NIS-2 in Slowenien und ISO 27001 im Vergleich
Eine deutsche Unternehmensgruppe hat eine Gesellschaft in Slowenien. Der Konzern ist ISO-zertifiziert, die slowenische Einheit arbeitet im gemeinsamen ISMS mit und irgendwann fällt der beruhigende Satz: „Prima. Dann haben wir NIS-2 in Slowenien ja gleich mit erledigt.“
Die gute Nachricht: Slowenien und ISO 27001 passen tatsächlich ausgesprochen gut zusammen. Das slowenische Gesetz verlangt sogar ausdrücklich ein dokumentiertes Managementsystem für Informationssicherheit und ein System für Business Continuity.
Die weniger bequeme Nachricht: Das Gesetz heißt nicht „Wer ein Zertifikat hat, ist fertig“. Es verlangt zusätzlich eine Betroffenheitsprüfung, eine Selbstregistrierung, benannte Kontaktpersonen, nationale Incident-Meldungen, konkrete Schulungen und regelmäßige Konformitätsbewertungen. Das Zertifikat ist also eine sehr gute Grundlage. Ein gesetzlicher Freifahrtschein ist es nicht.
Die kurze Antwort
Slowenien hat NIS-2 mit dem Zakon o informacijski varnosti, kurz ZInfV-1, umgesetzt. Das Gesetz trat am 19. Juni 2025 in Kraft und unterscheidet zwischen wesentlichen und wichtigen Einrichtungen – slowenisch bistveni und pomembni subjekti.
Die fachliche Deckung mit ISO 27001 ist hoch. Beide verlangen insbesondere:
- Verantwortung der Leitung,
- Risiko- und Asset Management,
- dokumentierte Sicherheitsregeln,
- technische, organisatorische und physische Maßnahmen,
- Lieferkettensicherheit,
- Incident Management,
- Business Continuity und Wiederherstellung,
- Schulung und Awareness,
- Überprüfung der Wirksamkeit und Verbesserung.
Slowenien ergänzt dieses Grundgerüst um nationale Pflichten: Registrierung beim Urad Vlade Republike Slovenije za informacijsko varnost, kurz URSIV, gesetzliche Meldefristen, konkrete Schulungsintervalle, eine zweijährliche Konformitätsbewertung beziehungsweise Selbstbewertung und staatliche Aufsicht.
Die praktische Formel lautet: ISO 27001 baut das passende Managementsystem. Das ZInfV-1 bestimmt zusätzlich, wer sich wann bei wem melden, schulen, prüfen und registrieren muss.
Wie hat Slowenien NIS-2 umgesetzt?
Das slowenische Parlament verabschiedete das ZInfV-1 am 23. Mai 2025. Es wurde am 4. Juni 2025 im slowenischen Amtsblatt veröffentlicht und trat am 19. Juni 2025 in Kraft. Die slowenische Regierung erläutert die Einführung und stellt außerdem laufend aktualisierte Erläuterungen und Antworten bereit.
Der amtliche Gesetzestext des ZInfV-1 ist die entscheidende Quelle. Er regelt unter anderem:
- welche Einrichtungen erfasst sind,
- wie wesentliche und wichtige Einrichtungen unterschieden werden,
- welche Sicherheitsdokumentation und Maßnahmen nötig sind,
- wie Leitungsorgane eingebunden und geschult werden,
- wie erhebliche Incidents gemeldet werden,
- wie Konformität kontrolliert wird,
- welche Aufsichtsmaßnahmen und Bußgelder möglich sind.
Das URSIV ist die zuständige nationale Behörde. Für bestimmte digitale Anbieter gilt zusätzlich die unmittelbar anwendbare EU-Durchführungsverordnung 2024/2690 mit weiter konkretisierten technischen und methodischen Anforderungen.
Wer fällt in Slowenien unter NIS-2?
Das ZInfV-1 erfasst öffentliche und private Einrichtungen aus den in den Anlagen 1 und 2 genannten Sektoren. Die Grundschwelle liegt bei mindestens 50 Beschäftigten und mindestens 10 Millionen Euro Jahresumsatz oder Bilanzsumme. Für bestimmte Anbieter und besondere Kritikalitätstatbestände gilt das Gesetz unabhängig von diesen Größenwerten.
Zu den erfassten Bereichen gehören je nach konkreter Tätigkeit unter anderem:
- Energie und Verkehr,
- Banken und Finanzmarktinfrastrukturen,
- Gesundheit,
- Trinkwasser und Abwasser,
- digitale Infrastruktur,
- Cloud-, Rechenzentrums-, Managed-Service- und Managed-Security-Anbieter,
- öffentliche Verwaltung,
- Post und Kurierdienste,
- Abfallwirtschaft, Chemie und Lebensmittel,
- bestimmte produzierende Unternehmen,
- digitale Plattformen und Forschung.
Größere Einrichtungen aus besonders kritischen Sektoren werden regelmäßig als wesentlich eingeordnet. Das Gesetz nennt dafür unter anderem 250 Beschäftigte oder bestimmte Umsatz- und Bilanzschwellen. Daneben sind etwa qualifizierte Vertrauensdiensteanbieter, TLD-Register und DNS-Dienste unabhängig von ihrer Größe wesentlich.
Das ist kein Feld für die Methode „Wir sind ungefähr Mittelstand, also wahrscheinlich nicht betroffen“. Entscheidend sind die konkrete slowenische Rechtsperson, ihre Tätigkeiten, Größenwerte und Sondertatbestände.
Das Mapping: Slowenien und ISO 27001 auf einen Blick
|
Thema |
Slowenisches ZInfV-1 |
ISO 27001 |
|---|---|---|
|
Governance |
Leitung genehmigt Maßnahmen, überwacht sie und trägt gesetzliche Verantwortung |
Sehr hohe Deckung durch 5.1 bis 5.3 und 7.1 |
|
Managementsystem |
Dokumentiertes ISMS und BCM-System ausdrücklich verlangt |
Kerngedanke der Norm; BCM über Risikoansatz und Anhang A eingebunden |
|
Risikomanagement |
All-Gefahren-Ansatz, dokumentierte Risikoanalyse und Maßnahmen |
Sehr hohe Deckung durch 6.1.2, 6.1.3, 8.2 und 8.3 |
|
Assets und Dokumentation |
Aktuelles Assetverzeichnis, Policies, Risikoanalyse, Notfall- und Wiederanlaufpläne |
Hohe Deckung; nationale Mindestinhalte zusätzlich prüfen |
|
Sicherheitsmaßnahmen |
Technische, operative, organisatorische und physische Maßnahmen detailliert benannt |
Hohe Deckung durch risikobasierte Controls aus Anhang A |
|
Lieferkette |
Mindestanforderungen an wichtige direkte Lieferanten und Dienstleister |
Hohe Deckung durch A.5.19 bis A.5.23 |
|
Incident-Meldung |
Frühwarnung 24 Stunden, Meldung 72 Stunden, Abschlussbericht grundsätzlich binnen eines Monats |
Prozesse sehr gut abbildbar; nationale Meldepflicht bleibt zusätzlich |
|
Schulung |
Leitung mindestens alle vier Jahre, IKT-Administratoren jährlich, Beschäftigte regelmäßig |
ISO verlangt Kompetenz und Awareness, aber nicht diese pauschalen Fristen |
|
Konformitätsprüfung |
Wesentliche Einrichtungen: Bewertung; wichtige: Selbstbewertung, mindestens alle zwei Jahre oder nach erheblichem Incident |
Internes Audit und Managementbewertung helfen, ersetzen die gesetzliche Form nicht automatisch |
|
Registrierung und Aufsicht |
Selbstregistrierung beim URSIV, Kontrollen, Anordnungen und Bußgelder |
Kein Bestandteil einer ISO-Zertifizierung |
Wichtig bleibt: Der Hauptteil der ISO 27001 ist vollständig zu erfüllen. Bei den Controls aus Anhang A entscheidet das Unternehmen risikobasiert, welche Controls erforderlich sind. Die Anwendbarkeitserklärung begründet diese Auswahl. Wenn das slowenische Recht eine Maßnahme verbindlich verlangt, lässt sie sich allerdings nicht mit einem freundlichen Verweis auf einen bisherigen Ausschluss in der SoA wegdiskutieren.
Wo passen Slowenien und ISO 27001 besonders gut zusammen?
Ein ISMS steht sogar ausdrücklich im Gesetz
Artikel 21 ZInfV-1 verlangt von wesentlichen und wichtigen Einrichtungen ein dokumentiertes System zum Management der Informationssicherheit und ein System zum Management der Geschäftskontinuität. Beide sollen einem All-Gefahren-Ansatz folgen.
Das ist eine ungewöhnlich deutliche Brücke zur ISO 27001. Ein vernünftig aufgebautes ISMS muss nicht für Slowenien noch einmal unter einem anderen Namen erfunden werden. Vorhandene Policies, Rollen, Risiken, Maßnahmen, Nachweise und Verbesserungsprozesse können die gesetzliche Umsetzung tragen.
Aber der gesetzliche Umfang muss zum ISMS-Scope passen. Ist nur die deutsche Mutter zertifiziert oder liegt der betroffene slowenische Dienst außerhalb des Scopes, hilft das schönste Zertifikat an der Bürowand erstaunlich wenig.
Risikomanagement und Assets sprechen fast dieselbe Sprache
Das ZInfV-1 fordert eine aktuelle Übersicht über Informationswerte und andere Assets, die für die Netze, Informationssysteme und Dienste benötigt werden, einschließlich ihrer Verantwortlichen. Hinzu kommen eine Risikoanalyse, eine definierte Risikoakzeptanz und eine beschriebene Methode.
Das passt direkt zu einem funktionierenden Risikomanagement nach ISO 27001 und einem brauchbaren Asset Management. Wer bislang nur Laptops nummeriert hat, wird jedoch nacharbeiten müssen. Dienste, Prozesse, Informationen und ihre Abhängigkeiten sind sicherheitsrelevant, auch wenn auf einen Prozess kein Inventarklebchen passt.
Business Continuity ist kein dekorativer Notfallordner
Das Gesetz verlangt unter anderem Business-Impact-Betrachtungen, Kontinuitätspläne, ein definiertes Mindestbetriebsniveau, Backup-Management sowie Wiederherstellungs- und Wiederanlaufpläne mit Rollen und Abläufen.
Ein sauberes Business Continuity Management liefert dafür bereits die richtige Denkweise: Welche Prozesse müssen wie lange funktionieren, wovon hängen sie ab und was tun wir, wenn genau diese Abhängigkeit ausfällt?
Ein Ordner mit der Aufschrift „Notfallplan“, den im Notfall niemand findet und dessen wichtigste Telefonnummer dem Kollegen gehört, der gerade ausgefallen ist, erfüllt weder die eine noch die andere Welt besonders überzeugend.
Lieferanten und Incidents sind gemeinsame Kernthemen
Das ZInfV-1 verlangt Lieferkettensicherheit und Mindestanforderungen für wichtige direkte Lieferanten und Dienstleister. ISO 27001 bringt dazu die passenden Controls und einen risikobasierten Prozess mit.
Ebenso gut passt das Informationssicherheitsvorfall-Management der Norm. Erkennung, Bewertung, Reaktion, Kommunikation, Beweissicherung und Lernen lassen sich in einem Prozess verbinden. Nur die nationale Meldelogik muss ausdrücklich ergänzt werden.
Wo ist Slowenien genauer als ISO 27001?
Selbstregistrierung statt stiller Betroffenheit
Betroffene Einrichtungen müssen sich beim URSIV selbst registrieren. Wer die Kriterien erst nach Inkrafttreten erfüllt, muss grundsätzlich innerhalb von 30 Tagen reagieren. Für Einrichtungen, die bereits am 19. Juni 2025 betroffen waren, galt eine Übergangsfrist bis zum 19. Dezember 2025. Die Behörde beschreibt das Verfahren in ihrem Hinweis zur Selbstregistrierung.
Gemeldet werden unter anderem Sektor, Größenkategorie, Kontaktperson für Informationssicherheit samt Stellvertretung und bestimmte technische beziehungsweise grenzüberschreitende Angaben. Eine ISO-Zertifizierung erledigt davon nichts automatisch.
Schulung mit konkretem Takt
Die verantwortlichen Leitungspersonen müssen sich mindestens alle vier Jahre zu Informations- und Cybersicherheitsrisiken und deren Auswirkungen auf die Dienste schulen lassen. Beschäftigte sind regelmäßig zu schulen. Für Administratoren der Informations- und Kommunikationssysteme verlangt das Gesetz sogar eine jährliche Schulung.
Die ISO 27001 verlangt Kompetenz und Awareness, gibt aber nicht pauschal für jede dieser Gruppen genau diese Intervalle vor. Slowenien ist hier also konkreter. Für die Leitung existiert zudem eine eigene Verordnung zum Schulungsprogramm.
Konformität muss mindestens alle zwei Jahre auf den Tisch
Wesentliche Einrichtungen müssen mindestens alle zwei Jahre oder nach einem erheblichen Incident eine Konformitätsbewertung durchführen lassen. Das kann als Compliance-Audit oder unter bestimmten Voraussetzungen im Rahmen einer Internen Revision erfolgen. Festgestellte Nichtkonformitäten führen zu einem Plan mit Maßnahmen und Fristen.
Wichtige Einrichtungen führen im selben Takt eine dokumentierte Selbstbewertung durch. Bei Konformität erstellen sie eine Konformitätserklärung; bei Lücken eine Erklärung über die Nichtkonformitäten samt Behebung und Terminen.
Ein Internes Audit und die Managementbewertung eines ISO-ISMS liefern dafür viele passende Nachweise. Sie sollten aber nicht ohne Prüfung einfach in „slowenische gesetzliche Bewertung“ umetikettiert werden. Form, Prüferqualifikation, Umfang und Ergebnisdokumente müssen zum ZInfV-1 passen.
Incident-Meldungen laufen nach einer gesetzlichen Uhr
Bei einem erheblichen Incident gilt grundsätzlich:
- unverzüglich, spätestens binnen 24 Stunden nach Erkennung eine Frühwarnung,
- unverzüglich, spätestens binnen 72 Stunden eine Incident-Meldung mit erster Bewertung,
- auf Anforderung Zwischenberichte,
- grundsätzlich spätestens einen Monat nach der 72-Stunden-Meldung ein Abschlussbericht.
Für Vertrauensdiensteanbieter gilt bei der eigentlichen Incident-Meldung eine besondere 24-Stunden-Regel. Diese Zeiten gehören in Rollen, Alarmierung, Erreichbarkeit und Übungen – nicht nur in eine Richtlinie, die sonntags um 03:00 Uhr leider geschlossen hat.
Wo ist ISO 27001 systematischer?
Das ZInfV-1 ist bei Sicherheitsdokumentation, Registrierung, Fristen, Schulung und Kontrolle konkret. ISO 27001 verbindet die Arbeit darüber hinaus zu einem vollständigen Managementzyklus:
- Kontext und interessierte Parteien,
- bewusst festgelegter ISMS-Scope,
- Informationssicherheitspolitik und Ziele,
- Kompetenz, Kommunikation und Dokumentenlenkung,
- operative Planung und Steuerung,
- Messung und Bewertung der Wirksamkeit,
- Internes Auditprogramm,
- Managementbewertung,
- Behandlung von Nichtkonformitäten,
- fortlaufende Verbesserung.
Das Gesetz verlangt an vielen Stellen Vergleichbares oder passende Ergebnisse. Die Norm hilft aber, daraus ein dauerhaft steuerbares System zu bauen. Das ist wesentlich angenehmer, als alle zwei Jahre hektisch Dokumente zu produzieren, die bis zur nächsten Prüfung wieder in einen digitalen Dornröschenschlaf fallen.
Reicht ein ISO 27001-Zertifikat in Slowenien aus?
Nein. Das ZInfV-1 nennt ein ISO 27001-Zertifikat nicht als pauschale Erfüllungsfiktion. Das Zertifikat kann ein sehr starker Nachweis dafür sein, dass ein Unternehmen Informationssicherheit systematisch steuert. Es ersetzt aber insbesondere nicht:
- die Prüfung, ob die slowenische Einheit betroffen ist,
- die Selbstregistrierung und Aktualisierung der Angaben,
- die Einordnung als wesentliche oder wichtige Einrichtung,
- die gesetzlichen Schulungen und Intervalle,
- die nationalen Incident-Meldewege und Fristen,
- die Konformitätsbewertung oder Selbstbewertung nach ZInfV-1,
- behördliche Kontrollen, Auskünfte und Anordnungen.
Auch der Scope muss passen. Zertifiziert ist immer das im Zertifikat beschriebene Managementsystem mit seinem festgelegten Anwendungsbereich – nicht automatisch jedes Tochterunternehmen, jeder Dienst und jedes System des Konzerns.
Wie wird NIS-2 in Slowenien geprüft?
Das URSIV kann Nachweise verlangen, Kontrollen und Audits veranlassen sowie Abhilfemaßnahmen anordnen. Bei wesentlichen Einrichtungen ist die Aufsicht grundsätzlich proaktiv möglich; bei wichtigen Einrichtungen steht stärker die anlassbezogene Kontrolle im Vordergrund. Das entspricht der Grundlogik von NIS-2.
Bei wesentlichen Einrichtungen reichen die Bußgelder für zentrale Pflichtverletzungen bis zu 10 Millionen Euro beziehungsweise bis zu 2 Prozent des relevanten Jahresumsatzes. Bei wichtigen Einrichtungen sind bis zu 7 Millionen Euro beziehungsweise 1,4 Prozent vorgesehen. Hinzu kommen mögliche Sanktionen gegen verantwortliche Personen und weitere Aufsichtsmaßnahmen.
Eine Zertifizierungsgesellschaft prüft Ihr ISMS und entscheidet über das Zertifikat. Das URSIV prüft die gesetzlichen Pflichten. Beide können dieselben Policies, Risiken, Protokolle und Nachweise ansehen – sie stellen dabei aber nicht dieselbe Rechtsfrage.
So gehen Unternehmen praktisch vor
1. Betroffenheit je slowenischer Rechtsperson prüfen
Klären Sie Tätigkeit, Sektor, Beschäftigtenzahl, Umsatz, Bilanzsumme und Sondertatbestände. Halten Sie das Ergebnis nachvollziehbar fest und holen Sie für die rechtliche Einordnung bei Bedarf slowenischen Rechtsrat ein.
2. Registrierung und Kontaktdaten klären
Prüfen Sie, ob die Selbstregistrierung erfolgt ist, welche Kategorie angegeben wurde und ob Informationssicherheitskontakt, Stellvertretung und weitere Daten aktuell sind.
3. Gesetzlichen Umfang mit dem ISMS-Scope vergleichen
Ordnen Sie betroffene Dienste, Prozesse, Standorte, Systeme, Daten und Lieferanten der slowenischen Einheit zu. Prüfen Sie anschließend, ob dieser Umfang tatsächlich im zertifizierten ISMS enthalten ist.
4. Eine echte Mapping- und Gap-Analyse durchführen
Vergleichen Sie jede gesetzliche Anforderung mit vorhandener Regelung, Verantwortlichkeit und Nachweis. Aus einer Gap-Analyse entsteht dann ein priorisierter Maßnahmenplan – und keine zweite Dokumentenwelt auf Slowenisch, die neben dem ISMS vor sich hin altert.
5. Schulungs- und Prüfkalender ergänzen
Planen Sie die gesetzlichen Schulungen sowie Konformitätsbewertung oder Selbstbewertung. Legen Sie Verantwortliche, Prüfumfang, Nachweise und Termine fest.
6. Incident-Meldeweg üben
Spielen Sie einen erheblichen Incident durch: Wer erkennt die Meldepflicht? Wer informiert das CSIRT binnen 24 Stunden? Wer liefert die Bewertung für die 72-Stunden-Meldung? Wer koordiniert den Abschlussbericht? Wenn die Antwort viermal „Der Kollege ist dann hoffentlich erreichbar“ lautet, ist die Übung noch nicht fertig.
Interesse geweckt?
Wenn Sie eine Gesellschaft in Slowenien betreiben oder Ihr bestehendes ISMS gegen das ZInfV-1 prüfen möchten, unterstützen wir Sie beim Mapping und bei der Gap-Analyse.
Sprechen Sie mit uns, bevor aus „Wir sind doch zertifiziert“ eine zweijährliche slowenische Selbstbewertung mit überraschend vielen leeren Feldern wird.
Kleiner juristischer Beipackzettel: Dieser Artikel ist eine unverbindliche fachliche Einordnung und keine Rechtsberatung. Gesetze, Durchführungsverordnungen und behördliche Praxis können sich ändern – manchmal sogar, ohne uns vorher anzurufen. Prüfen Sie für konkrete Entscheidungen bitte den aktuellen Rechtsstand und holen Sie bei Bedarf Rechtsrat ein.
Häufig gestellte Fragen
Seit wann gilt NIS-2 in Slowenien?
Wer fällt in Slowenien unter das ZInfV-1?
Reicht ein ISO 27001-Zertifikat für NIS-2 in Slowenien aus?
Welche Incident-Meldefristen gelten in Slowenien?
Wie oft muss die Konformität in Slowenien bewertet werden?
Welche Schulungen verlangt das slowenische NIS-2-Gesetz?
Dieser Artikel gehört zum Thema NIS-2 — erfahren Sie mehr über die Zertifizierung.