ZInfV-1
Zakon o informacijski varnosti
Zakon o informacijski varnosti (ZInfV-1) je osrednji slovenski zakon na področju informacijske in kibernetske varnosti. Ureja nacionalni sistem informacijske varnosti, pristojnosti nacionalnega organa in skupin CSIRT ter določa obveznosti zavezancev glede upravljanja tveganj, varnostne dokumentacije, varnostnih ukrepov, poročanja o incidentih in nadzora.
ZInfV-1 je bil objavljen v Uradnem listu RS št. 40/2025 4. junija 2025, velja pa od 19. junija 2025. Z njim je Slovenija v svoj pravni red prenesla Direktivo (EU) 2022/2555 oziroma NIS2.
Kaj je ZInfV-1 in zakaj je pomemben?
ZInfV-1 ureja področje informacijske in kibernetske varnosti ter določa nacionalni sistem informacijske varnosti v Republiki Sloveniji.
Zakon med drugim ureja pristojnosti nacionalnega organa, delovanje skupin CSIRT, ukrepe za obvladovanje tveganj, obveznosti poročanja in nadzor nad izvajanjem zakonskih zahtev. Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost (URSIV).
ZInfV-1 is a governance requirement, not just a technical one.
Compliance is not limited to the IT department. It requires clearly defined responsibilities, risk management, documentation, as well as management support and oversight.
Zakon upravljanja informacijske varnosti ne omejuje na tehnične naloge IT-oddelka. Odgovorne osebe bistvenih in pomembnih subjektov morajo odobriti ukrepe za obvladovanje tveganj in nadzirati njihovo izvajanje, zakon pa zahteva tudi podporo vodstva ter vključitev informacijske in kibernetske varnosti v letni načrt poslovanja oziroma program dela. To pomeni, da skladnost ni samo vprašanje posameznih varnostnih tehnologij. ZInfV-1 zahteva dokumentiran sistem upravljanja varovanja informacij in neprekinjenega poslovanja, analizo tveganj, popis sredstev, načrte odzivanja in obnovitve ter tehnične, operativne in organizacijske varnostne ukrepe.
Za večino bistvenih in pomembnih subjektov je pomemben prehodni rok iz 62. člena ZInfV-1: ukrepe iz 21. in 22. člena morajo sprejeti v 18 mesecih od uveljavitve zakona, torej do 19. decembra 2026. Za določene subjekte, ki so bili zavezanci že po prejšnjem ZInfV, ter za določene operaterje po ZEKom-2 je zakon določil enoletni rok, ki se je iztekel 19. junija 2026.
Pomembni so tudi roki za incidente. Zavezanec mora pri pomembnem incidentu poslati zgodnje sporočilo najpozneje v 24 urah po zaznavi, nato priglasitev najpozneje v 72 urah ter končno poročilo praviloma najpozneje v enem mesecu po priglasitvi. Če incident ob tem še traja, se predloži poročilo o napredku, končno poročilo pa najpozneje en mesec po rešitvi incidenta.
ZInfV-1 določa tudi prekrškovne sankcije. Za določene temeljne kršitve ZInfV-1 predvideva prometno vezane globe. Za bistvene subjekte lahko znašajo od 0,5 do 2 % skupnega letnega prometa pravne osebe iz preteklega poslovnega leta, za pomembne subjekte pa od 0,3 do 1,4 %. Zakon v 52. in 53. členu določa tudi konkretne denarne meje ter globe za odgovorne osebe.
Praktični pomen ZInfV-1 pa ni samo v izogibanju sankcijam. Zahteve po popisu sredstev, določitvi odgovornosti, analizi tveganj, neprekinjenem poslovanju, upravljanju dobaviteljev in odzivanju na incidente organizaciji dajejo strukturiran okvir za upravljanje informacijske in kibernetske odpornosti. URSIV tudi svoje aktualne napotke za zavezance gradi okoli jasnih odgovornosti, upravljanja tveganj in pravočasnega odzivanja na incidente.
Ali ZInfV-1 velja za vašo organizacijo?
To je praviloma prvo vprašanje, ki bi si ga morala zastaviti organizacija.
Osnovna presoja poteka v več korakih:
Ključne zahteve ZInfV-1
Odgovornost vodstva in usposabljanje
Za izvajanje ukrepov iz 21. in 22. člena so odgovorni predstojniki subjektov javne uprave in odgovorne osebe pravnih oseb. Odgovorne osebe ukrepe odobrijo in nadzirajo njihovo izvajanje.
Najmanj vsaka štiri leta se morajo izobraževati oziroma usposabljati na področju upravljanja tveganj informacijske in kibernetske varnosti. Zagotavljati morajo tudi redno usposabljanje zaposlenih, skrbniki informacijsko-komunikacijskih sistemov pa morajo opraviti redno letno usposabljanje.
Varnostna dokumentacija
21. člen zahteva, da bistveni in pomembni subjekti vzpostavijo in vzdržujejo dokumentiran sistem upravljanja varovanja informacij in sistem upravljanja neprekinjenega poslovanja. Najmanj morata vključevati varnostne politike, posodobljen popis informacijskih in drugih sredstev, analizo obvladovanja tveganj z metodologijo in sprejemljivo ravnjo tveganja, politiko in načrt neprekinjenega poslovanja z oceno vpliva na poslovanje, načrt obnovitve, načrt odzivanja na incidente, načrt varnostnih ukrepov ter postopke za presojo njihove učinkovitosti.
URSIV je objavil vzorčno varnostno dokumentacijo, vključno z metodologijo popisa, analizo tveganj, registrom tveganj, politiko in načrtom neprekinjenega poslovanja, BIA, načrtom obnovitve, načrtom odzivanja na incidente in načrtom varnostnih ukrepov. URSIV izrecno opozarja, da predloge niso univerzalna rešitev in jih mora organizacija prilagoditi svoji infrastrukturi, sektorju, obsegu poslovanja, zunanjim ponudnikom in rezultatom analize tveganj.
Tehnični, operativni in organizacijski ukrepi
22. člen zahteva tehnične, operativne in organizacijske ukrepe, ki temeljijo na pristopu upoštevanja vseh nevarnosti. Zakon med drugim zajema podporo vodstva, kibernetsko higieno, varnost človeških virov, identiteto in pravice dostopa, varnostne kopije, dnevniške zapise, kriptografijo, upravljanje komunikacij, varnost dobavne verige, fizično varnost, varnost razvoja in vzdrževanja sistemov, upravljanje ranljivosti, zaščito pred zlonamerno programsko kodo, večfaktorsko avtentikacijo ter politike glede uporabe oblačnih storitev.
Ukrepi morajo biti sorazmerni s tveganji. Pri presoji sorazmernosti se upoštevajo izpostavljenost tveganjem, velikost subjekta, verjetnost incidentov in njihova možna resnost, vključno z družbenim in gospodarskim vplivom. Podoben pristop sorazmernosti uporablja tudi Izvedbena uredba Komisije (EU) 2024/2690 za kategorije digitalnih ponudnikov, na katere se neposredno nanaša.
Dobavna veriga
Varnost dobavne verige je ena od izrecno navedenih zahtev 22. člena. Bistveni in pomembni subjekti morajo določiti ustrezne minimalne zahteve informacijske in kibernetske varnosti za ključne neposredne dobavitelje oziroma ponudnike storitev ter pri presoji upoštevati njihove specifične ranljivosti in splošno kakovost praks kibernetske varnosti.
URSIV je 31. avgusta 2026 objavil posebna priporočila za upravljanje tveganj dobavnih verig. Gradiva vključujejo vprašalnik za dobavitelje, orodje za oceno tveganj, register dobaviteljev in kontrolni seznam pogodbenih določb. URSIV izrecno poudarja, da gre za praktični pripomoček in da njegova uporaba sama po sebi ne pomeni skladnosti z ZInfV-1.
Dnevniški zapisi
24. člen zahteva postopke in orodja za spremljanje ter beleženje dogodkov v omrežnih in informacijskih sistemih, tako da je mogoče incidente oziroma skorajšnje incidente zaznati, analizirati in rekonstruirati. Zakon določa tudi minimalne vrste zapisov ter zahteva njihovo avtentičnost, celovitost, razpoložljivost in zaupnost. Splošni minimalni rok hrambe je šest mesecev, daljša hramba pa je lahko potrebna, če tako izhaja iz analize tveganj.
Priglašanje pomembnih incidentov
Bistveni in pomembni subjekti morajo pristojni skupini CSIRT priglasiti incidente, ki imajo pomemben vpliv na zagotavljanje njihovih storitev. Zakon za pomemben incident šteje incident, ki je povzročil ali bi lahko povzročil resne operativne motnje oziroma finančne izgube ali bi lahko drugim fizičnim ali pravnim osebam povzročil precejšnjo premoženjsko ali nepremoženjsko škodo.
SI-CERT pojasnjuje, da morajo zavezanci v njegovi pristojnosti zgodnje sporočilo poslati nemudoma oziroma najpozneje v 24 urah. Če takoj po zaznavi še ni jasno, ali incident izpolnjuje merila za obvezno poročanje, SI-CERT zavezancem izrecno svetuje, naj incident vseeno prijavijo.
Pot do skladnosti
Praktičen pristop se začne s potrditvijo, ali je organizacija zavezanec in ali je razvrščena kot bistveni ali pomembni subjekt. Presoja naj temelji na dejanski dejavnosti, zakonskih prilogah, podatkih o velikosti in morebitnih posebnih merilih iz 6. in 7. člena.
Določite odgovorne osebe
Naslednji korak je določitev odgovornosti. Zakon odgovornim osebam nalaga odobritev ukrepov in nadzor nad njihovim izvajanjem, pri samoregistraciji pa se med drugim sporočita kontaktna oseba za informacijsko varnost in njen namestnik.
Vzpostavite popis
Sledi popis informacijskih in drugih sredstev, ki so potrebna za delovanje oziroma opravljanje storitev, skupaj z njihovimi upravljavci. Popis je neposredna zahteva 21. člena in predstavlja eno od podlag za določitev obsega sistema upravljanja.
Izvedite analizo tveganj
Na tej podlagi se izvede analiza obvladovanja tveganj, pri kateri zakon zahteva tudi določitev sprejemljive ravni tveganja in opis uporabljene metodologije. Pri načrtovanju neprekinjenega poslovanja ZInfV-1 zahteva tudi oceno vpliva na poslovanje oziroma BIA.
Primerjajte obstoječe ukrepe
Organizacija nato primerja obstoječe tehnične, operativne in organizacijske ukrepe z zahtevami zakona in glede na ugotovljena tveganja določi potrebne izboljšave. ZInfV-1 zahteva, da so ukrepi učinkoviti, prilagojeni, skladni, sorazmerni, konkretni in preverljivi.
Povežite dokumentacijo z izvajanjem
Varnostno dokumentacijo je treba povezati z dejanskim izvajanjem. URSIV pri opisovanju inšpekcijskega nadzora posebej poudarja, da se preverja ne le dokumentacija, temveč tudi to, ali se varnostni ukrepi dejansko izvajajo. URSIV prav tako opozarja, da status zavezanca sam po sebi ne pomeni skladnosti.
Pripravite odzivanje in obnovitev
Organizacija mora imeti pripravljen tudi postopek odzivanja na incidente in neprekinjenega poslovanja. Zakon zahteva načrt odzivanja na incidente s protokolom obveščanja pristojne skupine CSIRT ter načrt obnovitve in ponovne vzpostavitve delovanja informacijskih sistemov.
Redno preverjajte učinkovitost
Na koncu je treba učinkovitost ukrepov redno preverjati in ohranjati dokazila. Bistveni subjekti najmanj enkrat na dve leti oziroma ob pomembnem incidentu izvajajo oceno skladnosti, pomembni pa samooceno skladnosti. URSIV ima za ta namen na voljo tudi podporna gradiva in orodje za samooceno.
Preverite dodatne zahteve za digitalne ponudnike
Za določene ponudnike digitalne infrastrukture in storitev velja tudi Izvedbena uredba Komisije (EU) 2024/2690, ki podrobneje opredeljuje tehnične in metodološke zahteve. ENISA je junija 2025 objavila tehnične smernice z razlagami, primeri dokazov in preslikavami zahtev v podporo izvajanju te uredbe.
Kako lahko pomaga Blue Octopus?
Blue Octopus does not replace legal assessment, CSIRT teams, independent audits or technical security solutions such as MFA, backups, firewalls or event monitoring systems. However, it can support the management side of the process, where ZInfV-1 requires structured management of risks, responsibilities, analyses and documentation.
This use is consistent with the logic of ZInfV-1, which requires documented risk analysis, defined responsibilities, planning of measures and verifiable implementation. However, the use of software itself does not constitute evidence that an organisation complies with ZInfV-1.
Frequently asked questions
Short answers to the most common questions about the scope and requirements of ZInfV-1.
No. Size is an important general criterion, but the Act defines several situations in which an entity may be subject to ZInfV-1 regardless of the number of employees or financial thresholds. It is therefore necessary to first check the type of activity and the specific categories defined in Article 6.
Yes. This is possible particularly for categories to which the statutory size threshold does not apply, or where an entity is designated under other criteria because of the importance of the service it provides.
Operational responsibilities may be distributed across different functions. However, the Act expressly requires responsible persons to approve risk management measures and supervise their implementation. Information security is therefore also a matter of organisational governance.
No. ISO/IEC 27001 is an international standard that specifies requirements for an information security management system and provides a highly useful framework for structured risk management. ZInfV-1 encourages the use of European and international standards, but compliance must always be assessed against the specific statutory requirements.
The general minimum requirement under ZInfV-1 is six months. If the risk analysis identifies a need for a longer retention period, the organisation must adjust the retention period accordingly.
SI-CERT advises organisations to report the incident if they are in doubt. This does not change the statutory criteria, but it reduces the risk of missing the 24 hour deadline while waiting for further information.
Entities subject to ZInfV-1 must manage supply chain risks and define appropriate minimum security requirements for key suppliers or service providers. As a result, ZInfV-1 requirements may also be passed on in practice to companies outside the direct scope of the Act through contracts and procurement procedures.
No. The Act requires the implementation of technical, operational and organisational measures and the assessment of their effectiveness. Documentation is an important part of the system, but it must reflect actual implementation.
Uradni viri
Naslednji korak
ZInfV-1 zahteva, da organizacija poveže upravljanje tveganj, odgovornosti, dokumentacijo, varnostne ukrepe, odzivanje na incidente in preverjanje učinkovitosti v sistematičen proces. Blue Octopus lahko pomaga pri strukturiranju analiz, tveganj, odgovornosti in povezane dokumentacije na enem mestu.