Zakon o informacijski varnosti ZInfV-1: samoregistracija in obveznosti
Avtor: uredništvo Offrano · · 4 min branja
Slovenija je direktivo NIS2 prenesla z Zakonom o informacijski varnosti ZInfV-1. Za razliko od nekaterih drugih držav zakon uvaja samoprepoznavo in samoregistracijo: podjetja morajo sama preveriti, ali so zavezanci. Pojasnjujemo, kako deluje samoregistracija, kakšne obveznosti ima vodstvo, katero varnostno dokumentacijo potrebujete, kako se priglasijo incidenti in kaj to pomeni za manjša podjetja kot dobavitelje.
✓ Potrditev
Skoraj končano: potrdite svoj e-poštni naslov.
Na naslov {email} smo vam poslali e-sporočilo. Šele ko kliknete povezavo v njem, vaše povpraševanje sprostimo podjetjem.
Zakon in direktiva
Zakon o informacijski varnosti ZInfV-1 vzpostavlja pravni in organizacijski okvir za visoko raven informacijske in kibernetske varnosti v Sloveniji. V slovenski pravni red prenaša Direktivo (EU) 2022/2555 o ukrepih za visoko skupno raven kibernetske varnosti v Uniji, znano kot NIS2.
Samoprepoznava
Zakon je uvedel sistem samoprepoznave in samoregistracije. Subjekti morajo sami preveriti, ali izpolnjujejo pogoje za uvrstitev med zavezance. Pri tem se upoštevata predvsem vrsta dejavnosti in velikost subjekta. Urad Vlade za informacijsko varnost nudi pojasnila in oporne dokumente.
Vir: gov.si
Rok za samoregistracijo
Zavezanci morajo samoregistracijo izvesti v tridesetih dneh od dneva, ko nastopijo okoliščine za uvrstitev med zavezance. Tisti, ki so merila izpolnjevali ob uveljavitvi zakona, so morali to storiti do 19. decembra 2025. Enak rok velja za zavezance, ki jim je vročena vladna odločba, od dneva vročitve.
Vir: gov.si
Odgovornost vodstva
Vodstvo subjekta mora podpirati informacijsko in kibernetsko varnost ter jo vključiti v letni načrt poslovanja ali program dela. Odgovorno je za izvajanje varnostne dokumentacije in ukrepov. Vodstvo se mora najmanj vsake štiri leta izobraževati o obvladovanju tveganj; usposabljanja izvaja Urad Vlade za informacijsko varnost.
Vir: gov.si
Usposabljanje skrbnikov
Odgovorne osebe morajo zagotoviti, da vsi skrbniki informacijsko-komunikacijskih sistemov opravijo redno letno usposabljanje. Tako ohranjajo in dopolnjujejo znanje za prepoznavanje in ocenjevanje tveganj.
Vir: gov.si
Varnostna dokumentacija
Urad Vlade za informacijsko varnost objavlja vzorčno dokumentacijo: metodologijo popisa, analizo obvladovanja tveganj z registrom tveganj, politiko in načrt neprekinjenega poslovanja, analizo vplivov na poslovanje, načrt obnovitve, načrt odzivanja na incidente in načrt varnostnih ukrepov. To je dobra osnova tudi za podjetja zunaj zakona.
Vir: gov.si
Priglašanje incidentov
Bistveni in pomembni subjekti morajo pristojni skupini za odzivanje na incidente priglasiti vse incidente s pomembnim vplivom na zagotavljanje storitev. Incident je pomemben, če je povzročil ali bi lahko povzročil resne operativne motnje ali finančne izgube ali znatno škodo drugim osebam. Urad je pripravil napotke za priglašanje.
Vir: gov.si
Prostovoljno priglašanje
Napotke lahko uporabijo tudi subjekti, ki prostovoljno priglašajo incidente, kibernetske grožnje in skorajšnje incidente. Tako tudi manjša podjetja prispevajo k boljšemu odzivanju na grožnje.
Vir: gov.si
Manjša podjetja kot dobavitelji
Tudi če vaše podjetje ni zavezanec, so vaši naročniki morda. Od dobaviteljev bodo zahtevali varnostne ukrepe: varnostne kopije, upravljanje dostopov, prijavo incidentov in posodobitve. Kdor ima te procese urejene in dokumentirane, ima prednost.
Osnovna higiena
Večfaktorska avtentikacija, redne posodobitve, varnostne kopije ločeno od omrežja, upravitelj gesel, omejene skrbniške pravice in izobraževanje zaposlenih o lažnem predstavljanju so osnovni ukrepi, ki ščitijo vsako podjetje.
Informacije
Ocena skladnosti
Zakon predvideva pripravo ocene skladnosti in samooceno skladnosti. Zavezanci morajo tako redno preverjati, ali njihovi ukrepi ustrezajo zahtevam. Urad Vlade za informacijsko varnost objavlja napotke za pripravo.
Vir: gov.si
Inšpekcijski nadzor
Izvajanje zakona nadzira pristojna inšpekcija. Za zavezance je zato pomembno, da so ukrepi dokumentirani, sprejeti na ravni vodstva in dejansko izvedeni. Dokumentacija, ki obstaja le na papirju, ob nadzoru ne zadošča.
Vir: gov.si
Primer: srednje podjetje
Srednje veliko podjetje v sektorju, ki ga zakon zajema, ugotovi, da izpolnjuje merila za zavezanca. V tridesetih dneh opravi samoregistracijo, vodstvo se udeleži usposabljanja, IT pa na podlagi vzorčne dokumentacije pripravi analizo tveganj, načrt neprekinjenega poslovanja in načrt odzivanja na incidente.
Vir: gov.si
Dobavitelji in pogodbe
Zavezanci morajo upoštevati varnost dobavne verige. V pogodbah z dobavitelji IT storitev bodo zato zahtevali opredeljene varnostne ukrepe in obveščanje o incidentih. Dobavitelji naj se na to pripravijo s svojo dokumentacijo.
Kje začeti
Za podjetje, ki ne ve, ali je zavezanec, je prvi korak pregled dejavnosti in velikosti po merilih zakona ter branje pojasnil urada. Če je odgovor pritrdilen, sledijo samoregistracija, imenovanje odgovornih oseb, popis sistemov in analiza tveganj. Če je odgovor nikalen, je vzorčna dokumentacija še vedno dober vodnik za lastno varnost.
Vir: gov.si
Ocena ogroženosti
Vlada objavlja oceno ogroženosti kibernetske varnosti v Sloveniji in nacionalni komunikacijski načrt odzivanja v primeru kibernetskih incidentov. Dokumenta pomagata razumeti, s katerimi grožnjami se podjetja najpogosteje srečujejo.
Vir: gov.si
Kultura varnosti
Varnost ni le dokumentacija. Zaposleni morajo vedeti, kako prepoznajo sumljivo sporočilo, komu prijavijo incident in kaj storijo ob izpadu sistema. Kratka redna usposabljanja in vaje so pogosto učinkovitejša od debelih pravilnikov.
Offrano za podjetja
Offrano povezuje podjetja s strankami, ki iščejo določeno storitev. Podjetje vidi povpraševanje brez osebnih podatkov stranke in ga, če ga kupi, dobi izključno: nihče drug ga ne kupi. Stranka za povpraševanje ne plača ničesar. Offrano ne daje pravnih ali davčnih nasvetov; to besedilo je pregled predpisov, za svoj primer se obrnite na strokovnjaka ali pristojni organ.