Evropska direktiva NIS2 (EU 2022/2555) nalaga upravljanje kibernetskih tveganj bistvenim in pomembnim subjektom iz 18 sektorjev ter posredno tudi njihovim dobaviteljem. SYAGA NIS2-Express vam dobavi popoln in operativen referenčni dokument (politika ISMS + uskladitveni zemljevid), ne da bi vaše ekipe angažiral več mesecev.
Kaj evropska direktiva konkretno spreminja za zadevne subjekte
Direktiva NIS2 (EU 2022/2555) zelo močno širi področje uporabe nekdanje NIS1, s pragom uveljavitve, ki je na splošno določen okoli 50 zaposlenih in 10 mio EUR prometa, za 18 bistvenih in pomembnih sektorjev.
Besedila predvidevajo upravne globe (v višini nekaj milijonov evrov ali odstotka svetovnega prometa glede na vrsto subjekta) in osebno odgovornost vodstva, ki lahko gre vse do začasne prepovedi opravljanja funkcije.
Francija še ni prenesla NIS2 v svoje nacionalno pravo (zakon o prenosu je v pripravi). Podjetja, ki se pripravijo že zdaj, se izognejo pričakovanemu zastoju, ko bo francosko besedilo začelo veljati.
Klasičen projekt uskladitve z NIS2/ISO 27001, ki ga vodi velika svetovalna družba, traja mesece. Proračun je pogosto nedosegljiv za MSP/srednje veliko podjetje s 50 do 500 zaposlenimi, ki pa se mora vseeno lotiti tega.
NIS2 nalaga bistvenim/pomembnim subjektom, da preverijo varnost svoje dobavne verige. Konkretno vam vaši naročniki že pošiljajo - ali vam bodo poslali - vprašalnik o varnosti dobavitelja. Primeri resničnih vprašanj iz tovrstnih vprašalnikov:
« Za katere storitve zahtevate MFA? Elektronska pošta, VPN, RDP, administracija omrežja/oblaka, privilegirani računi. »
« Katere kontrole uporabljate proti lažnemu predstavljanju v e-pošti (SPF, DKIM, DMARC)? Ali ste onemogočili zastarele protokole (nezavarovan IMAP, POP3, SMTP)? »
« Kakšen je vaš načrt odzivanja na incidente in v katerem roku bi nas obvestili o kibernetskem incidentu? »
« Ali uporabljate podizvajalce 4. ravni? Ali boste sprejeli pogodbena določila, ki zahtevajo skladnost z NIS2 (kontrole, obveščanje o kršitvah, pravica do revizije)? »
« Ali se izvajajo varnostne kopije? Ali se celovitost in postopki obnovitve testirajo vsaj enkrat letno? »
« Ali vaša politika varnosti informacij temelji na priznanem okviru (NIST, ISO 27001)? »
Politika ISMS, ki jo pripravi NIS2-Express, točko za točko odgovori na tovrstni vprašalnik, skupaj z ustreznimi dokazi.
5 dni, 20 poglavij, 1 operativen dokument, ki ga lahko vaše ekipe uporabijo že naslednji ponedeljek
2-urni razgovor z vodjo informatike ali direktorjem. Zbiranje konteksta, obsega, poslovnih izzivov in trenutne zrelosti prek našega strukturiranega vprašalnika (10 področij, 60 vprašanj).
Popis sredstev (strežniki, delovne postaje, aplikacije), analiza omrežne arhitekture, prepoznavanje kritičnih tokov. Lahek skener ranljivosti po predhodnem soglasju.
Priprava 20 poglavij z vašimi resničnimi podatki: organigram varnosti, matrika tveganj, operativni postopki, IT pravilnik. Vse je prilagojeno vašemu kontekstu.
Podroben uskladitveni zemljevid NIS2 (upravljanje, ukrepi obvladovanja tveganj, obveščanje o incidentih), ISO 27001, ANSSI in RGPD. Priprava prilog: popis sredstev, matrika izjave o uporabnosti, postopki za upravljanje incidentov, dostopov in sprememb.
Predstavitev dokumenta upravnemu odboru. Seja vprašanj in odgovorov. Predaja urejevalnih datotek (HTML, PDF, DOCX) za prevzem s strani vaših ekip.
Popoln paket, pripravljen za uvedbo, z vsemi dokumenti, ki jih potrebujete
Popolna varnostna politika, ki pokriva vsa področja ISO 27001, dokumentacijsko osnovo, pričakovano v okviru NIS2.
Povzetek varnostnega stanja z vizualnimi kazalniki.
Operativni dokumenti, ki jih vaše ekipe lahko takoj uporabijo.
Skladnost med vašo politiko ISMS in glavnimi poglavji obveznosti direktive NIS2.
Izjava o uporabnosti in uskladitveni zemljevid 93 kontrol Priloge A (ISO 27001:2022).
Vsi dokumenti v formatih, ki jih lahko spreminjate.
En sam dokument, ki odgovarja na vse vaše okvire
Pokritost glavnih poglavij: upravljanje, ukrepi obvladovanja tveganj in obveščanje o incidentih. Uskladitveni zemljevid je vključen.
Izjava o uporabnosti 93 kontrol Priloge A. Struktura, usklajena s klavzulami 4 do 10 in 4 temami (organizacijske, človeške, fizične, tehnološke).
Ukrepi informacijske higiene ANSSI (francoski organ za kibernetsko varnost) so pokriti v 20 poglavjih. Izrecna skladnost v uskladitvenem zemljevidu.
Ustrezni tehnični in organizacijski ukrepi za zagotavljanje varnosti osebnih podatkov. Obravnavana sta razvrščanje podatkov in evidenca dejavnosti obdelave.
Izberite paket, prilagojen vašemu kontekstu - prilagojena ponudba v 24 urah
MSP < 50 zaposlenih, ena lokacija
MSP/srednje podjetje 50-250 zaposlenih, več lokacij
Srednje podjetje 250+ zaposlenih, regulirani sektor
Letno vzdrževanje: 500 EUR brez DDV/leto (okvirno)
Letna posodobitev politike ISMS (regulativne spremembe, spremembe informacijskega sistema). Pregled postopkov, posodobitev uskladitvenega zemljevida, nov PDF.
Okvirne cene za standardni obseg. Končni znesek se določi na podlagi ponudbe, po uvodnem pogovoru o vašem dejanskem obsegu.
Kontaktirajte nas za prilagojeno ponudbo v 24 urah.
NIS2 v preprostem jeziku, povzeto za zaposlenega direktorja. Vsaka točka napotuje na uradno besedilo, iz katerega izhaja.
Direktiva je namenjena »srednjim« ali »velikim« podjetjem (v smislu evropskega prava), dejavnim na seznamu sektorjev, ki veljajo za kritične: energija, promet, zdravstvo, banke, voda, digitalno, javna uprava na eni strani; pošta, odpadki, kemija, živilska industrija, proizvodnja, raziskave na drugi. Država lahko vključi tudi manjše subjekte, če imajo ključno vlogo.
Preprosto povedano: vzpostaviti »sorazmerne« varnostne ukrepe, znati prepoznati svoja tveganja, zaščititi svoje podatke, zaznati napad, se nanj odzvati in po njem znova zagnati delovanje. Temu se pridružujejo fizična varnost prostorov, nadzor dostopov in pooblastil ter preverjanje varnosti svojih izvajalcev in dobaviteljev.
Če pride do »pomembnega« incidenta, je treba organ obvestiti v treh korakih: hitro opozorilo v 24 urah, podrobnejše obvestilo v 72 urah, nato pa končno poročilo v enem mesecu. Zadevne stranke je treba prav tako nemudoma obvestiti o ukrepih, ki jih morajo sprejeti same.
Zgornjo mejo glob določa direktiva: do 10 mio EUR ali 2 % svetovnega prometa (višji znesek) za »bistvene« subjekte; do 7,5 mio EUR ali 1,5 % svetovnega prometa za »pomembne« subjekte. To so zakonske zgornje meje, ne avtomatičen račun, cilj direktive ostaja preprečevanje.
Direktiva velja od 16. januarja 2023. Vsaka država članica je morala svoje obveznosti prenesti v nacionalno zakonodajo najkasneje do 17. oktobra 2024, z dejansko uporabo od 18. oktobra 2024, ko je bilo staro besedilo NIS1 razveljavljeno.
ANSSI (francoski nacionalni organ za varnost informacijskih sistemov) je organ, določen za podporo pri uskladitvi z NIS2. Objavil je »Référentiel Cyber France« (ReCyF, na voljo od 17. marca 2026) in ponuja platformo »MonEspaceNIS2« ter »ClubSSI« za pomoč podjetjem pri orientaciji.
V Nemčiji nemški organ BSI navaja, da je zakonski rok za registracijo zadevnih podjetij že potekel: tista, ki tega še niso storila, morajo to storiti nemudoma. Konkreten znak, da je evropsko gibanje že v teku, daleč onkraj besedil.
Evropska komisija je leta 2026 predstavila predlog (»omnibus paket«) za razbremenitev skladnosti z NIS2, zlasti za manjše subjekte: to razbremenitev naj bi zadevalo približno 28.700 podjetij, od tega 6.200 mikro in malih podjetij.
Pregled izveden 17.07.2026 na podlagi navedenih uradnih besedil in spletnih mest. Namenjen je obveščanju in ne nadomešča pravnega mnenja o vašem položaju.