ZAKON

Kaj je ZInfV-1?

ZInfV-1 (Zakon o informacijski varnosti) je slovenski zakon, sprejet maja 2025, ki v slovensko zakonodajo prenaša evropsko direktivo NIS 2. Velja od 19. junija 2025 in krepi kibernetsko varnost ter digitalno odpornost ključnih in pomembnih organizacij.

Kaj ureja ZInfV-1?

Področje informacijske in kibernetske varnosti: obveznosti zavezancev, ukrepe za obvladovanje tveganj, poročanje o incidentih ter nadzor in sankcije.

Kdo so zavezanci?

Organizacije v ključnih in pomembnih sektorjih (energetika, zdravstvo, IKT, finance, javna uprava …) ter srednja podjetja z več kot 50 zaposlenimi ali prometom nad 10 mio EUR.

Kakšne so kazni?

Za kršitve so predvidene globe za bistvene in pomembne subjekte ter osebna odgovornost vodstva, kadar ne zagotavlja izvajanja varnostnih ukrepov.

Od kdaj velja?

Zakon je bil sprejet 23. maja 2025, objavljen v Uradnem listu 4. junija, v veljavo pa je stopil 19. junija 2025.

VSEBINA ZAKONA

Kaj prinaša ZInfV-1?

ZInfV-1 prinaša celovitejšo ureditev informacijske varnosti in več ključnih novosti: razširitev kroga zavezancev, obveznost samoregistracije, dodatne ukrepe za obvladovanje tveganj, izvajanje ocene in samoocene skladnosti, redno usposabljanje odgovornih oseb ter vzpostavitev usklajenega razkrivanja ranljivosti.

Pomembna novost je, da odgovornost za informacijsko varnost ni več omejena zgolj na IT oddelke — člani poslovodstva morajo dokazljivo zagotavljati izvajanje varnostnih politik in nadzirati njihovo uresničevanje.

TVEGANJA

Ne čakajte, da vas doleti globa!

ZInfV-1 določa globe za bistvene in pomembne subjekte ter za kršitve povezanih evropskih uredb. Poleg denarnih sankcij zakon predvideva tudi osebno odgovornost vodstva v primeru neskladnosti.

ZAHTEVE ZAKONA

Ključne obveznosti po ZInfV-1

Preverite, ali ste v vaši organizaciji uredili temeljne obveznosti, ki jih zahteva zakon.

Ocena in obvladovanje tveganj

Stalno ocenjevanje tveganj ter tehnični, operativni in organizacijski ukrepi za zaščito omrežij in informacijskih sistemov.

Varnostne politike in postopki

Vzpostavitev varnostnih politik, upravljanje dostopov po načelu najmanjših pravic ter preverjanje identitet uporabnikov.

Poročanje o incidentih

Učinkovito obvladovanje varnostnih incidentov z obveznim poročanjem pristojnemu organu v določenih rokih.

Usposabljanje zaposlenih

Redno izobraževanje zaposlenih in vodstva o kibernetski varnosti ter nadzor nad dobavitelji.

ZAKAJ INFOCENTER?

Uskladitev z ZInfV-1 zaupajte strokovnjakom!

Potrebujete zanesljivega partnerja za uskladitev z ZInfV-1 in NIS2? S skupino Infocenter dobite strokovnjake s področja prava in informacijske varnosti na enem mestu.

  • Zanesljivega in strokovnega poslovnega partnerja

  • Strokovnjake za informacijsko in kibernetsko varnost na enem mestu

  • Izkušnje s skladnostjo z NIS2 in ZInfV-1

  • Hiter odziv na vsa vaša vprašanja

  • Praktičen načrt uskladitve brez nepotrebnega zapleta

  • Ugodno ponudbo in popuste na ostale storitve

KAKO VAM POMAGAMO

Povezane storitve

Celovita ponudba na enem mestu — od analize stanja do uskladitve z NIS2 in ZInfV-1.

GAP analiza

Ugotovimo, kje ste in kaj vam manjka za skladnost z ZInfV-1 in NIS2.

CISO on demand

Zunanji vodja informacijske varnosti, ki prevzame odgovornost in vodenje skladnosti.

Skladnost z NIS2

Celovita uskladitev z direktivo NIS2, ki je podlaga za ZInfV-1.

Ocena kibernetskega tveganja

Prepoznavanje in ovrednotenje kibernetskih tveganj v vaši organizaciji.

POGOSTA VPRAŠANJA

Odgovori na vprašanja o ZInfV-1

ZInfV-1 je slovenski zakon o informacijski varnosti, ki določa osnovna pravila za zaščito omrežij, sistemov in informacij pred incidenti. Namenjen je večji odpornosti organizacij in jasnejšemu odzivu ob varnostnih dogodkih.

Ker lahko določa dodatne obveznosti za organizacije, ki obdelujejo ali upravljajo pomembne informacijske sisteme. Če ste zavezani, morate imeti jasne postopke, kdo ukrepa in kdaj.

Da, če delujete v sektorju ali okolju, ki ga zakon zajema, velikost sama po sebi ni odločilna. Pomembni so vrsta storitve, tveganja in povezava s ključnimi sistemi.

Infocenter vam pomaga preveriti, ali ste zavezanec, in pokaže, katere ukrepe morate uvesti. Pripravimo tudi praktičen načrt uskladitve brez nepotrebnega pravnega zapleta.

Zavezanost je odvisna od dejavnosti, sistemov, ki jih uporabljate, in vpliva na delovanje ali varnost drugih. Najbolj zanesljiv prvi korak je pregled procesov in informacijskih sistemov.

Da, pogosto sta povezana, ker se informacijska varnost in varstvo osebnih podatkov prekrivata pri incidentih, evidencah in dostopih. Če obdelujete osebne podatke, morate upoštevati oba okvira.

Tudi takrat ostaja del odgovornosti pri vas, posebej če zunanji ponudnik upravlja ključne podatke ali sisteme. Zato morajo biti pogodbe, nadzor in postopki jasno urejeni.

Pregledamo vaše storitve, sisteme in obdelave ter ocenimo, kje zakon velja za vas. Na podlagi tega dobite jasen seznam obveznosti in prioritet.

Zakon zahteva ustrezne tehnične in organizacijske ukrepe za zaščito sistemov, podatkov in storitev. To vključuje upravljanje dostopov, varnostne politike in pripravljen odziv na incidente.

Da, brez jasnih postopkov je odziv ob incidentu prepočasen in neenoten. Postopki morajo določati odgovorne osebe, korake ukrepanja in dokumentiranje dogodkov.

Če ste zavezani, morate imeti sledljivost ukrepov, incidentov in odzivov, da lahko dokažete skladnost. V praksi to pomeni tudi redno posodabljanje dokumentacije.

Pripravimo pregled obveznosti, dokumentacijo in predloge postopkov, ki jih lahko dejansko uporabite v praksi. Tako ne ostanete le pri teoriji, ampak dobite izvedljiv sistem.

To je dogodek, ki ogrozi zaupnost, celovitost ali razpoložljivost informacijskega sistema ali podatkov. Sem sodijo vdori, izpadi, zlonamerna programska oprema in nenamerni izpadi storitev.

Najprej omejite škodo, nato ocenite obseg in zberite osnovne podatke o dogodku. Šele potem sledi prijava, komunikacija in popravni ukrepi.

Če incident predstavlja tveganje za delovanje ali varnost sistema, ga je treba obravnavati po pravilih zakona in internih postopkih. Pri kršitvah osebnih podatkov pa morate upoštevati tudi GDPR in ZVOP-2.

Pomagamo vam urediti odzivni načrt, pripravo obvestil in dokumentiranje incidenta. Tako zmanjšate možnost napak in zamud pri prijavi.

Nadzor izvajajo pristojni državni organi glede na vrsto zavezanca in področje delovanja. Pomembno je, da lahko ob nadzoru pokažete ukrepe, postopke in evidence.

Neusklajenost lahko pomeni ukrepe nadzornega organa, dodatne zahteve za odpravo pomanjkljivosti in morebitne globe. Tveganje je tudi poslovno, ker incidenti običajno povzročijo prekinitve dela in stroške.

Če incident vključuje osebne podatke, morate istočasno upoštevati informacijsko varnost in varstvo osebnih podatkov. Zato je dobro imeti enoten sistem za obravnavo dogodkov.

Pomagamo vam urediti skladnost, da imate dokazljive postopke, jasne odgovornosti in pravilno dokumentacijo. S tem zmanjšate verjetnost napak pri nadzoru in pri incidentih.

Pripravimo analizo stanja in konkreten načrt uskladitve z ZInfV-1 in NIS2 — brez obveznosti.

Prva stran
Pokličite
E-pošta
Povpraševanje
POVPRAŠEVANJE