Na vsebino
Offrano
Izberite državo in jezik:

Za podjetja

Zakon o informacijski varnosti ZInfV-1: samoregistracija in obveznosti

Avtor: uredništvo Offrano · · 4 min branja

Na kratko

Slovenija je direktivo NIS2 prenesla z Zakonom o informacijski varnosti ZInfV-1. Za razliko od nekaterih drugih držav zakon uvaja samoprepoznavo in samoregistracijo: podjetja morajo sama preveriti, ali so zavezanci. Pojasnjujemo, kako deluje samoregistracija, kakšne obveznosti ima vodstvo, katero varnostno dokumentacijo potrebujete, kako se priglasijo incidenti in kaj to pomeni za manjša podjetja kot dobavitelje.

Vaše povpraševanje: Kibernetska varnost

Korak 1 od 5 · Načrt

Načrt

Za kaj natančno gre? (Obvezno polje)
Koliko zaposlenih ima vaše podjetje? (Obvezno polje)
Kaj potrebujete? (Obvezno polje)
Ali vaše podjetje spada pod NIS2? (Obvezno polje)
kos
Kako nujno je? (Obvezno polje)
Okvirni proračun (Obvezno polje)

Še vsaj 20 znakov

Kje bo delo?

Brezplačno · nezavezujoče · vašo številko prejme natanko eno podjetje

Zakon in direktiva

Zakon o informacijski varnosti ZInfV-1 vzpostavlja pravni in organizacijski okvir za visoko raven informacijske in kibernetske varnosti v Sloveniji. V slovenski pravni red prenaša Direktivo (EU) 2022/2555 o ukrepih za visoko skupno raven kibernetske varnosti v Uniji, znano kot NIS2.

Vir: gov.si · pisrs.si

Samoprepoznava

Zakon je uvedel sistem samoprepoznave in samoregistracije. Subjekti morajo sami preveriti, ali izpolnjujejo pogoje za uvrstitev med zavezance. Pri tem se upoštevata predvsem vrsta dejavnosti in velikost subjekta. Urad Vlade za informacijsko varnost nudi pojasnila in oporne dokumente.

Vir: gov.si

Rok za samoregistracijo

Zavezanci morajo samoregistracijo izvesti v tridesetih dneh od dneva, ko nastopijo okoliščine za uvrstitev med zavezance. Tisti, ki so merila izpolnjevali ob uveljavitvi zakona, so morali to storiti do 19. decembra 2025. Enak rok velja za zavezance, ki jim je vročena vladna odločba, od dneva vročitve.

Vir: gov.si

Odgovornost vodstva

Vodstvo subjekta mora podpirati informacijsko in kibernetsko varnost ter jo vključiti v letni načrt poslovanja ali program dela. Odgovorno je za izvajanje varnostne dokumentacije in ukrepov. Vodstvo se mora najmanj vsake štiri leta izobraževati o obvladovanju tveganj; usposabljanja izvaja Urad Vlade za informacijsko varnost.

Vir: gov.si

Usposabljanje skrbnikov

Odgovorne osebe morajo zagotoviti, da vsi skrbniki informacijsko-komunikacijskih sistemov opravijo redno letno usposabljanje. Tako ohranjajo in dopolnjujejo znanje za prepoznavanje in ocenjevanje tveganj.

Vir: gov.si

Varnostna dokumentacija

Urad Vlade za informacijsko varnost objavlja vzorčno dokumentacijo: metodologijo popisa, analizo obvladovanja tveganj z registrom tveganj, politiko in načrt neprekinjenega poslovanja, analizo vplivov na poslovanje, načrt obnovitve, načrt odzivanja na incidente in načrt varnostnih ukrepov. To je dobra osnova tudi za podjetja zunaj zakona.

Vir: gov.si

Priglašanje incidentov

Bistveni in pomembni subjekti morajo pristojni skupini za odzivanje na incidente priglasiti vse incidente s pomembnim vplivom na zagotavljanje storitev. Incident je pomemben, če je povzročil ali bi lahko povzročil resne operativne motnje ali finančne izgube ali znatno škodo drugim osebam. Urad je pripravil napotke za priglašanje.

Vir: gov.si

Prostovoljno priglašanje

Napotke lahko uporabijo tudi subjekti, ki prostovoljno priglašajo incidente, kibernetske grožnje in skorajšnje incidente. Tako tudi manjša podjetja prispevajo k boljšemu odzivanju na grožnje.

Vir: gov.si

Manjša podjetja kot dobavitelji

Tudi če vaše podjetje ni zavezanec, so vaši naročniki morda. Od dobaviteljev bodo zahtevali varnostne ukrepe: varnostne kopije, upravljanje dostopov, prijavo incidentov in posodobitve. Kdor ima te procese urejene in dokumentirane, ima prednost.

Osnovna higiena

Večfaktorska avtentikacija, redne posodobitve, varnostne kopije ločeno od omrežja, upravitelj gesel, omejene skrbniške pravice in izobraževanje zaposlenih o lažnem predstavljanju so osnovni ukrepi, ki ščitijo vsako podjetje.

Informacije

Vladni portal o informacijski in kibernetski varnosti ter stran o obveznostih zavezancev po ZInfV-1 zbirata ključne informacije, gradiva in napotke.

Vir: gov.si · gov.si

Ocena skladnosti

Zakon predvideva pripravo ocene skladnosti in samooceno skladnosti. Zavezanci morajo tako redno preverjati, ali njihovi ukrepi ustrezajo zahtevam. Urad Vlade za informacijsko varnost objavlja napotke za pripravo.

Vir: gov.si

Inšpekcijski nadzor

Izvajanje zakona nadzira pristojna inšpekcija. Za zavezance je zato pomembno, da so ukrepi dokumentirani, sprejeti na ravni vodstva in dejansko izvedeni. Dokumentacija, ki obstaja le na papirju, ob nadzoru ne zadošča.

Vir: gov.si

Primer: srednje podjetje

Srednje veliko podjetje v sektorju, ki ga zakon zajema, ugotovi, da izpolnjuje merila za zavezanca. V tridesetih dneh opravi samoregistracijo, vodstvo se udeleži usposabljanja, IT pa na podlagi vzorčne dokumentacije pripravi analizo tveganj, načrt neprekinjenega poslovanja in načrt odzivanja na incidente.

Vir: gov.si

Dobavitelji in pogodbe

Zavezanci morajo upoštevati varnost dobavne verige. V pogodbah z dobavitelji IT storitev bodo zato zahtevali opredeljene varnostne ukrepe in obveščanje o incidentih. Dobavitelji naj se na to pripravijo s svojo dokumentacijo.

Kje začeti

Za podjetje, ki ne ve, ali je zavezanec, je prvi korak pregled dejavnosti in velikosti po merilih zakona ter branje pojasnil urada. Če je odgovor pritrdilen, sledijo samoregistracija, imenovanje odgovornih oseb, popis sistemov in analiza tveganj. Če je odgovor nikalen, je vzorčna dokumentacija še vedno dober vodnik za lastno varnost.

Vir: gov.si

Ocena ogroženosti

Vlada objavlja oceno ogroženosti kibernetske varnosti v Sloveniji in nacionalni komunikacijski načrt odzivanja v primeru kibernetskih incidentov. Dokumenta pomagata razumeti, s katerimi grožnjami se podjetja najpogosteje srečujejo.

Vir: gov.si

Kultura varnosti

Varnost ni le dokumentacija. Zaposleni morajo vedeti, kako prepoznajo sumljivo sporočilo, komu prijavijo incident in kaj storijo ob izpadu sistema. Kratka redna usposabljanja in vaje so pogosto učinkovitejša od debelih pravilnikov.

Offrano za podjetja

Offrano povezuje podjetja s strankami, ki iščejo določeno storitev. Podjetje vidi povpraševanje brez osebnih podatkov stranke in ga, če ga kupi, dobi izključno: nihče drug ga ne kupi. Stranka za povpraševanje ne plača ničesar. Offrano ne daje pravnih ali davčnih nasvetov; to besedilo je pregled predpisov, za svoj primer se obrnite na strokovnjaka ali pristojni organ.

Pogosta vprašanja

Kje najdem vzorčno varnostno dokumentacijo?

Na strani vlade o obveznostih zavezancev po ZInfV-1, ki jo pripravlja Urad Vlade za informacijsko varnost.

Vir: gov.si

Kdo odloči, ali je podjetje zavezanec?

Subjekti morajo sami preveriti, ali izpolnjujejo pogoje, in se samoregistrirati.

Vir: gov.si

Kakšen je rok za samoregistracijo?

Trideset dni od nastopa okoliščin za uvrstitev med zavezance.

Vir: gov.si

Kako pogosto se mora izobraževati vodstvo?

Najmanj vsake štiri leta.

Vir: gov.si

Katere incidente je treba priglasiti?

Pomembne incidente z resnimi motnjami, finančnimi izgubami ali znatno škodo drugim.

Vir: gov.si

Ali lahko uporabim vzorčno dokumentacijo?

Da, urad objavlja vzorčne dokumente za zavezance.

Vir: gov.si

Ali zakon prenaša NIS2?

Da, ZInfV-1 prenaša Direktivo (EU) 2022/2555.

Vir: gov.si

Kaj, če nisem zavezanec?

Osnovni ukrepi so priporočljivi in olajšajo sodelovanje z zavezanci.

Pošljite povpraševanje: Kibernetska varnost

Opišite svoj načrt – vaše povpraševanje prejme natanko eno podjetje.

Oddaja povpraševanja

Priljubljena področja

Novo v vodnikih