Status NIS 2 w Słowenii
Czego wymaga dyrektywa, jak Słowenia ją transponuje i gdzie w tym obrazie sytuuje się URSIV.
Przegląd
Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Słowenię, jednym minimalnym poziomem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Słowenia musi wprowadzić to minimum do prawa słoweńskiego i prowadzić pod nim reżim nadzoru.
Słowenia przekroczyła termin transpozycji 17 października 2024. Komisja Europejska wydała uzasadnioną opinię 7 maja 2025 z powodu niezgłoszenia pełnej transpozycji. Słowenia następnie przyspieszyła, opublikowała nową Ustawę o bezpieczeństwie informacji (Zakon o informacijski varnosti, ZInfV-1) w Dzienniku Urzędowym 4 czerwca 2025 i wprowadziła ją w życie 19 czerwca 2025.
URSIV (Urad Vlade Republike Slovenije za informacijsko varnost, Rządowe Biuro ds. Bezpieczeństwa Informacji) jest właściwym organem krajowym. SI-CERT, działający wewnątrz instytutu publicznego Arnes, jest krajowym CSIRT i punktem kontaktowym do zgłaszania incydentów. Podmioty kluczowe i ważne mają 18 miesięcy od wejścia w życie na wdrożenie środków zarządzania ryzykiem na podstawie ZInfV-1.
Dyrektywa UE
Dyrektywa (EU) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.
Wdrożenie UE
Rozporządzenie wykonawcze Komisji (EU) 2024/2690
Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Słowenii bez transpozycji krajowej.
Słoweńska transpozycja
Zakon o informacijski varnosti (ZInfV-1), Dziennik Urzędowy 4 czerwca 2025
Słoweńska transpozycja NIS 2. Zastępuje wcześniejszą ZInfV (era NIS 1). Akty wykonawcze i wytyczne URSIV uzupełniają szczegóły operacyjne. Wejście w życie 19 czerwca 2025, z 18-miesięcznym oknem na wdrożenie przez podmioty środków zarządzania ryzykiem z Artykułów 21 i 22.
ZInfV-1 (Ustawa o bezpieczeństwie informacji)
Przenosi obowiązki NIS 2 do prawa słoweńskiego. Definiuje obwód podmiotów kluczowych i ważnych, uprawnienia nadzorcze URSIV, obowiązki zgłaszania incydentów oraz sankcje. Ustawa rozszerza populację podmiotów regulowanych daleko poza zakres ZInfV z ery NIS 1, zarówno na podmioty sektora publicznego, jak i szerszy zbiór operatorów prywatnych.
URSIV jako właściwy organ
URSIV (Urad Vlade Republike Slovenije za informacijsko varnost) jest właściwym organem krajowym i pojedynczym punktem kontaktowym dla NIS 2 w Słowenii. Prowadzi nadzór i wytyczne. SI-CERT, wewnątrz instytutu publicznego Arnes, prowadzi obsługę incydentów i jest operacyjnym punktem kontaktowym do zgłaszania. Regulatorzy sektorowi zachowują kompetencje tam, gdzie obowiązuje lex specialis, w szczególności finanse na podstawie DORA.
Okno rejestracji i wdrożenia
ZInfV-1 weszła w życie 19 czerwca 2025. Podmioty kluczowe i ważne mają 18 miesięcy od tej daty na wdrożenie środków zarządzania ryzykiem na podstawie Artykułów 21 i 22 ustawy. Istotne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca. Rejestrację prowadzi URSIV. Dokładne mechanizmy portalu są wciąż wdrażane, więc sprawdź wytyczne URSIV, zanim założysz konkretny URL.
Prawo lokalne obowiązuje wewnątrz Słowenii
Działalność na terytorium słoweńskim podlega słoweńskiej transpozycji. Niemiecka spółka matka prowadząca słoweńską spółkę zależną czyta ZInfV-1 dla tej spółki, a nie niemiecki BSIG. Obowiązki dyrektywy są takie same. Procedura, organ i sankcje żyją w prawie słoweńskim.
Słowenia nie może zejść poniżej minimum UE
Dyrektywa jest instrumentem minimalnej harmonizacji. Słowenia może być bardziej rygorystyczna, a ZInfV-1 rzeczywiście rozszerza populację regulowaną poza minimum dyrektywy. Słowenia nie może zejść poniżej dyrektywy w zakresie obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani odpowiedzialności organu zarządzającego.
URSIV
Rządowe Biuro ds. Bezpieczeństwa Informacji. Właściwy organ krajowy i pojedynczy punkt kontaktowy na podstawie NIS 2. Prowadzi nadzór, wydaje wytyczne i jest właścicielem polityki dla ZInfV-1. Utrzymuje rejestrację podmiotów kluczowych i ważnych.
SI-CERT (Arnes)
Krajowy CSIRT, działający wewnątrz instytutu publicznego Arnes (Akademicka i Badawcza Sieć Słowenii). Operacyjny punkt kontaktowy do zgłaszania incydentów, prowadzi wczesne ostrzeganie, alarmy i rozpowszechnianie informacji. Koordynuje z URSIV obsługę incydentów NIS 2.
ENISA
Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych podatności i wspiera koordynację transgraniczną. Nie jest organem nadzoru dla podmiotów słoweńskich. Jest nim URSIV.
Jeśli stosujemy się do niemieckiego BSIG, jesteśmy zabezpieczeni w Słowenii.
Merytoryczne obowiązki pochodzą z tej samej dyrektywy, ale procedura, właściwy organ, kanał zgłaszania i sankcje sytuują się w prawie słoweńskim. Słoweńska spółka zależna rejestruje się w URSIV, zgłasza do SI-CERT i jest nadzorowana na podstawie ZInfV-1. Lektura niemieckiej ustawy daje Ci kształt dyrektywy, ale nie lokalną procedurę.
Słowenia przegapiła termin, więc nic jeszcze nie obowiązuje.
ZInfV-1 weszła w życie 19 czerwca 2025. 18-miesięczne okno wdrożenia środków zarządzania ryzykiem z Artykułów 21 i 22 biegnie od tej daty, a nie od terminu UE. Uzasadniona opinia Komisji z 7 maja 2025 dotyczyła spóźnionego zgłoszenia transpozycji; nie wstrzymuje ona obowiązków podmiotów, gdy prawo krajowe jest już w mocy.
Nie jesteśmy w sektorze krytycznym, więc ZInfV-1 nas nie dotyczy.
ZInfV-1 obejmuje pełny obwód podmiotów kluczowych i ważnych z dyrektywy oraz dodaje podmioty sektora publicznego. Test wielkości ogranicza się domyślnie do średnich i dużych przedsiębiorstw, ale dyrektywa obejmuje mniejsze podmioty tam, gdzie są jedynym dostawcą, gdzie zakłócenie ma skutek transgraniczny lub gdzie prawo słoweńskie je wskazuje. Sprawdzenie stosowalności trzeba zrobić przypadek po przypadku, a nie według samopostrzegania krytyczności.
Większość słoweńskich operatorów, których widzimy, traktuje NIS 2 jako kontynuację starego reżimu ZInfV. To częściowo słuszne: URSIV nadal jest właścicielem polityki, a SI-CERT nadal prowadzi reagowanie na incydenty. Zakres jest szerszy, zatwierdzenie przez organ zarządzający jest cięższe, a 18-miesięczne okno wdrożenia od 19 czerwca 2025 to realny zegar. Dyrektor lub zarząd osobiście odpowiada za zatwierdzenie zarządzania ryzykiem i za ukończenie wymaganego szkolenia.
Praktyczny ruch jest taki sam jak wszędzie indziej w UE: potwierdź zakres na podstawie dyrektywy, zarejestruj się w URSIV, ustaw cztery ciągłe obowiązki (utrzymywanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Stara dokumentacja ZInfV pomaga, ale nie zastępuje rejestru obowiązków ZInfV-1.
Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla słoweńskiego podmiotu na podstawie ZInfV-1, niemieckiej spółki matki na podstawie BSIG oraz francuskiej spółki siostrzanej na podstawie Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się per lokalizacja. Merytoryczne obowiązki nie.
Dla zakresu słoweńskiego zaczynasz od sprawdzenia stosowalności, następnie przechodzisz do rytmu zgłaszania incydentów do SI-CERT, klauzul łańcucha dostaw oraz zatwierdzenia przez organ zarządzający. Tam, gdzie URSIV publikuje wytyczne sektorowe, odwołujemy się do nich. Nie powielamy ich.
- Dyrektywa (EU) 2022/2555 (NIS 2), EUR-Lex
- Rozporządzenie wykonawcze Komisji (EU) 2024/2690
- Zakon o informacijski varnosti (ZInfV-1), Dziennik Urzędowy Republiki Słowenii, 4 czerwca 2025
- URSIV, Urad Vlade Republike Slovenije za informacijsko varnost, gov.si
- SI-CERT, krajowy CSIRT wewnątrz instytutu publicznego Arnes, cert.si
- Komisja Europejska, przegląd wdrożenia NIS 2 dla Słowenii, uzasadniona opinia z 7 maja 2025