To je bil eden najjasnejših zaključkov po udeležbi na Predstavitev INCIDENTRON v Bruslju 25. februarja 2026. Kot sodelavci pri DORApp, tega dogodka nismo zapustili z mislimi na programske funkcije. Odšli smo z mislimi na operativno realnost — kaj se dejansko dogaja znotraj organizacije, ko zadene resen kibernetski incident, začne teči več poročevalskih ur in podjetje še vedno poskuša omejiti škodo.

Okvir regulacije EU

Evropsko regulativno okolje postaja vse bolj zahtevno, ne manj. NIS2 vzpostavlja skupni okvir kibernetske varnosti v 18 kritičnih sektorjev v EU, in DORA velja za finančne entitete od 17. januar 2025.

Za dobavitelje programske opreme in organizacije, ki so od njih odvisne, to pomeni zelo praktično: dviguje letvico za to, kako izgleda "odgovorno sodelovanje", ko gre kaj narobe. Vprašanje skladnosti ni več hipotetično — že oblikuje odločitve o nabavi, ugotovitve revizij in ocene dobaviteljev v kritičnih sektorjih.


Kaj INCIDENTRON gradi za reševanje.

Projekt INCIDENTRON je zgrajen ravno okoli te izziv. Po uradnem opisu projekta si prizadeva poenostavi poročanje o kibernetskih incidentih po vsej Evropi pod več prekrivajočimi se okviri, z modulskim odprtokodnim pristopom k celoviti podpori prijavljanja incidentov.

Ta ambicija je naredila dogodek v Bruslju tako relevantnega za nas: potrdila je problem, ki ga že vidimo na trgu — da poročanje o incidentih v 2026 ni en pogovor z enim regulatorjem, ampak vzporeden niz pogovorov, vsak s svojo uro in svojim formatom.

— Pet prekrivajočih se okvirov
INCIDENTRON stoji na preseku vseh večjih okvirov EU, ki se dotikajo poročanja o kibernetskih incidentih.
NIS2
18 kritičnih sektorjev · osnova kibernetske varnosti
DORA
Finančne entitete · v veljavi od 17. jan. 2025
GDPR
Osebni podatki · režim obveščanja o kršitvah
CRA
Cyber Resilience Act · pravila na ravni izdelka
Digital Omnibus
Evolvirajoča razprava · razprava o poenostavitvi

Najpomembnejše sporočilo z Bruslja.

Najpomembnejše sporočilo, ki smo ga odnesli, je bilo preprosto in ga je vredno citirati v celoti:

— Ključni zaključek

En incident naj se obravnava kot en operativni dogodek znotraj organizacije, even if it creates multiple legal obligations outside it.

Predstavitev v Bruslju je to ponazorila s scenarijem, ki ga bo vsako regulirano podjetje prepoznalo: kritični incident prispe in v nekaj minutah sproži vprašanja v petih ločenih funkcijah — vsaka s svojo uro, besednjakom in obveznostjo poročanja.

— En incident, pet funkcij, vse zastavljajo različna vprašanja
Varnost
Zadrži in preuči
Pravno
Katere predpise uporabiti?
Zasebnost
Prizadeti posamezniki?
Kontinuiteta
Ostani operativen
Vodstvo
Kdo vodi?

Vsako od teh vprašanj ima drugo občinstvo in drugi rok. Če nanje odgovarjajo vzporedno ločene ekipe, ki berejo iz ločenih priročnikov, organizacija na koncu plača dvakrat — enkrat v koordinacijskih stroških, enkrat v nedoslednosti med poročili.


Utemeljen zaključek: obetavno, vendar še v razvoju.

Prišli smo tudi do praktičnega zaključka. Projekti, kot je INCIDENTRON, so obetavne, a se še razvijajo. Uradno spletno mesto projekta opisuje odprtokodno, s pravili vodeno infrastrukturo, dogodek v Bruslju pa jo je postavil kot prihodnjo operativno plast — takšno, ki bi lahko dopolnjevala model oddaje v slogu »ene vstopne točke«, namesto da bi čez noč nadomestila vse nacionalne ali sektorsko specifične realnosti.

To naredi smer zanimivo, pomeni pa tudi, da bi morali kupci in dobavitelji ostanejo realni. Potreba je resnična že danes, tudi medtem ko se širši ekosistem še oblikuje. Organizacije, ki bodo v prednosti, ne bodo tiste, ki čakajo na popolno platformo — bile bodo tiste, ki svoje notranje obravnavanje incidentov že zdaj obravnavajo kot eno povezano operativno zgodbo, ne glede na to, katera orodja bodo sčasoma prispeła v podporo.

— Nauk

Ocenite dobavitelje po tem, kaj razumejo, ne le po tem, kaj lahko zgradijo.

Ne ocenjujte dobaviteljev programske opreme le po tem, kaj lahko zgradijo. Ocenite jih po tem, ali razumejo okolje, v katerem delujete, ko stvari gredo narobe. V dobi NIS2 in DORA odpornost ni le vprašanje infrastrukture, skladnost pa ni le vprašanje obrazcev.

— Gradite programsko opremo za regulirana okolja?

Oblikujemo in gradimo za trenutek, ko stvari gredo narobe — ne le za demo.

Pri U-centrix gradimo programsko opremo za organizacije, ki delujejo pod NIS2, DORA in prekrivajočimi se režimi — vključno z DORApp, našo platformo za prijavljanje incidentov, ki jo že uporablja več kot 30 institucij po Sloveniji, Nemčiji in Latviji. Pogovorimo se o tem, kjer vaš proces obravnavanja incidentov dejansko odpove pod pritiskom.

Pogovorite se z nami o vašem procesu incidentov