širší, odsouhlasení řídícím orgánem je náročnější a 18měsíční okno pro zavedení od 19. června 2025 jsou skutečné hodiny. Ředitel nebo představenstvo je osobně na háku za schválení řízení rizik a za absolvování požadovaného školení.

Praktický krok je stejný jako všude jinde v EU: potvrdit rozsah podle směrnice, zaregistrovat se u URSIV, zavést čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, riziko dodavatelského řetězce, dohled řídícího orgánu) a zdokumentovat minimum. Stará dokumentace ZInfV pomáhá, ale nenahrazuje registr povinností ZInfV-1.

Jak platforma pomáhá

Registr povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný kontrolní seznam funguje pro slovinský subjekt podle ZInfV-1, německou matku podle BSIG i francouzskou sestru podle Ordonnance n° 2024-1093. Odkazy na články se přepínají podle lokality. Věcné povinnosti ne.

Pro slovinský rozsah začnete kontrolou použitelnosti, pak přejdete na kadenci hlášení incidentů do SI-CERT, doložky o dodavatelském řetězci a odsouhlasení řídícím orgánem. Kde URSIV vydává sektorové pokyny, odkazujeme na ně. Neduplikujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
  • Prováděcí nařízení Komise (EU) 2024/2690
  • Zakon o informacijski varnosti (ZInfV-1), Úřední věstník Republiky Slovinsko, 4. června 2025
  • URSIV, Urad Vlade Republike Slovenije za informacijsko varnost, gov.si
  • SI-CERT, národní CSIRT uvnitř veřejného ústavu Arnes, cert.si
  • Evropská komise, přehled provádění NIS 2 pro Slovinsko, odůvodněné stanovisko ze 7. května 2025
Zkontrolujte svůj slovinský rozsah za méně než pět minut
Kontrola použitelnosti aplikuje test velikosti a sektoru podle směrnice. Pokud je váš slovinský subjekt v rozsahu, dalším krokem je registrace u URSIV a 18měsíční okno pro zavedení podle ZInfV-1.