ZInfV-1 (NIS2) – globe, nadzor in odgovornost vodstva

Kazni za NIS2 in ZInfV-1 v Sloveniji

Ko podjetja razmišljajo o ZInfV-1, pogosto najprej vprašajo po globah. V praksi pa kazen ni edino tveganje. Enako pomembni so nadzorni ukrepi, rok za odpravo nepravilnosti, dokazljivost izvajanja ukrepov in dejanska vključenost vodstva.

Do 10 mio EUR Do 7 mio EUR Odgovorna oseba Nadzorni ukrepi

Kakšne so kazni po ZInfV-1?

Za bistvene subjekte lahko najvišja globa za pravno osebo doseže do 10.000.000 EUR ali do 2 % skupnega letnega prometa v predhodnem poslovnem letu, pri čemer se uporabi višji od obeh zneskov.

Za pomembne subjekte lahko najvišja globa za pravno osebo doseže do 7.000.000 EUR ali do 1,4 % skupnega letnega prometa v predhodnem poslovnem letu, pri čemer se uporabi višji od obeh zneskov.

Poleg globe zakon predvideva tudi globe za odgovorne osebe (najvišja globa do 10.000 EUR pri bistvenih in do 7.000 EUR pri pomembnih subjektih), pri določenih kršitvah pa lahko nadzorni organ odredi dodatne ukrepe za odpravo nepravilnosti.

Praktična realnost: največje tveganje ni samo višina globe, ampak kombinacija nadzora, rokov za odpravo nepravilnosti, odločb, obveznega popravljanja stanja in odgovornosti vodstva.

Globe za bistvene in pomembne subjekte

ZInfV-1 razlikuje med bistvenimi in pomembnimi subjekti. Spodaj navedeni zneski so zakonsko predpisane najvišje globe za najhujše kršitve; dejanska globa je odvisna od kategorije subjekta, vrste prekrška in okoliščin.

Bistveni subjekt Pomembni subjekt
Najvišja globa za pravno osebo do 10.000.000 EUR ali do 2 % skupnega letnega prometa – uporabi se višji znesek do 7.000.000 EUR ali do 1,4 % skupnega letnega prometa – uporabi se višji znesek
Najvišja globa za odgovorno osebo do 10.000 EUR do 7.000 EUR
Globa za s.p. / posameznika razpon je določen v posameznih kaznovalnih členih ZInfV-1, glede na vrsto prekrška praviloma nižji razponi kot pri bistvenih subjektih
Manj hude kršitve Za posamezne lažje kršitve (npr. opustitev posameznih obveznosti) so v kaznovalnih določbah ZInfV-1 predpisani nižji razponi glob za pravno osebo, odgovorno osebo, samostojnega podjetnika in posameznika.
Tipično izhodišče strožji režim nadzora in višji kaznovalni potencial nižje zgornje meje, vendar še vedno materialno zelo pomembno tveganje

Pravna podlaga: Zakon o informacijski varnosti (ZInfV-1), Uradni list RS, št. 40/25, ki v slovenski pravni red prenaša Direktivo (EU) 2022/2555 (NIS 2). Najvišje globe za pravne osebe ustrezajo zgornjim mejam iz 34. člena Direktive NIS 2. Za točne razpone po posameznih prekrških glejte kaznovalne določbe ZInfV-1.

Pomembno: globa ni omejena samo na simbolen znesek. Pri večjih podjetjih je lahko relevantna odstotkovna vezava na skupni letni promet, zato je dejanska izpostavljenost lahko bistveno višja, kot si vodstvo pogosto predstavlja.

Kaj v praksi sproži kazen ali odločbo?

Zakon ne kaznuje samo “incidenta”, ampak predvsem neizpolnjevanje obveznosti, ki bi morale biti vzpostavljene že prej.

Tipični razlogi za prekršek

  • ni vzpostavljen dokumentirani sistem upravljanja varovanja informacij,
  • ukrepi za obvladovanje tveganj niso vzpostavljeni ali se ne izvajajo,
  • ni ustreznega poročanja o pomembnih incidentih,
  • vodstvo področja ne podpira ali ga ne vključuje v načrtovanje,
  • ni dokazljivosti o izvajanju ukrepov, odgovornih osebah in rokih.

Kar vidimo v praksi

  • organizacija ima dokumentacijo, nima pa dokazil,
  • ukrepi obstajajo na papirju, ne pa tudi v operativi,
  • ni jasne sledljivosti odločitev vodstva,
  • vloge, naloge in roki niso dovolj jasno določeni,
  • ni priprave na nadzor ali na dokazovanje dejanskega stanja.

Kazen ni edino tveganje: nadzorni ukrepi

ZInfV-1 omogoča tudi nadzorne in popravljalne ukrepe. Ti so za vodstvo pogosto bolj obremenjujoči od same globe.

Inšpektor lahko

  • odredi ukrepe za odpravo nepravilnosti in pomanjkljivosti,
  • določi rok za izvedbo ukrepov,
  • podaljša rok, če zavezanec utemeljeno izkaže aktivnosti in objektivne okoliščine,
  • pri bistvenih subjektih izvaja tudi naključne inšpekcijske nadzore.

Pri bistvenih subjektih lahko v določenih primerih tudi

  • začasno prepove izvajanje dela storitev ali vseh storitev,
  • zahteva začasno prepoved opravljanja vodstvenih funkcij osebam na ravni glavnega izvršnega direktorja ali zakonitega zastopnika,
  • vztraja pri dodatnih ukrepih, če prvotni ukrepi niso bili učinkoviti.

Ključna točka: če je nadzor že odprt, je pogajalsko izhodišče običajno slabše. Veliko ceneje in varneje je pravočasno vzpostaviti ukrepe, evidence in sled odločitev, kot pa popravljati stanje pod pritiskom odločbe.

Odgovornost vodstva

ZInfV-1 zahteva podporo vodstva pri zagotavljanju informacijske in kibernetske varnosti ter vključitev tega področja v letno načrtovanje.

Kaj to pomeni za direktorja ali upravo

  • to ni samo IT tema,
  • vodstvo mora biti vključeno v odločitve, prioritete in sprejem tveganj,
  • vodstvo mora zagotoviti, da se ukrepi dejansko izvajajo,
  • pričakuje se dokazljiva podpora in nadzor nad stanjem.

Zakaj je to pomembno

  • zakon predvideva globe tudi za odgovorne osebe,
  • pri bistvenih subjektih lahko pride tudi do zahteve po začasni prepovedi opravljanja vodstvenih funkcij,
  • odsotnost vključenosti vodstva je pri nadzoru zelo težko braniti.

Praktično: vprašanje ni samo “koliko znaša kazen”, ampak tudi “ali lahko vodstvo pokaže, da je področje vodeno, nadzirano in dokazljivo podprto”.

Zakaj podjetja kazen pogosto podcenijo

Večina organizacij ne pade na enem velikem incidentu, ampak na kombinaciji več manjših pomanjkljivosti.

1

Ni jasnega lastništva

Ni določeno, kdo vodi program skladnosti in kdo usklajuje aktivnosti med IT, pravnim delom in vodstvom.

2

Ni dokazil

Dokument obstaja, ni pa razvidno, kdo ga je odobril, kdaj se uporablja in s katerimi povezanimi ukrepi.

3

Ni sledljivosti

Ni jasnega statusa ukrepov, rokov, odgovornih oseb in povezanih odločitev vodstva.

4

Ni pripravljenosti na nadzor

Organizacija ne zna hitro pokazati registra tveganj, dokazil, odgovornosti in ključnih postopkov.

5

Ukrepanje se začne prepozno

Projekt se odpre šele, ko je nadzor, odločba ali resen incident že na mizi.

Pravilna logika

Najprej preveriti status, nato vrzeli, pripraviti dokaze in program stalne skladnosti.

Kako RegulusAi zmanjša izpostavljenost kaznim

Cilj ni samo “dokumentacija”, ampak stanje, ki se da ubraniti pred nadzorom in dokazljivo v praksi.

1. Scope check in ocena izpostavljenosti

Preverimo, ali ste bistveni ali pomembni subjekt, katere obveznosti vas zadevajo in kje so največja regulatorna tveganja.

2. Gap analiza

Ugotovimo, katere vrzeli imajo največji vpliv na nadzor, globe in dokazljivost izvajanja ukrepov.

3. Evidence vault in audit trail

Vzpostavimo sled dokazil, odločitev, statusov ukrepov in odgovornih oseb, da organizacija ni odvisna od improvizacije.

4. Priprava na nadzor

Pripravimo strukturo, s katero lahko hitro pokažete dejansko stanje, ne samo dokumentacijo.

Najcenejša kazen je tista, ki je ni.

Rezerviraj brezplačen scope check

Pogosta vprašanja o kaznih po ZInfV-1

Kolikšna je najvišja globa po ZInfV-1?

Za bistveni subjekt lahko najvišja globa za pravno osebo doseže do 10.000.000 EUR oziroma do 2 % skupnega letnega prometa, pri čemer se uporabi višji znesek. Za pomembni subjekt lahko doseže do 7.000.000 EUR oziroma do 1,4 % skupnega letnega prometa, pri čemer se uporabi višji znesek.

Ali se kaznuje tudi odgovorna oseba?

Da. Zakon predvideva globe tudi za odgovorne osebe. Najvišja globa za odgovorno osebo je pri bistvenih subjektih do 10.000 EUR, pri pomembnih subjektih pa do 7.000 EUR, odvisno od vrste prekrška.

Ali je globa edina posledica neskladnosti?

Ne. Poleg globe lahko pride do nadzornih ukrepov, določitve rokov za odpravo nepravilnosti, odločb in pri bistvenih subjektih tudi do strožjih ukrepov, če se stanje ne popravi.

Ali lahko pride tudi do prepovedi dela storitev?

Pri bistvenih subjektih zakon v določenih primerih omogoča tudi začasno prepoved izvajanja dela storitev ali vseh storitev ter zahtevo po začasni prepovedi opravljanja vodstvenih funkcij določenim osebam.

Kaj je največje tveganje za vodstvo?

Največje tveganje je kombinacija: formalna neskladnost, odsotnost dokazil, odprt nadzor, odgovornost za odločanje in pritisk rokov za odpravo nepravilnosti.

Ali ISO 27001 sam po sebi odpravi tveganje globe?

Ne nujno. ISO 27001 je lahko pomemben del sistema, vendar sam po sebi ne zagotavlja, da organizacija izpolnjuje vse zahteve ZInfV-1 in da zna to tudi dokazati v nadzoru.

Ali RegulusAi pomaga tudi pri zmanjšanju regulatornega tveganja?

Da. Pomagamo pri oceni statusa, gap analizi, vzpostavitvi dokumentacije, registrov, dokazil, audit traila in pripravi organizacije na nadzor ter stalno skladnost.

Ne čakajte na odločbo ali kazen

RegulusAi ponuja hiter pregled vaše regulatorne izpostavljenosti: status zavezanca, raven tveganja, največje vrzeli in predlog prioritetnih ukrepov.

Rezerviraj pregled izpostavljenosti

Kontakt: hello@regulusai.si · regulusai.si