Direktiva NIS2 (EU 2022/2555) je razširila obveznosti glede kibernetske varnosti na veliko večjo skupino subjektov kot stara NIS – vključno z velikimi spletnimi tržnicami, ponudniki gostovanja, srednje velikimi digitalnimi storitvami in številnimi kategorijami „pomembnih subjektov“. Hrvaška jo je prenesla z Zakonom o kibernetski varnosti (Uradni list 14/2024), pri čemer so roki za prvi val (17. oktober 2024) in nadaljnje v letih 2025–2026 že potekli.
Večina majhnih spletnih trgovin, ki niso zavezane NIS2, to počne – vendar se pravilo hitro spremeni takoj, ko postanete »bistveni« ali »pomemben subjekt« (več kot 50 zaposlenih, več kot 10 milijonov EUR prometa, določena panoga). Poleg tega nekateri dobavitelji, ki niso zavezani NIS2, prejemajo zahteve svojih strank (bank, javnih institucij), da kot del skladnosti z dobavno verigo uvedejo ukrepe na ravni NIS2.
Ta priročnik ponuja praktičen 12-stopenjski kontrolni seznam varnostnih ukrepov v slogu NIS2 za spletno trgovino, ki se uporablja ne glede na to, ali ste k temu neposredno zavezani ali pa jih "prostovoljno" izvajate, ker vaše stranke to zahtevajo.
Koga NIS2 dejansko zavezuje?
Dve ravni:
- Bistvene entitete (EE) – energija, promet, finance, zdravstvo, voda, digitalna infrastruktura (ponudniki DNS, registri TLD, korenski imenski strežniki, internetne točke izmenjave, ponudniki oblaka > določene velikosti).
- Pomembni subjekti (IP) – pošta, odpadki, kemija, hrana, proizvodnja, digitalni ponudniki (spletni trg, spletni iskalniki, platforme družbenih medijev), raziskave.
Prag velikosti: > 250 zaposlenih ALI > 50 milijonov EUR prometa = samodejna EE. > 50 zaposlenih ALI > 10 milijonov EUR prometa = samodejna IE (če je dejavnost vključena v Prilogo II direktive).
Majhne spletne trgovine zunaj teh panog z manj kot 50 zaposlenimi običajno niso neposredno zavezane – če pa so dobavitelji subjektom NIS2, se skladnost posredno pričakuje.
12-stopenjski kontrolni seznam
1. Dokument o oceni tveganja
Kdo kaj vidi, katere sisteme uporabljate, kje so podatki, kaj če se podatki pokvarijo, kaj če so ogroženi. NIS2 zahteva dokumentacijo. Predloga: ISO 27005, NIST 800-30 ali metodologija za upravljanje tveganj ENISA.
Posebej za spletno trgovino: spletna stran, baza podatkov o strankah, obdelava plačil, fiskalizacija, e-pošta, infrastruktura gostovanja, storitve tretjih oseb (analitika, oglasi, podporni pripomočki).
2. Popis sredstev
Seznam vse strojne in programske opreme ter storitev, ki jih uporabljate:
- Gostovalni strežnik (ponudnik, lokacija, kontakt)
- Ponudnik domene in DNS-a
- SSL-potrdila
- Različica in vtičniki WP/CMS
- Ponudnik e-pošte
- Plačilna vrata
- SaaS tretjih oseb (CRM, ESP, analitika, oglasi)
- Rezervne destinacije
- Končne naprave (skrbniški prenosniki)
3. Upravljanje dostopa
Kdo ima dostop do česa. Načelo najmanjših privilegijev. Natančneje:
- Skrbniški računi so namenjeni samo pravim skrbnikom, ne pa vsem zaposlenim.
- 2FA na vseh administratorskih dostopih (WP, cPanel, plačilni sistem, e-pošta).
- Dostop s ključem SSH (ne geslom).
- Dnevnik revizije, ki prikazuje, kdo kaj počne.
- Postopek odpuščanja, ko zaposleni zapusti podjetje.
4. Upravljanje popravkov in posodobitev
Časovne obveznosti:
- Kritični varnostni popravek (CVSS 9+): v 48 urah.
- Visoka (CVSS 7–9): v 7 dneh.
- Srednje: v enem mesecu.
- Nizko: proti rednemu vzdrževalnemu ritmu.
Spremljajte posodobitve jedra WordPressa, vtičnikov in tem prek obvestil administratorja WP ali upravljane podpore, ki to stori namesto vas.
5. Varnostno kopiranje in obnovitev
- Dnevno varnostno kopiranje baze podatkov + tedenski celoten posnetek stanja.
- Hramba najmanj 30 dni.
- Zunaj spletnega mesta (ne na istem strežniku).
- Četrtletno preverjanje obnovitve – preverite, ali varnostna kopija resnično deluje.
- Določena sta RTO (ciljni čas okrevanja) in RPO (ciljna točka okrevanja).
6. Načrt za odzivanje na incidente
Kaj storite, ko spletno mesto ne deluje ali odkrijete kršitev:
- Kdo koga kliče (seznami stikov).
- Kako izolirati napad (način brez povezave, ponastavitev poverilnic).
- Kdo komunicira s strankami.
- Kdo poroča CERT-u in regulatorju (24 ur za EE, 72 ur za IE podrobno poročilo).
- Forenzika – kaj ohraniti za analizo.
- Postopek za pridobitev naučenih lekcij po incidentu.
7. Varnost omrežja
- Požarni zid na ravni strežnika (požarni zid ufw, iptables ali Imunify360).
- Cloudflare ali podobno pred spletno stranjo za ublažitev DDoS napadov.
- WAF (ModSecurity, Cloudflare WAF, Wordfence).
- HTTPS povsod + HSTS.
- Varna e-pošta – SPF/DKIM/DMARC, MTA-STS, poročanje TLS.
8. Šifriranje
- HTTPS v tranzitu za vse.
- Šifriranje baze podatkov v mirovanju (šifriranje MySQL v mirovanju ali šifriranje nosilca podatkov).
- Varnostna kopija je šifrirana pred pošiljanjem v zunanje shrambe.
- E-pošta: standard TLS; PGP za občutljivo komunikacijo.
- Zgoščevanje gesel: bcrypt ali Argon2 (WP uporablja phpass, kar je v redu, vendar je Argon2 sodobnejši).
9. Tveganje v dobavni verigi
Vtičniki, teme, ponudniki SaaS:
- Preverjanje izvorne kode – nameščajte samo iz zaupanja vrednih repozitorij (WP.org, premium z dobrimi ocenami).
- Varnostni pregled priljubljenih vtičnikov (bilteni Wordfence ali Patchstack).
- Skrbni pregled prodajalcev – preverite njihove varnostne ukrepe, dokumentacijo DPA in certifikate.
- Izhodna strategija za vsakega kritičnega prodajalca.
10. Beleženje in spremljanje
- Dnevnik dejavnosti WordPressa (vtičnik Dnevnik dejavnosti).
- Dnevniki dostopa do strežnika (Apache/LiteSpeed).
- Dnevnik neuspešnih poskusov prijave.
- Spremljanje delovanja (UptimeRobot, Pingdom ali upravljana podpora).
- Opozorilo o anomalijah (povečanje števila neuspešnih prijav, porast prometa, poslabšanje odzivnega časa).
- Hramba dnevnika najmanj 6 mesecev, idealno 12.
11. Usposabljanje
Ekipa mora poznati osnove:
- Zaznavanje lažnega predstavljanja (letno usposabljanje, ad-hoc simulacije).
- Najboljše prakse za gesla + obvezen upravitelj gesel (Bitwarden, 1Password).
- 2FA na osebnih in poslovnih računih.
- Kaj storiti, če sumite na incident (notranja eskalacija).
12. Dokumentacija o skladnosti
Vse mora biti zapisano in posodobljeno:
- Varnostna politika (splošni okvir).
- Načrt za odzivanje na incidente.
- Pravilnik o varnostnem kopiranju in obnavljanju.
- Politika upravljanja dostopa.
- Upravljanje prodajalcev.
- Zapisi o usposabljanju.
- Incident v dnevniku revizije + pridobljene izkušnje.
Kadar koli pripravljen na revizijo (notranjo ali zunanjo) – dokument, ki ni posodobljen, ni skladen s predpisi.
Hrvaški kontekst – CERT in regulator
- CERT.hr – operativni CERT znotraj CARNET-a. Prejema poročila o incidentih.
- HAKOM – regulator za digitalne storitve v skladu z zakonom, prenesenim v nacionalno zakonodajo NIS2.
- AZOP — še vedno delam na delu GDPR (pogosto incident NIS2 = vzporedna kršitev GDPR).
- SOA — Varnostno-obveščevalna agencija za incidente državnih akterjev.
Poročanje o incidentih NIS2: 24-urno predhodno (zgodnje opozorilo) → 72-urno podrobno → 1-mesečno končno poročilo .
Kako pristop WMD pomaga pri skladnosti z NIS2
- Upravljano gostovanje z Imunify360, ModSecurity, fail2ban — upravljanje popravkov opravljeno.
- JetBackup z 14–30-dnevnim hrambenim obdobjem, zunaj lokacije, samopostrežno obnavljanje.
- Dokumentacija DPA, ki je na voljo za storitve WMD – jo zagotovite stranki kot del skladnosti dobavne verige.
- SSL samodejno (Let's Encrypt) za HTTPS med prenosom.
- Dnevniki aktivnosti v cPanelu in razširjene možnosti beleženja.
- Podpora pri odzivanju na incidente – ko je spletno mesto ogroženo, sodelujemo pri čiščenju in forenziki.
- Lokacija podatkovnega centra v EU (skladnost z GDPR + NIS2).
Cenovna politika skladnosti – kaj pričakovati
- Majhna trgovina (<10 ljudi, <2 milijona EUR prometa) : običajno ni potrebno, vendar osnovni stroški skladnosti znašajo 500–2000 EUR enkratno (dokumentacija) + ura ali dve mesečnega vzdrževanja.
- Srednje (50+ ljudi, subjekt iz Irske) : izvedba 5.000–20.000 € enkratno + 500–2.000 € na mesec (upravljana varnost + pregledi).
- Veliko (entiteta EE) : 50.000 € + enkratni stroški + namenska varnostna ekipa / zunanji MSSP.
Pogosto zastavljena vprašanja
Sem "pomembna entiteta"?
Preverite direktive iz Priloge II za vašo panogo + preverite prag (> 50 zaposlenih ali > 10 milijonov EUR prometa). Če niste prepričani, se obrnite na odvetnika, specializiranega za digitalno regulacijo EU.
Kaj pa, če sem dobavitelj subjektu NIS2 (npr. spletna agencija za banko)?
Banka bo zahtevala DPA + varnostni vprašalnik + morda certifikat ISO 27001 ali SOC 2. To je del obveznosti NIS2, ki se nanaša na tveganje v dobavni verigi.
Kazni?
EE: do 10 milijonov EUR ali 2 % svetovnega prometa. IE: do 7 milijonov EUR ali 1,4 %. Plus individualne globe za vodstvo (osebna odgovornost). Podobno kot v uredbi GDPR.
Kako zaprositi za status?
Na Hrvaškem prek sistema HAKOM. Rok za prvi krog je že potekel, vendar se lahko prijavite pozno (bolje pozno kot nikoli).