NIS 2 Status Slowenien

Statut de NIS 2 en Slovénie

Ce que la directive exige, comment la Slovénie la transpose, et où URSIV se situe dans le tableau.

Simon OrzelSimon Orzel·

Vue d'ensemble

La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, y compris la Slovénie, par un socle unique de cybersécurité pour les entités essentielles et importantes. La Slovénie doit inscrire ce socle dans le droit slovène et exercer un régime de supervision au titre de celui-ci.

La Slovénie a manqué l'échéance de transposition du 17 octobre 2024. La Commission européenne a émis un avis motivé le 7 mai 2025 pour défaut de notification de la transposition complète. La Slovénie a ensuite accéléré, publié la nouvelle loi sur la sécurité de l'information (Zakon o informacijski varnosti, ZInfV-1) au Journal officiel le 4 juin 2025, et l'a mise en vigueur le 19 juin 2025.

URSIV (Urad Vlade Republike Slovenije za informacijsko varnost, le Bureau gouvernemental pour la sécurité de l'information) est l'autorité nationale compétente. SI-CERT, exploité au sein de l'institut public Arnes, est le CSIRT national et le contact pour la notification des incidents. Les entités essentielles et importantes disposent de 18 mois à compter de l'entrée en vigueur pour mettre en œuvre les mesures de gestion des risques au titre de ZInfV-1.

Où résident les règles
Trois couches que toute personne lisant la version slovène de NIS 2 doit distinguer.

Directive de l'UE

Directive (UE) 2022/2555 (NIS 2)

La directive de cybersécurité à l'échelle de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.

Mise en œuvre de l'UE

Règlement d'exécution (UE) 2024/2690 de la Commission

Mesures techniques et méthodologiques pour les fournisseurs d'infrastructures numériques. Directement applicable en Slovénie sans transposition nationale.

Transposition slovène

Zakon o informacijski varnosti (ZInfV-1), Journal officiel du 4 juin 2025

La transposition slovène de NIS 2. Remplace l'ancienne ZInfV (ère NIS 1). Les actes d'exécution et les orientations d'URSIV en précisent le détail opérationnel. Entrée en vigueur le 19 juin 2025, avec une fenêtre de 18 mois pour que les entités mettent en œuvre les mesures de gestion des risques des articles 21 et 22.

Trois choses à connaître
Ce qui change pour les entités exerçant en Slovénie.
Transposition

ZInfV-1 (loi sur la sécurité de l'information)

Inscrit les obligations de NIS 2 dans le droit slovène. Définit le périmètre des entités essentielles et importantes, les pouvoirs de supervision d'URSIV, les obligations de notification des incidents et les sanctions. La loi étend la population des entités réglementées bien au-delà du périmètre de la ZInfV de l'ère NIS 1, vers les organismes du secteur public et un ensemble plus large d'opérateurs privés.

Autorité

URSIV comme autorité compétente

URSIV (Urad Vlade Republike Slovenije za informacijsko varnost) est l'autorité nationale compétente et le point de contact unique pour NIS 2 en Slovénie. Il exerce la supervision et l'orientation. SI-CERT, au sein de l'institut public Arnes, assure le traitement des incidents et est le contact opérationnel de notification. Les régulateurs sectoriels restent compétents là où la lex specialis s'applique, en particulier la finance au titre de DORA.

Échéances

Fenêtre d'enregistrement et de mise en œuvre

ZInfV-1 est entrée en vigueur le 19 juin 2025. Les entités essentielles et importantes disposent de 18 mois à compter de cette date pour mettre en œuvre les mesures de gestion des risques des articles 21 et 22 de la loi. Les incidents significatifs suivent la cadence de la directive : alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans un délai d'un mois. L'enregistrement est géré par URSIV. Les mécanismes exacts du portail sont encore en cours de déploiement, vérifiez donc les orientations d'URSIV avant de présumer d'une URL précise.

Deux principes qui tranchent chaque cas limite
À lire avant de lire un commentaire slovène sur NIS 2.

Le droit local s'applique à l'intérieur de la Slovénie

Les opérations sur le territoire slovène suivent la transposition slovène. Une société mère allemande exploitant une filiale slovène lit ZInfV-1 pour cette filiale, et non le BSIG allemand. Les obligations de la directive sont les mêmes. La procédure, l'autorité et les sanctions résident dans le droit slovène.

La Slovénie ne peut pas descendre sous le socle de l'UE

La directive est un instrument d'harmonisation minimale. La Slovénie peut aller plus loin, et ZInfV-1 étend effectivement la population réglementée au-delà du minimum de la directive. La Slovénie ne peut pas descendre sous la directive en ce qui concerne les obligations des entités essentielles et importantes, les délais de notification des incidents ou la responsabilité de l'organe de direction.

Qui fait quoi en Slovénie
Trois institutions qui apparaissent dans presque toute question sur NIS 2.
SI

URSIV

Bureau gouvernemental pour la sécurité de l'information. Autorité nationale compétente et point de contact unique au titre de NIS 2. Exerce la supervision, émet des orientations, et est le responsable de la politique pour ZInfV-1. Tient l'enregistrement des entités essentielles et importantes.

SI

SI-CERT (Arnes)

CSIRT national, exploité au sein de l'institut public Arnes (Réseau académique et de recherche de Slovénie). Contact opérationnel de notification des incidents, assure l'alerte précoce, les alertes et la diffusion de l'information. Coordonne avec URSIV sur le traitement des incidents NIS 2.

UE

ENISA

L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne des vulnérabilités et soutient la coordination transfrontalière. N'est pas un superviseur pour les entités slovènes. URSIV l'est.

Pièges
Erreurs que nous voyons lorsque les entités slovènes lisent NIS 2 pour la première fois.
  • Si nous suivons le BSIG allemand, nous sommes couverts en Slovénie.

    Les obligations de fond proviennent de la même directive, mais la procédure, l'autorité compétente, le canal de notification et les sanctions résident dans le droit slovène. Une filiale slovène s'enregistre auprès d'URSIV, notifie à SI-CERT, et est supervisée au titre de ZInfV-1. Lire la loi allemande vous donne la forme de la directive mais pas la procédure locale.

  • La Slovénie a manqué l'échéance, donc rien n'est encore en vigueur.

    ZInfV-1 est entrée en vigueur le 19 juin 2025. La fenêtre de mise en œuvre de 18 mois pour les mesures de gestion des risques des articles 21 et 22 court à compter de cette date, et non de l'échéance de l'UE. L'avis motivé de la Commission du 7 mai 2025 portait sur la notification tardive de la transposition ; il ne suspend pas les obligations des entités une fois que le droit national est en vigueur.

  • Nous ne sommes pas dans un secteur critique, donc ZInfV-1 ne nous touche pas.

    ZInfV-1 couvre l'ensemble du périmètre des entités essentielles et importantes de la directive et y ajoute les organismes du secteur public. Le test de taille se limite par défaut aux moyennes et grandes entreprises, mais la directive capture les entités plus petites lorsqu'elles sont le seul fournisseur, lorsqu'une perturbation a un impact transfrontalier, ou lorsque le droit slovène les désigne. Le test d'applicabilité doit être effectué au cas par cas, et non par auto-perception de la criticité.

Point de vue du praticien

La plupart des opérateurs slovènes que nous voyons traitent NIS 2 comme une continuation de l'ancien régime ZInfV. C'est en partie vrai : URSIV reste le responsable de la politique et SI-CERT assure toujours la réponse aux incidents. Le périmètre est plus large, la validation de l'organe de direction est plus lourde, et la fenêtre de mise en œuvre de 18 mois à compter du 19 juin 2025 est un véritable compte à rebours. Le directeur ou le conseil de direction est personnellement engagé pour l'approbation de la gestion des risques et pour l'accomplissement de la formation requise.

La démarche pratique est la même que partout ailleurs dans l'UE : confirmer le périmètre au titre de la directive, s'enregistrer auprès d'URSIV, mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, notification des incidents, risque de la chaîne d'approvisionnement, supervision par l'organe de direction) et documenter le minimum. L'ancienne documentation ZInfV aide, mais elle ne se substitue pas au registre des obligations ZInfV-1.

Comment la plateforme aide

Nous construisons le registre des obligations NIS 2 sur la couche de l'UE, et non sur une transposition nationale unique. La même liste de contrôle fonctionne pour une entité slovène au titre de ZInfV-1, une société mère allemande au titre du BSIG et une société sœur française au titre de l'Ordonnance n° 2024-1093. Les références d'articles changent selon la langue. Les obligations de fond, non.

Pour le périmètre slovène, vous commencez par le test d'applicabilité, puis vous passez à la cadence de notification des incidents vers SI-CERT, aux clauses de chaîne d'approvisionnement et à la validation de l'organe de direction. Là où URSIV publie des orientations sectorielles, nous les référençons. Nous ne les dupliquons pas.

Sources
  • Directive (UE) 2022/2555 (NIS 2), EUR-Lex
  • Règlement d'exécution (UE) 2024/2690 de la Commission
  • Zakon o informacijski varnosti (ZInfV-1), Journal officiel de la République de Slovénie, 4 juin 2025
  • URSIV, Urad Vlade Republike Slovenije za informacijsko varnost, gov.si
  • SI-CERT, CSIRT national au sein de l'institut public Arnes, cert.si
  • Commission européenne, aperçu de la mise en œuvre de NIS 2 pour la Slovénie, avis motivé du 7 mai 2025
Vérifiez votre périmètre slovène en moins de cinq minutes
Le test d'applicabilité applique le test de taille et de secteur de la directive. Si votre entité slovène est dans le périmètre, l'étape suivante est l'enregistrement auprès d'URSIV et la fenêtre de mise en œuvre de 18 mois au titre de ZInfV-1.