Viri › Zakonodaja › ZInfV-1
Zakonodaja

ZInfV-1

Zakon o informacijski varnosti​

Zakon o informacijski varnosti (ZInfV-1) je osrednji slovenski zakon na področju informacijske in kibernetske varnosti. Ureja nacionalni sistem informacijske varnosti, pristojnosti nacionalnega organa in skupin CSIRT ter določa obveznosti zavezancev glede upravljanja tveganj, varnostne dokumentacije, varnostnih ukrepov, poročanja o incidentih in nadzora.

ZInfV-1

ZInfV-1 je bil objavljen v Uradnem listu RS št. 40/2025 4. junija 2025, velja pa od 19. junija 2025. Z njim je Slovenija v svoj pravni red prenesla Direktivo (EU) 2022/2555 oziroma NIS2.

Datum objave 5. oktober 2026
Uradni list RS št. 40/2025
V veljavi od 19. junij 2025
01

Kaj je ZInfV-1 in zakaj je pomemben?

ZInfV-1 ureja področje informacijske in kibernetske varnosti ter določa nacionalni sistem informacijske varnosti v Republiki Sloveniji. 

Zakon med drugim ureja pristojnosti nacionalnega organa, delovanje skupin CSIRT, ukrepe za obvladovanje tveganj, obveznosti poročanja in nadzor nad izvajanjem zakonskih zahtev. Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost (URSIV). 

KEY POINT

ZInfV-1 is a governance requirement, not just a technical one.

Compliance is not limited to the IT department. It requires clearly defined responsibilities, risk management, documentation, as well as management support and oversight.

Zakon upravljanja informacijske varnosti ne omejuje na tehnične naloge IT-oddelka. Odgovorne osebe bistvenih in pomembnih subjektov morajo odobriti ukrepe za obvladovanje tveganj in nadzirati njihovo izvajanje, zakon pa zahteva tudi podporo vodstva ter vključitev informacijske in kibernetske varnosti v letni načrt poslovanja oziroma program dela. To pomeni, da skladnost ni samo vprašanje posameznih varnostnih tehnologij. ZInfV-1 zahteva dokumentiran sistem upravljanja varovanja informacij in neprekinjenega poslovanja, analizo tveganj, popis sredstev, načrte odzivanja in obnovitve ter tehnične, operativne in organizacijske varnostne ukrepe.

Za večino bistvenih in pomembnih subjektov je pomemben prehodni rok iz 62. člena ZInfV-1: ukrepe iz 21. in 22. člena morajo sprejeti v 18 mesecih od uveljavitve zakona, torej do 19. decembra 2026. Za določene subjekte, ki so bili zavezanci že po prejšnjem ZInfV, ter za določene operaterje po ZEKom-2 je zakon določil enoletni rok, ki se je iztekel 19. junija 2026.

Pomembni so tudi roki za incidente. Zavezanec mora pri pomembnem incidentu poslati zgodnje sporočilo najpozneje v 24 urah po zaznavi, nato priglasitev najpozneje v 72 urah ter končno poročilo praviloma najpozneje v enem mesecu po priglasitvi. Če incident ob tem še traja, se predloži poročilo o napredku, končno poročilo pa najpozneje en mesec po rešitvi incidenta.

ZInfV-1 določa tudi prekrškovne sankcije. Za določene temeljne kršitve ZInfV-1 predvideva prometno vezane globe. Za bistvene subjekte lahko znašajo od 0,5 do 2 % skupnega letnega prometa pravne osebe iz preteklega poslovnega leta, za pomembne subjekte pa od 0,3 do 1,4 %. Zakon v 52. in 53. členu določa tudi konkretne denarne meje ter globe za odgovorne osebe.

Praktični pomen ZInfV-1 pa ni samo v izogibanju sankcijam. Zahteve po popisu sredstev, določitvi odgovornosti, analizi tveganj, neprekinjenem poslovanju, upravljanju dobaviteljev in odzivanju na incidente organizaciji dajejo strukturiran okvir za upravljanje informacijske in kibernetske odpornosti. URSIV tudi svoje aktualne napotke za zavezance gradi okoli jasnih odgovornosti, upravljanja tveganj in pravočasnega odzivanja na incidente.

02

Ali ZInfV-1 velja za vašo organizacijo?

To je praviloma prvo vprašanje, ki bi si ga morala zastaviti organizacija.

Osnovna presoja poteka v več korakih:

1
Preverite dejavnost
Ali opravljate eno od vrst dejavnosti oziroma storitev iz Priloge 1 ali Priloge 2 ZInfV-1? Zakon med drugim zajema področja energije, prometa, zdravstva, pitne in odpadne vode, digitalne infrastrukture, upravljanja storitev IKT, javne uprave, poštnih in kurirskih storitev, ravnanja z odpadki, proizvodnje, raziskav, živil in kemikalij. Celoten seznam je treba preveriti neposredno v prilogah zakona.
2
Preverite velikost
Pri splošnem pravilu mora subjekt iz Priloge 1 ali 2 imeti vsaj 50 zaposlenih in hkrati letni promet ali letno bilančno vsoto najmanj 10 milijonov evrov. To je pomembna podrobnost: splošnega pravila ni pravilno poenostaviti na »50 zaposlenih ali 10 milijonov evrov prometa«.
3
Preverite izjeme od velikostnega merila
Za nekatere kategorije velikost ni odločilna. Sem sodijo na primer določeni ponudniki elektronskih komunikacij, ponudniki storitev zaupanja, registri TLD in ponudniki DNS, kritični subjekti, nekateri subjekti posebnega pomena ter določeni subjekti javne uprave. Zakon zato zahteva vsebinsko presojo, ne samo pregled števila zaposlenih in prihodkov.
4
Določite, ali ste bistveni ali pomembni subjekt
Razvrstitev vpliva predvsem na režim nadzora in nekatere obveznosti ocenjevanja skladnosti.
5
Izvedite samoregistracijo
Ko nastopijo okoliščine, zaradi katerih organizacija postane zavezanec, je splošni rok za samoregistracijo 30 dni. Podatke, ki se po registraciji spremenijo, je treba praviloma posodobiti najpozneje v desetih delovnih dneh. Organizacije, ki so pogoje izpolnjevale že ob začetku veljavnosti zakona, so morale prvo samoregistracijo opraviti do 19. decembra 2025.
03

Ključne zahteve ZInfV-1

Odgovornost vodstva in usposabljanje

Za izvajanje ukrepov iz 21. in 22. člena so odgovorni predstojniki subjektov javne uprave in odgovorne osebe pravnih oseb. Odgovorne osebe ukrepe odobrijo in nadzirajo njihovo izvajanje. 

Najmanj vsaka štiri leta se morajo izobraževati oziroma usposabljati na področju upravljanja tveganj informacijske in kibernetske varnosti. Zagotavljati morajo tudi redno usposabljanje zaposlenih, skrbniki informacijsko-komunikacijskih sistemov pa morajo opraviti redno letno usposabljanje.

4 leta
usposabljanje odgovornih oseb
letno
usposabljanje skrbnikov IKT
21
člen

Varnostna dokumentacija

21. člen zahteva, da bistveni in pomembni subjekti vzpostavijo in vzdržujejo dokumentiran sistem upravljanja varovanja informacij in sistem upravljanja neprekinjenega poslovanja. Najmanj morata vključevati varnostne politike, posodobljen popis informacijskih in drugih sredstev, analizo obvladovanja tveganj z metodologijo in sprejemljivo ravnjo tveganja, politiko in načrt neprekinjenega poslovanja z oceno vpliva na poslovanje, načrt obnovitve, načrt odzivanja na incidente, načrt varnostnih ukrepov ter postopke za presojo njihove učinkovitosti.

URSIV je objavil vzorčno varnostno dokumentacijo, vključno z metodologijo popisa, analizo tveganj, registrom tveganj, politiko in načrtom neprekinjenega poslovanja, BIA, načrtom obnovitve, načrtom odzivanja na incidente in načrtom varnostnih ukrepov. URSIV izrecno opozarja, da predloge niso univerzalna rešitev in jih mora organizacija prilagoditi svoji infrastrukturi, sektorju, obsegu poslovanja, zunanjim ponudnikom in rezultatom analize tveganj.

22
člen

Tehnični, operativni in organizacijski ukrepi

22. člen zahteva tehnične, operativne in organizacijske ukrepe, ki temeljijo na pristopu upoštevanja vseh nevarnosti. Zakon med drugim zajema podporo vodstva, kibernetsko higieno, varnost človeških virov, identiteto in pravice dostopa, varnostne kopije, dnevniške zapise, kriptografijo, upravljanje komunikacij, varnost dobavne verige, fizično varnost, varnost razvoja in vzdrževanja sistemov, upravljanje ranljivosti, zaščito pred zlonamerno programsko kodo, večfaktorsko avtentikacijo ter politike glede uporabe oblačnih storitev.
Ukrepi morajo biti sorazmerni s tveganji. Pri presoji sorazmernosti se upoštevajo izpostavljenost tveganjem, velikost subjekta, verjetnost incidentov in njihova možna resnost, vključno z družbenim in gospodarskim vplivom. Podoben pristop sorazmernosti uporablja tudi Izvedbena uredba Komisije (EU) 2024/2690 za kategorije digitalnih ponudnikov, na katere se neposredno nanaša.

Dobavna veriga

Varnost dobavne verige je ena od izrecno navedenih zahtev 22. člena. Bistveni in pomembni subjekti morajo določiti ustrezne minimalne zahteve informacijske in kibernetske varnosti za ključne neposredne dobavitelje oziroma ponudnike storitev ter pri presoji upoštevati njihove specifične ranljivosti in splošno kakovost praks kibernetske varnosti.

URSIV je 31. avgusta 2026 objavil posebna priporočila za upravljanje tveganj dobavnih verig. Gradiva vključujejo vprašalnik za dobavitelje, orodje za oceno tveganj, register dobaviteljev in kontrolni seznam pogodbenih določb. URSIV izrecno poudarja, da gre za praktični pripomoček in da njegova uporaba sama po sebi ne pomeni skladnosti z ZInfV-1.

24
člen

Dnevniški zapisi

24. člen zahteva postopke in orodja za spremljanje ter beleženje dogodkov v omrežnih in informacijskih sistemih, tako da je mogoče incidente oziroma skorajšnje incidente zaznati, analizirati in rekonstruirati. Zakon določa tudi minimalne vrste zapisov ter zahteva njihovo avtentičnost, celovitost, razpoložljivost in zaupnost. Splošni minimalni rok hrambe je šest mesecev, daljša hramba pa je lahko potrebna, če tako izhaja iz analize tveganj.

Priglašanje pomembnih incidentov

Bistveni in pomembni subjekti morajo pristojni skupini CSIRT priglasiti incidente, ki imajo pomemben vpliv na zagotavljanje njihovih storitev. Zakon za pomemben incident šteje incident, ki je povzročil ali bi lahko povzročil resne operativne motnje oziroma finančne izgube ali bi lahko drugim fizičnim ali pravnim osebam povzročil precejšnjo premoženjsko ali nepremoženjsko škodo.

SI-CERT pojasnjuje, da morajo zavezanci v njegovi pristojnosti zgodnje sporočilo poslati nemudoma oziroma najpozneje v 24 urah. Če takoj po zaznavi še ni jasno, ali incident izpolnjuje merila za obvezno poročanje, SI-CERT zavezancem izrecno svetuje, naj incident vseeno prijavijo.

04

Pot do skladnosti

Praktičen pristop se začne s potrditvijo, ali je organizacija zavezanec in ali je razvrščena kot bistveni ali pomembni subjekt. Presoja naj temelji na dejanski dejavnosti, zakonskih prilogah, podatkih o velikosti in morebitnih posebnih merilih iz 6. in 7. člena.

ODGOVORNOSTI

Določite odgovorne osebe

Naslednji korak je določitev odgovornosti. Zakon odgovornim osebam nalaga odobritev ukrepov in nadzor nad njihovim izvajanjem, pri samoregistraciji pa se med drugim sporočita kontaktna oseba za informacijsko varnost in njen namestnik.

SREDSTVA

Vzpostavite popis

Sledi popis informacijskih in drugih sredstev, ki so potrebna za delovanje oziroma opravljanje storitev, skupaj z njihovimi upravljavci. Popis je neposredna zahteva 21. člena in predstavlja eno od podlag za določitev obsega sistema upravljanja.

TVEGANJA

Izvedite analizo tveganj

Na tej podlagi se izvede analiza obvladovanja tveganj, pri kateri zakon zahteva tudi določitev sprejemljive ravni tveganja in opis uporabljene metodologije. Pri načrtovanju neprekinjenega poslovanja ZInfV-1 zahteva tudi oceno vpliva na poslovanje oziroma BIA.

UKREPI

Primerjajte obstoječe ukrepe

Organizacija nato primerja obstoječe tehnične, operativne in organizacijske ukrepe z zahtevami zakona in glede na ugotovljena tveganja določi potrebne izboljšave. ZInfV-1 zahteva, da so ukrepi učinkoviti, prilagojeni, skladni, sorazmerni, konkretni in preverljivi.

DOKUMENTACIJA

Povežite dokumentacijo z izvajanjem

Varnostno dokumentacijo je treba povezati z dejanskim izvajanjem. URSIV pri opisovanju inšpekcijskega nadzora posebej poudarja, da se preverja ne le dokumentacija, temveč tudi to, ali se varnostni ukrepi dejansko izvajajo. URSIV prav tako opozarja, da status zavezanca sam po sebi ne pomeni skladnosti.

INCIDENTI

Pripravite odzivanje in obnovitev

Organizacija mora imeti pripravljen tudi postopek odzivanja na incidente in neprekinjenega poslovanja. Zakon zahteva načrt odzivanja na incidente s protokolom obveščanja pristojne skupine CSIRT ter načrt obnovitve in ponovne vzpostavitve delovanja informacijskih sistemov.

PREVERJANJE

Redno preverjajte učinkovitost

Na koncu je treba učinkovitost ukrepov redno preverjati in ohranjati dokazila. Bistveni subjekti najmanj enkrat na dve leti oziroma ob pomembnem incidentu izvajajo oceno skladnosti, pomembni pa samooceno skladnosti. URSIV ima za ta namen na voljo tudi podporna gradiva in orodje za samooceno.

POSEBNE ZAHTEVE

Preverite dodatne zahteve za digitalne ponudnike

Za določene ponudnike digitalne infrastrukture in storitev velja tudi Izvedbena uredba Komisije (EU) 2024/2690, ki podrobneje opredeljuje tehnične in metodološke zahteve. ENISA je junija 2025 objavila tehnične smernice z razlagami, primeri dokazov in preslikavami zahtev v podporo izvajanju te uredbe.

05

Kako lahko pomaga Blue Octopus?

Blue Octopus does not replace legal assessment, CSIRT teams, independent audits or technical security solutions such as MFA, backups, firewalls or event monitoring systems. However, it can support the management side of the process, where ZInfV-1 requires structured management of risks, responsibilities, analyses and documentation.

Area
How Blue Octopus can support it
Risk analysis and risk register
Structuring, assessing and prioritising risks
Responsibilities
Assigning risks and activities to responsible owners
Overview of current status
A centralised overview of findings, priorities and responsibilities
Documentation
Connecting and managing relevant documents
Analyses
Structured management of analyses and linking findings to risks
Improvements
Recording findings and linking activities to responsible persons

This use is consistent with the logic of ZInfV-1, which requires documented risk analysis, defined responsibilities, planning of measures and verifiable implementation. However, the use of software itself does not constitute evidence that an organisation complies with ZInfV-1.

06
FAQ

Frequently asked questions

Short answers to the most common questions about the scope and requirements of ZInfV-1.

No. Size is an important general criterion, but the Act defines several situations in which an entity may be subject to ZInfV-1 regardless of the number of employees or financial thresholds. It is therefore necessary to first check the type of activity and the specific categories defined in Article 6.

Yes. This is possible particularly for categories to which the statutory size threshold does not apply, or where an entity is designated under other criteria because of the importance of the service it provides.

Operational responsibilities may be distributed across different functions. However, the Act expressly requires responsible persons to approve risk management measures and supervise their implementation. Information security is therefore also a matter of organisational governance.

No. ISO/IEC 27001 is an international standard that specifies requirements for an information security management system and provides a highly useful framework for structured risk management. ZInfV-1 encourages the use of European and international standards, but compliance must always be assessed against the specific statutory requirements.

The general minimum requirement under ZInfV-1 is six months. If the risk analysis identifies a need for a longer retention period, the organisation must adjust the retention period accordingly.

SI-CERT advises organisations to report the incident if they are in doubt. This does not change the statutory criteria, but it reduces the risk of missing the 24 hour deadline while waiting for further information.

Entities subject to ZInfV-1 must manage supply chain risks and define appropriate minimum security requirements for key suppliers or service providers. As a result, ZInfV-1 requirements may also be passed on in practice to companies outside the direct scope of the Act through contracts and procurement procedures.

No. The Act requires the implementation of technical, operational and organisational measures and the assessment of their effectiveness. Documentation is an important part of the system, but it must reflect actual implementation.

07

Uradni viri

08

Naslednji korak

ZInfV-1 zahteva, da organizacija poveže upravljanje tveganj, odgovornosti, dokumentacijo, varnostne ukrepe, odzivanje na incidente in preverjanje učinkovitosti v sistematičen proces. Blue Octopus lahko pomaga pri strukturiranju analiz, tveganj, odgovornosti in povezane dokumentacije na enem mestu.

Prenos

↓
ZInfV-1 kontrolni seznam Praktičen pregled ključnih korakov do skladnosti.
↓