NIS 2 Status Slowenien

Status NIS 2 w Słowenii

Czego wymaga dyrektywa, jak Słowenia ją transponuje i gdzie w tym obrazie sytuuje się URSIV.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Słowenię, jednym minimalnym poziomem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Słowenia musi wprowadzić to minimum do prawa słoweńskiego i prowadzić pod nim reżim nadzoru.

Słowenia przekroczyła termin transpozycji 17 października 2024. Komisja Europejska wydała uzasadnioną opinię 7 maja 2025 z powodu niezgłoszenia pełnej transpozycji. Słowenia następnie przyspieszyła, opublikowała nową Ustawę o bezpieczeństwie informacji (Zakon o informacijski varnosti, ZInfV-1) w Dzienniku Urzędowym 4 czerwca 2025 i wprowadziła ją w życie 19 czerwca 2025.

URSIV (Urad Vlade Republike Slovenije za informacijsko varnost, Rządowe Biuro ds. Bezpieczeństwa Informacji) jest właściwym organem krajowym. SI-CERT, działający wewnątrz instytutu publicznego Arnes, jest krajowym CSIRT i punktem kontaktowym do zgłaszania incydentów. Podmioty kluczowe i ważne mają 18 miesięcy od wejścia w życie na wdrożenie środków zarządzania ryzykiem na podstawie ZInfV-1.

Gdzie żyją reguły
Trzy warstwy, które każdy czytający słoweńską wersję NIS 2 musi rozdzielać.

Dyrektywa UE

Dyrektywa (EU) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.

Wdrożenie UE

Rozporządzenie wykonawcze Komisji (EU) 2024/2690

Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Słowenii bez transpozycji krajowej.

Słoweńska transpozycja

Zakon o informacijski varnosti (ZInfV-1), Dziennik Urzędowy 4 czerwca 2025

Słoweńska transpozycja NIS 2. Zastępuje wcześniejszą ZInfV (era NIS 1). Akty wykonawcze i wytyczne URSIV uzupełniają szczegóły operacyjne. Wejście w życie 19 czerwca 2025, z 18-miesięcznym oknem na wdrożenie przez podmioty środków zarządzania ryzykiem z Artykułów 21 i 22.

Trzy rzeczy, które trzeba wiedzieć
Co zmienia się dla podmiotów działających w Słowenii.
Transpozycja

ZInfV-1 (Ustawa o bezpieczeństwie informacji)

Przenosi obowiązki NIS 2 do prawa słoweńskiego. Definiuje obwód podmiotów kluczowych i ważnych, uprawnienia nadzorcze URSIV, obowiązki zgłaszania incydentów oraz sankcje. Ustawa rozszerza populację podmiotów regulowanych daleko poza zakres ZInfV z ery NIS 1, zarówno na podmioty sektora publicznego, jak i szerszy zbiór operatorów prywatnych.

Organ

URSIV jako właściwy organ

URSIV (Urad Vlade Republike Slovenije za informacijsko varnost) jest właściwym organem krajowym i pojedynczym punktem kontaktowym dla NIS 2 w Słowenii. Prowadzi nadzór i wytyczne. SI-CERT, wewnątrz instytutu publicznego Arnes, prowadzi obsługę incydentów i jest operacyjnym punktem kontaktowym do zgłaszania. Regulatorzy sektorowi zachowują kompetencje tam, gdzie obowiązuje lex specialis, w szczególności finanse na podstawie DORA.

Terminy

Okno rejestracji i wdrożenia

ZInfV-1 weszła w życie 19 czerwca 2025. Podmioty kluczowe i ważne mają 18 miesięcy od tej daty na wdrożenie środków zarządzania ryzykiem na podstawie Artykułów 21 i 22 ustawy. Istotne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu jednego miesiąca. Rejestrację prowadzi URSIV. Dokładne mechanizmy portalu są wciąż wdrażane, więc sprawdź wytyczne URSIV, zanim założysz konkretny URL.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Przeczytaj je przed lekturą słoweńskiego komentarza do NIS 2.

Prawo lokalne obowiązuje wewnątrz Słowenii

Działalność na terytorium słoweńskim podlega słoweńskiej transpozycji. Niemiecka spółka matka prowadząca słoweńską spółkę zależną czyta ZInfV-1 dla tej spółki, a nie niemiecki BSIG. Obowiązki dyrektywy są takie same. Procedura, organ i sankcje żyją w prawie słoweńskim.

Słowenia nie może zejść poniżej minimum UE

Dyrektywa jest instrumentem minimalnej harmonizacji. Słowenia może być bardziej rygorystyczna, a ZInfV-1 rzeczywiście rozszerza populację regulowaną poza minimum dyrektywy. Słowenia nie może zejść poniżej dyrektywy w zakresie obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani odpowiedzialności organu zarządzającego.

Kto co robi w Słowenii
Trzy instytucje, które pojawiają się niemal w każdym pytaniu o NIS 2.
SI

URSIV

Rządowe Biuro ds. Bezpieczeństwa Informacji. Właściwy organ krajowy i pojedynczy punkt kontaktowy na podstawie NIS 2. Prowadzi nadzór, wydaje wytyczne i jest właścicielem polityki dla ZInfV-1. Utrzymuje rejestrację podmiotów kluczowych i ważnych.

SI

SI-CERT (Arnes)

Krajowy CSIRT, działający wewnątrz instytutu publicznego Arnes (Akademicka i Badawcza Sieć Słowenii). Operacyjny punkt kontaktowy do zgłaszania incydentów, prowadzi wczesne ostrzeganie, alarmy i rozpowszechnianie informacji. Koordynuje z URSIV obsługę incydentów NIS 2.

EU

ENISA

Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych podatności i wspiera koordynację transgraniczną. Nie jest organem nadzoru dla podmiotów słoweńskich. Jest nim URSIV.

Pułapki
Błędy, które widzimy, gdy podmioty słoweńskie po raz pierwszy czytają NIS 2.
  • Jeśli stosujemy się do niemieckiego BSIG, jesteśmy zabezpieczeni w Słowenii.

    Merytoryczne obowiązki pochodzą z tej samej dyrektywy, ale procedura, właściwy organ, kanał zgłaszania i sankcje sytuują się w prawie słoweńskim. Słoweńska spółka zależna rejestruje się w URSIV, zgłasza do SI-CERT i jest nadzorowana na podstawie ZInfV-1. Lektura niemieckiej ustawy daje Ci kształt dyrektywy, ale nie lokalną procedurę.

  • Słowenia przegapiła termin, więc nic jeszcze nie obowiązuje.

    ZInfV-1 weszła w życie 19 czerwca 2025. 18-miesięczne okno wdrożenia środków zarządzania ryzykiem z Artykułów 21 i 22 biegnie od tej daty, a nie od terminu UE. Uzasadniona opinia Komisji z 7 maja 2025 dotyczyła spóźnionego zgłoszenia transpozycji; nie wstrzymuje ona obowiązków podmiotów, gdy prawo krajowe jest już w mocy.

  • Nie jesteśmy w sektorze krytycznym, więc ZInfV-1 nas nie dotyczy.

    ZInfV-1 obejmuje pełny obwód podmiotów kluczowych i ważnych z dyrektywy oraz dodaje podmioty sektora publicznego. Test wielkości ogranicza się domyślnie do średnich i dużych przedsiębiorstw, ale dyrektywa obejmuje mniejsze podmioty tam, gdzie są jedynym dostawcą, gdzie zakłócenie ma skutek transgraniczny lub gdzie prawo słoweńskie je wskazuje. Sprawdzenie stosowalności trzeba zrobić przypadek po przypadku, a nie według samopostrzegania krytyczności.

Spojrzenie praktyka

Większość słoweńskich operatorów, których widzimy, traktuje NIS 2 jako kontynuację starego reżimu ZInfV. To częściowo słuszne: URSIV nadal jest właścicielem polityki, a SI-CERT nadal prowadzi reagowanie na incydenty. Zakres jest szerszy, zatwierdzenie przez organ zarządzający jest cięższe, a 18-miesięczne okno wdrożenia od 19 czerwca 2025 to realny zegar. Dyrektor lub zarząd osobiście odpowiada za zatwierdzenie zarządzania ryzykiem i za ukończenie wymaganego szkolenia.

Praktyczny ruch jest taki sam jak wszędzie indziej w UE: potwierdź zakres na podstawie dyrektywy, zarejestruj się w URSIV, ustaw cztery ciągłe obowiązki (utrzymywanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Stara dokumentacja ZInfV pomaga, ale nie zastępuje rejestru obowiązków ZInfV-1.

Jak pomaga platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla słoweńskiego podmiotu na podstawie ZInfV-1, niemieckiej spółki matki na podstawie BSIG oraz francuskiej spółki siostrzanej na podstawie Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się per lokalizacja. Merytoryczne obowiązki nie.

Dla zakresu słoweńskiego zaczynasz od sprawdzenia stosowalności, następnie przechodzisz do rytmu zgłaszania incydentów do SI-CERT, klauzul łańcucha dostaw oraz zatwierdzenia przez organ zarządzający. Tam, gdzie URSIV publikuje wytyczne sektorowe, odwołujemy się do nich. Nie powielamy ich.

Źródła
  • Dyrektywa (EU) 2022/2555 (NIS 2), EUR-Lex
  • Rozporządzenie wykonawcze Komisji (EU) 2024/2690
  • Zakon o informacijski varnosti (ZInfV-1), Dziennik Urzędowy Republiki Słowenii, 4 czerwca 2025
  • URSIV, Urad Vlade Republike Slovenije za informacijsko varnost, gov.si
  • SI-CERT, krajowy CSIRT wewnątrz instytutu publicznego Arnes, cert.si
  • Komisja Europejska, przegląd wdrożenia NIS 2 dla Słowenii, uzasadniona opinia z 7 maja 2025
Sprawdź swój słoweński zakres w niespełna pięć minut
Sprawdzenie stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli Twój słoweński podmiot jest w zakresie, następnym krokiem jest rejestracja w URSIV oraz 18-miesięczne okno wdrożenia na podstawie ZInfV-1.