Uredba o izvajanju uredbe (EU) o digitalni operativni odpornosti za finančni sektor
Na kratko
Ta uredba določa, kako se v Sloveniji izvaja Uredba EU o digitalni operativni odpornosti za finančni sektor. Določa pristojne organe, nadzorne ukrepe, poročanje o incidentih in kazni za kršitve.
Kaj ureja
- Pristojne organe za izvajanje Uredbe 2022/2554/EU in te uredbe.
- Način opravljanja nadzora nad izvajanjem teh uredb.
- Poročanje o večjih incidentih, povezanih z IKT, in kibernetskih grožnjah.
- Nadzorne ukrepe ter prekrške in globe v zvezi z izvajanjem teh uredb.
Koga zadeva
- Finančne subjekte, kot so banke, borznoposredniške družbe in zavarovalnice.
- Odgovorne osebe v teh finančnih subjektih.
Ključne točke
- Finančni subjekti morajo imeti urejen okvir obvladovanja tveganj na področju IKT, ki se pregleda vsaj enkrat letno.
- Obvezno je poročanje o večjih incidentih, povezanih z IKT, pristojnim organom in CSIRT skupinam.
- Vsaj enkrat letno je treba testirati vse IKT sisteme in aplikacije, ki podpirajo kritične funkcije.
- Napredno penetracijsko testiranje na podlagi analize groženj je obvezno vsaj enkrat na tri leta ali pogosteje, če to zahteva pristojni organ.
- Globe za pravne osebe za prekrške znašajo od 25.000 do 250.000 eurov, za srednje in velike gospodarske družbe pa od 25.000 do 500.000 eurov.
- Odgovorne osebe pravnih oseb so lahko kaznovane z globo od 2.500 do 10.000 eurov.
Besedilo zakona
Besedilo zakona
Na podlagi sedmega odstavka
- člena Zakona o Vladi Republike Slovenije (Uradni list RS, št. 24/05 – uradno prečiščeno besedilo, 109/08, 38/10 – ZUKN, 8/12, 21/13, 47/13 – ZDU-1G, 65/14, 55/17 in 163/22) Vlada Republike Slovenije izdaja U R E D B O o izvajanju uredbe (EU) o digitalni operativni odpornosti za finančni sektor
- člen (vsebina) S to uredbo se za izvajanje Uredbe 2022/2554/EU Evropskega parlamenta in Sveta z dne
- decembra 2022 o digitalni operativni odpornosti za finančni sektor in spremembi uredb (ES) št. 1060/2009, (EU) št. 648/2012, (EU) št. 600/2014, (EU) št. 909/2014 in (EU) 2016/2011 (UL L št. 333 z dne
- 2022, str. 1), zadnjič spremenjene z Delegirano uredbo Komisije (EU) 2025/420 z dne
- decembra 2024 o dopolnitvi Uredbe 2022/2554/EU Evropskega parlamenta in Sveta v zvezi z regulativnimi tehničnimi standardi, v katerih se določijo merila za določitev sestave skupne pregledniške ekipe, ki zagotavljajo uravnoteženo udeležbo članov osebja iz evropskih nadzornih organov in ustreznih pristojnih organov, njihovo imenovanje, naloge in delovne dogovore (UL L št. 2025/420 z dne
- 2025), (v nadaljnjem besedilu: Uredba 2022/2554/EU), določajo pristojni organi za izvajanje Uredbe 2022/2554/EU in organ za izvajanje nalog penetracijskega testiranja, urejata način opravljanja nadzora ter poročanje o večjih incidentih, povezanih z IKT, in kibernetskih grožnjah, določajo nadzorni ukrepi ter prekrški in globe v zvezi z izvajanjem Uredbe 2022/2554/EU in te uredbe.
- člen (pomen izrazov) Izrazi, uporabljeni v tej uredbi, pomenijo enako kot izrazi, opredeljeni v Uredbi 2022/2554/EU.
- člen (organi, pristojni za izvajanje Uredbe 2022/2554/EU in te uredbe)
(1)Pristojni organi za izvajanje Uredbe 2022/2554/EU in te uredbe so za finančne subjekte iz: – točk (
- a)in (
- b)46. člena Uredbe 2022/2554/EU: Banka Slovenije, razen glede nalog in pristojnosti bonitetnega nadzora, za katere je v skladu z Uredbo Sveta (EU) št. 1024/2013 z dne 15. oktobra 2013 o prenosu posebnih nalog, ki se nanašajo na politike bonitetnega nadzora kreditnih institucij, na Evropsko centralno banko (UL L št. 287 z dne 29. 10. 2013, str. 63) pristojna Evropska centralna banka, – točk (c), (d), (e), (f), (g), (h), (i), (j), (n), (o), (
- p)in (
- q)46. člena Uredbe 2022/2554/EU: Agencija za trg vrednostnih papirjev, razen če gre za subjekte iz prve in tretje alineje tega odstavka, – točk (k), (
- l)in (
- m)46. člena Uredbe 2022/2554/EU: Agencija za zavarovalni nadzor.
(2)Za pristojni organ iz petega odstavka
- člena Uredbe 2022/2554/EU se štejejo vsi pristojni organi iz prejšnjega odstavka, vsak v okviru svojih pristojnosti, določenih v prvi do tretji alineji prejšnjega odstavka. Navedeni organi v okviru medsebojnega rednega sodelovanja imenujejo predstavnika na visoki ravni, kot je določeno v točki (b) četrtega odstavka
- člena Uredbe 2022/2554/EU, in o tem obvestijo glavnega nadzornika iz
- člena Uredbe 2022/2554/EU.
(3)Naloge penetracijskega testiranja v skladu s
- in
- členom Uredbe 2022/2554/EU izvaja Urad Vlade Republike Slovenije za informacijsko varnost (v nadaljnjem besedilu: URSIV). URSIV pri nalogah, povezanih s penetracijskim testiranjem, ki jih izvaja v okviru nalog strokovne podpore ter preventivnega delovanja in drugih nalog, na področju informacijske varnosti, kot jih določa zakon, ki ureja informacijsko varnost, na podlagi analize groženj v finančnem sektorju, sodeluje s pristojnimi organi iz prvega odstavka tega člena.
(4)V primeru, da URSIV v okviru izvajanja nalog, povezanih s penetracijskim testiranjem ugotovi, da finančni subjekt, določen v prvem odstavku tega člena, krši določbe, kot jih glede penetracijskega testiranja določata
- in
- člen Uredbe 2022/2554/EU, o tem obvesti organ iz prvega odstavka tega člena.
- člen (poročanje o IKT incidentih in kibernetskih grožnjah)
(1)V skladu s prvim in četrtim odstavkom 19. člena Uredbe 2022/2554/EU finančni subjekti, določeni v prvi, drugi in tretji alineji prvega odstavka prejšnjega člena, o večjih incidentih, povezanih z IKT, poročajo pristojnim organom iz prvega odstavka prejšnjega člena in skupinam za odzivanje na incidente s področja računalniške varnosti (v nadaljnjem besedilu: CSIRT).
(2)V primeru večjega incidenta, povezanega z IKT, ki bi lahko povzročil večje motnje in škodo, finančni subjekti, določeni v prvi, drugi in tretji alineji prvega odstavka prejšnjega člena, postopajo v skladu s tretjim odstavkom 19. člena Uredbe 2022/2554/EU.
(3)Poleg obvezne priglasitve večjega incidenta, povezanega z IKT, lahko finančni subjekti pristojne organe iz prvega odstavka prejšnjega člena in CSIRT prostovoljno obvestijo tudi o pomembnih kibernetskih grožnjah, če menijo, da je grožnja relevantna za finančni sistem, uporabnike storitev ali stranke, in jim predložijo ustrezne informacije.
(4)Pristojni organi iz prvega odstavka prejšnjega člena o večjih incidentih, povezanih z IKT, s katerimi so bili seznanjeni na podlagi prvega, drugega ali tretjega odstavka tega člena, tedensko poročajo URSIV.
(5)Ne glede na rok iz prejšnjega odstavka pristojni organi iz prvega odstavka prejšnjega člena brez nepotrebnega odlašanja, v vsakem primeru pa v 24 urah od priglasitve, obvestijo URSIV o zaznavi takšnega incidenta v primeru, da je incident iz prvega odstavka tega člena finančnemu subjektu: – povzročil ali bi mu lahko povzročil znatne operativne motnje pri opravljanju storitev ali finančne izgube ali – vplival ali bi lahko vplival na druge fizične ali pravne osebe s povzročitvijo precejšnje premoženjske ali nepremoženjske škode.
- člen (način opravljanja nadzora) Pristojni organi iz prvega odstavka
- člena te uredbe opravljajo nadzor nad izvajanjem Uredbe 2022/2554/EU in te uredbe:
- s spremljanjem, zbiranjem in preverjanjem objavljenih informacij in poročil institucij, ki morajo na podlagi Uredbe 2022/2554/EU poročati pristojnim organom,
- s pridobivanjem informacij in opravljanjem nadzora v skladu z drugim odstavkom
- člena Uredbe 2022/2554/EU,
- z izvajanjem pristojnosti glede naprednega testiranja orodij, sistemov in postopkov IKT na podlagi penetracijskega testiranja na podlagi analize groženj,
- z izrekanjem ukrepov iz
- člena te uredbe,
- s sodelovanjem z glavnim nadzornikom in drugimi pristojnimi organi v nadzorniškem forumu za nadzor ključnih tretjih ponudnikov storitev IKT v skladu z
- členom Uredbe 2022/2554/EU.
- člen (ukrepi pristojnih organov) Če pristojni organ iz prvega odstavka
- člena te uredbe ugotovi kršitev Uredbe 2022/2554/EU ali te uredbe, lahko izreče ukrep: – iz četrtega odstavka
- člena in ob upoštevanju
- člena Uredbe 2022/2554/EU, – iz
- člena te uredbe, – iz drugega odstavka
- člena Uredbe 2022/2554/EU, – iz
- člena Uredbe 2022/2554/EU tako, da na svojih uradnih spletiščih objavi informacije v zvezi z ukrepi nadzora, ki jih izreče zaradi kršitev določb Uredbe 2022/2554/EU.
- člen (tarifa) Agencija za trg vrednostnih papirjev v tarifi, ki jo izda v skladu z zakonom, ki ureja trg finančnih instrumentov, Agencija za zavarovalni nadzor v tarifi, ki jo izda v skladu z zakonom, ki ureja zavarovalništvo, ter Banka Slovenija v tarifi, ki jo izda v skladu z zakonom, ki ureja delovanje Banke Slovenije, zakonom, ki ureja bančništvo, ter zakonom, ki ureja plačilne storitve, storitve izdajanja elektronskega denarja in plačilne sisteme, določijo višino: – takse za odločanje o posamičnih zadevah na podlagi Uredbe 2022/2554/EU in te uredbe, – nadomestila za opravljanje drugih nalog v zvezi z izvajanjem Uredbe 2022/2554/EU in te uredbe ter – letnega nadomestila za nadzor, ki ga opravlja na podlagi Uredbe 2022/2554/EU in te uredbe.
- člen (prekrški)
(1)Z globo od 25.000 do 250.000 eurov se za prekršek kaznuje pravna oseba, ki:
- nima urejenega, enkrat letno pregledanega in ustrezno dokumentiranega okvirja obvladovanja tveganj na področju IKT, kot je določeno v II. poglavju Uredbe 2022/2554/EU, vključno s finančnimi subjekti, ki jim je določen poenostavljen okvir obvladovanja tveganj na področju IKT, za katere velja
- člen Uredbe 2022/2554/EU,
- nima vzpostavljenega postopka obvladovanja incidentov, povezanih z IKT, skladno s
- členom Uredbe 2022/2554/EU,
- ne poroča o večjih incidentih, povezanih z IKT, kot to določa prvi odstavek
- člena Uredbe 2022/2554/EU,
- vsaj enkrat letno ne testira vseh sistemov in aplikacij IKT, ki podpirajo kritične ali pomembne funkcije, skladno s
- členom Uredbe 2022/2554/EU, in tega ustrezno ne dokumentira,
- nima urejenega programa za testiranja digitalne operativne odpornosti v skladu s 24.,
- in
- členom Uredbe 2022/2554/EU,
- v skladu s prvim odstavkom
- člena Uredbe 2022/2554/EU vsaj enkrat na tri leta oziroma tako pogosto, kot zahteva pristojni organ, ne izvede naprednega penetracijskega testiranja na podlagi analize groženj,
- krši določbe
- člena Uredbe 2022/2554/EU glede zahtev za preizkuševalce za izvedbo penetracijskega testiranja na podlagi analize groženj,
- pristojnemu organu najmanj enkrat letno ne poroča podatkov, kot to določa drugi pododstavek tretjega odstavka
- člena Uredbe 2022/2554/EU,
- ne upošteva zahteve pristojnega organa v skladu s tretjim pododstavkom tretjega odstavka
- člena Uredbe 2022/2554/EU,
- pravočasno ne obvesti pristojnega organa o kakršnem koli načrtovanem pogodbenem dogovoru, kot to določa četrti pododstavek tretjega odstavka
- člena Uredbe 2022/2554/EU,
- pristojnemu organu ne pošlje poročil, pojasnil, podatkov ali dokumentacije ali mu ne omogoči pregleda poslovanja v skladu s prvim in drugim odstavkom
- člena Uredbe 2022/2554/EU.
(2)Z globo od 25.000 do 500.000 eurov se za prekršek kaznuje pravna oseba, ki se po zakonu, ki ureja gospodarske družbe, šteje za srednjo ali veliko gospodarsko družbo, ki stori prekršek iz prejšnjega odstavka.
(3)Z globo od 2.500 do 10.000 eurov se za prekršek kaznuje odgovorna oseba pravne osebe, ki stori prekršek iz prvega odstavka tega člena.
- člen (višina globe v hitrem prekrškovnem postopku) Za prekrške iz te uredbe se sme v hitrem postopku izreči globa tudi v znesku, ki je višji od najnižje predpisane globe, določene s to uredbo.
- člen (začetek veljavnosti) Ta uredba začne veljati petnajsti dan po objavi v Uradnem listu Republike Slovenije. Št. 00704-75/2025 Ljubljana, dne
- aprila 2025 EVA 2024-1611-0062 Vlada Republike Slovenije dr. Robert Golob predsednik Kazalo Na vrh