Zahtevana polna skladnost s CRA Še 453 dni Kaj to pomeni za vas
THZ Networks Napad v teku? SOS — odziv na incidente ob vsaki uri vsak dan

SKLADNOST

Kateri od teh vas zavezuje?

Osem režimov, sedem od njih zakon. Večino organizacij zavezujeta dva ali trije, same pa mislijo, da noben — običajno zato, ker je obveznost prišla kot panožna ureditev, kot pravo o izdelkih ali kot varstvo podatkov in ne kot nekaj z oznako kibernetska varnost.

Režim Zavezuje vas, če Naslednji datum Izpostavljenost
NIS2 / ZInfV-1 Imate 50+ zaposlenih ali 10+ mio € prometa in delujete v energetiki, prometu, bančništvu, zdravstvu, vodooskrbi, digitalni infrastrukturi, javni upravi, ravnanju z odpadki, kemiji, živilstvu, proizvodnji, poštnih storitvah ali raziskavah — ali pa ste dobavitelj nekomu, ki tam deluje. Še 96 dni Do 10 mio € ali 2 % prometa
AI Act Razvijate, prodajate ali zgolj uporabljate sistem umetne inteligence — biometrijo, video analitiko, presejanje kandidatov, ocenjevanje tveganj ali varnostno komponento kritične infrastrukture. Že nakup vas naredi uporabnika, kar prinaša lastne obveznosti. Še 444 dni Do 35 mio € ali 7 % prometa
Cyber Resilience Act Na trg EU dajete kateri koli izdelek z digitalnimi elementi: strojno opremo, programsko opremo, vgrajeno programsko opremo, stroj s krmilnikom, napravo z aplikacijo — ne glede na to, ali ste jo izdelali ali le označili s svojo znamko. Še 453 dni Do 15 mio € ali 2,5 % prometa
RED / EN 18031 Na trg EU dajete radijski izdelek, ki lahko doseže internet: kamero, senzor, čitalnik, dron, nosljivo napravo, števec — karkoli z Wi-Fi, Bluetooth, LTE ali LoRa. Že velja Zavrnitev ali umik izdelka s trga
DORA Ste banka, zavarovalnica, borznoposredniška hiša, investicijsko podjetje, plačilna institucija ali institucija za e-denar, kriptostoritev ali upravljavec skladov — katere koli velikosti — ali pa katerikoli od njih dobavljate IKT. Že velja Do 2 % svetovnega prometa
GDPR / ZVOP-2 Hranite osebne podatke kogar koli v EU. Ni praga velikosti in ni seznama panog — ta zavezuje vse in je režim z desetletjem uveljavljanja za sabo. Že velja Do 20 mio € ali 4 % prometa
ISO/IEC 27001 Zahtevala jo je stranka, razpis ali zavarovalnica. Pravnega sprožilca ni — le komercialni, in ta pride brez opozorila. Pogodbena zahteva Izgubljeni razpisi
CER Ste že bistveni subjekt po ZInfV-1 in storitev, ki jo izvajate, mora delovati tudi ob sabotaži, dronih, poplavi ali notranjem storilcu — ne le ob kibernetskem napadu. Predlog v postopku Isti zavezanci kot pri ZInfV-1

Dobava šteje. Najpogostejša napaka je domneva, da vas, če niste izrecno našteti, to ne zadeva. Varnost dobavne verige je izrecna obveznost po ZInfV-1 in po DORA, kar pomeni, da mora vaša stranka zdaj oceniti vas — in znati regulatorju pokazati, da je to storila.

PODROBNEJE

Kaj zahteva vsak od njih

Še 96 dni

NIS2 / ZInfV-1

Zakon o informacijski varnosti velja od 19. junija 2025 in je število zavezancev dvignil z okoli 100 na okoli 1.000. Ukrepi za obvladovanje tveganj, poročanje o incidentih, varnost dobavne verige in usposabljanje, pod nadzorom URSIV.

Do 10 mio € ali 2 % prometa

Preberite podrobnosti
Še 444 dni

AI Act

Vsak, ki na trg EU daje sistem umetne inteligence ali ga uvaja v uporabo. Prepovedane prakse veljajo od februarja 2025, obveznosti glede preglednosti od avgusta 2026; obveznosti za sisteme velikega tveganja — biometrična identifikacija, varnostne komponente kritične infrastrukture, uporaba v organih pregona in na mejah — je Digitalni omnibus prestavil na 2. december 2027 in 2. avgust 2028.

Do 35 mio € ali 7 % prometa

Preberite podrobnosti
Še 453 dni

Cyber Resilience Act

Vsak, ki na trg EU daje strojno ali programsko opremo z digitalnimi elementi: varnost že v zasnovi, varne privzete nastavitve, podpisane posodobitve in poročanje o dejavno izkoriščanih ranljivostih. Najprej začnejo veljati obveznosti poročanja, polna skladnost sledi 11. decembra 2027.

Do 15 mio € ali 2,5 % prometa

Preberite podrobnosti
Že velja

RED / EN 18031

Od 1. avgusta 2025 mora vsak radijski izdelek s povezljivostjo, dan na trg EU, izpolnjevati bistvene kibernetskovarnostne zahteve delegiranega akta k direktivi o radijski opremi. EN 18031 je harmonizirani standard v treh delih: zaščita omrežja, varstvo osebnih podatkov in zaščita pred goljufijami. Velja že za naprave, ki jih bo CRA v celoti zajel decembra 2027.

Zavrnitev ali umik izdelka s trga

Preberite podrobnosti
Že velja

DORA

Vsaka banka, zavarovalnica, borznoposredniška, plačilna in kriptodružba v EU. Okvir obvladovanja tveganj IKT z odgovornostjo uprave, razvrščanje in poročanje večjih incidentov, register vseh ponudnikov IKT in penetracijski testi, vodeni po grožnjah.

Do 2 % svetovnega prometa

Preberite podrobnosti
Že velja

GDPR / ZVOP-2

Najstarejša med njimi in še vedno najpogosteje uveljavljena. ZVOP-2 je slovenski izvedbeni zakon od januarja 2023, nadzoruje ga Informacijski pooblaščenec. Kršitev, pri kateri se razkrijejo osebni podatki, je treba prijaviti v 72 urah, ne glede na to, ali vas zavezuje tudi ZInfV-1 — en incident, dve uri, dva nadzornika.

Do 20 mio € ali 4 % prometa

Preberite podrobnosti
Pogodbena zahteva

ISO/IEC 27001

Ni zakon, je pogodbena zahteva — vse pogosteje pogoj za sodelovanje na razpisu. Slovenski prevzem je SIST EN ISO/IEC 27001:2023. Organizacijo popeljemo od analize vrzeli do sistema vodenja, ki ga je mogoče certificirati.

Izgubljeni razpisi

Preberite podrobnosti
Predlog v postopku

CER

Fizični dvojček NIS2: isti bistveni sektorji, a odpornost proti sabotaži, dronom, naravnim nesrečam in notranji grožnji, ne le proti kibernetskim napadom. Slovenija bi ga morala prenesti do 17. oktobra 2024 in ga še ni; predlog je v zakonodajnem postopku, zato gre za rok, na katerega se je treba pripraviti, ne za obveznost, o kateri se že poroča.

Isti zavezanci kot pri ZInfV-1

Preberite podrobnosti

REGIJA

Tudi vaša hčerinska družba v Zagrebu ali Beogradu ga ima

Slovenske organizacije poslujejo po vsej regiji, države zunaj EU pa so NIS2 prepisale v nacionalno pravo, namesto da bi čakale na pristop. Skupina s subjekti v šestih državah ima zdaj šest nadzornikov, ki postavljajo ista vprašanja po šestih različnih časovnicah — obveznosti glede dobavne verige pa pomenijo, da za vse odgovarja matična družba.

Država Zakon Kje je
Slovenija
Članica EU
ZInfV-1 (Zakon o informacijski varnosti) Velja od 19. junija 2025. Približno 1.000 zavezancev. Ukrepi za obvladovanje tveganj do 19. decembra 2026, nadzor URSIV. CER še ni prenesen.
Hrvaška
Članica EU
Zakon o kibernetičkoj sigurnosti Velja od februarja 2024 — eden prvih prenosov NIS2 v EU. Obveznosti in nadzor so ustaljeni, zato hrvaška hčerinska družba dokazila že predlaga.
Srbija
Zunaj EU
Zakon o informacijski varnosti (2025) Sprejet 22. oktobra 2025, velja od 31. oktobra 2025. Ni članica EU, a je pisan po mehanizmih NIS2. Operaterji imajo osemnajst mesecev za uskladitev, nov Urad za informacijsko varnost pa začne delovati 1. januarja 2027.
Severna Makedonija
Zunaj EU
Zakon o varnosti omrežnih in informacijskih sistemov Uporablja se od 1. januarja 2026 in je usklajen z Direktivo (EU) 2022/2555. Delitev na bistvene in pomembne subjekte, letna ocena tveganj in sorazmerni ukrepi so prevzeti.
Črna gora
Zunaj EU
Zakon o kibernetski varnosti (2024) Sprejet 20. novembra 2024. Loči bistvene in pomembne subjekte kot NIS2, zahteva ukrepe za obvladovanje tveganj in poročanje o incidentih ter ustanavlja Agencijo za kibernetsko varnost, ki nadzoruje po ISO/IEC 27001.
Albanija
Zunaj EU
Zakon 25/2024 o kibernetski varnosti Usklajen z NIS2 od leta 2024, z vladnim varnostno-operativnim centrom in od decembra 2024 z Regionalnim centrom za kibernetske zmogljivosti Zahodnega Balkana.

Bosna in Hercegovina ter Kosovo sta vrzel. Nobena od njiju ob pisanju nima veljavnega zakona, enakovrednega NIS2. Če je vaše poslovanje odvisno od subjekta tam, obveznost vseeno doseže vas — prek vaših dolžnosti glede dobavne verige in ne prek njihovih.

NA OBZORJU

Še ne, a dovolj kmalu, da se pripravite

Ti nimajo svoje strani, ker še ne učinkujejo. Tukaj so, ker je delo, ki ga bodo zahtevali, delo, ki bi ga bilo vredno opraviti že zdaj.

20. januar 2027

Uredba o strojih (EU) 2023/1230

Nadomešča direktivo o strojih in se uporablja neposredno, brez nacionalnega prenosa. Kibernetsko varnost umešča v varnost strojev: krmilni sistem, ki ga je mogoče na daljavo pokvariti, je zdaj varnostna pomanjkljivost stroja in ne le težava IT. Zadeva vsakega proizvajalca s povezano linijo.

Predlog 20. januarja 2026

Prenovljeni akt o kibernetski varnosti

Prenova Komisije bi razširila mandat ENISA in dodala obvezen okvir za dobavno verigo IKT, ki bi zajel visokotvegane dobavitelje in visokotvegane države, z globami do 7 % svetovnega prometa. Zaenkrat gre za predlog — a upravljanje dobavne verige je smer, v katero gredo vsi režimi na tej strani.

V veljavi

Akt o kibernetski solidarnosti

Vzpostavlja rezervo EU za kibernetsko varnost — ponudnike odziva na incidente, ki jih država članica lahko pokliče ob večjem ali obsežnem incidentu — in čezmejno infrastrukturo za zaznavanje. Spreminja, kakšna pomoč obstaja v krizi, ne pa, kaj morate storiti vnaprej.

Denarnice držav članic

eIDAS 2 in evropska denarnica za digitalno identiteto

Vsaka država članica mora državljanom ponuditi digitalno denarnico identitete, velike platforme pa jo morajo sprejemati. Za vsakogar, ki upravlja postopek avtentikacije, se spremeni pomen »preveri stranko«, s tem pa pridejo nove zahteve glede zanesljivosti.

Povemo vam, kateri veljajo — brezplačno

Panoga, število zaposlenih, promet in kaj prodajate. To zadošča za pošten odgovor o obsegu, pri približno polovici tistih, ki vprašajo, pa se izkaže, da sploh niso zavezanci. Raje vam to povemo, kot da vam prodamo program, ki ga ne potrebujete.

Prosite nas za preverbo Poglejte storitve