Ta stran je namenjena lastnikom in vodjem računovodskih pisarn ter davčnih svetovalcev, ki v Sloveniji upravljajo s poverljivimi finančnimi podatki klientov in se morajo do konca 2026 v celoti ujemati z obveznostmi ZInfV-1 (NIS2).
Vaša organizacija spada v obseg ZInfV-1, če ste računovodska pisarna, davčni svetovalec ali revizor, ki ima dostop do finančnih podatkov, davčnih blagajn ali računovodskih evidenc več kot 50 klientov hkrati ali upravljate s kumulativno večjo količino občutljivih finančnih podatkov drugih subjektov. Kritična velikost se ne opredeljuje samo s številom zaposlenih, temveč z obsegom in občutljivostjo podatkov, ki jih obdelujete.
Vsi finančni podatki klientov — od računovodskih izkazov do davčnih napovedi — morajo biti zaščiteni z enkripcijo v mirovanju in v prenosu. Implementirajte dosledne sisteme kontrole dostopa tako da samo pooblaščeni računovodski delavci dostopajo do podatkov specifičnih klientov in nista moguća hkratna dostopa istega zaposlenca do konkurenčnih podjetij.
Programska oprema za računovodstvo in revizijo (npr. čezmejne davčne rešitve, oblačni sistemi za obdelavo podatkov) mora biti dostopana samo prek zagotovljenih in šifriranih kapcsolav ter nikoli prek javne brezprevozne namizne tehnike. Zagotovljene imajte redne posodobitve popravkov in spremljajte dostope preko revizijskih dnevnikov, dostopne najmanj eno leto.
Če pride do uhajanja ali nepooblaščenega dostopa do katerih koli finančnih podatkov klientov, morate o tem obvezno obvestiti SI-CERT v prvih 24 urah (zgodnja obvestila) in ustrežne klientom v 72 urah. Dokumentirajte vsak incident s časom zaznave, obsegom prizadetih podatkov in sprejetimi ukrepi.
Vaši dobavitelji računovodskega programja in oblačnih platform morajo imeti lastne varnostne certifikate in morajo se zavezati k enakima ravnema zaščite kot vi. Redno preverjajte pogodbe o obdelavi podatkov (DPA) ter zahtevajte redne revizije varnosti od svojih kritičnih dobaviteljev vsaj enkrat na leto.
Pri odhodu katerega koli zaposlenega, ki je imel dostop do finančnih podatkov klientov, morate takoj (v enem delovnem dnevu) preklicati vse pristopne mandate — VPN, dostope do računovodskega programa, oblačne shrambe in e-poštne sisteme. Документирайте ta proces in ga redno testiranje na prikritih odhodom.
ZInfV-1 se uporablja za računovodske pisarne, ki so razvrščene kot 'pomembne subjekte' (Priloga II). To niso samo velike pisarne — tudi manjše, ki upravljajo s poverljivimi finančnimi podatki več kot 50 klientov ali upravljajo nove vrste podatkov (npr. davčne blagajne, e-račune), spadajo v obseg. Preverite s URSIV, ali vaša organizacija spada v to kategorijo glede na vaš specifičen obseg podatkov in klientov.
Če do konca 2026 ne izvedete polne tehnične in organizacijske ukrepe za varnost, si lahko privoščite kazen do 7 milijonov EUR ali 1,4 % letnega prometa (za 'pomembne subjekte'). URSIV bo izvedel inšpekcije v letu 2027 in dalje, zato je priporočeno začeti takoj v letu 2026.
Revizijske dnevnike dostopov do finančnih podatkov klientov morate hraniti najmanj eno leto. Dokumentacijo incidentov (čase zaznave, obseg podatkov, ukrepov) pa morate hraniti najmanj tri leta, saj jih URSIV lahko zahteva pri reviziji ali po prijavi suma kršitve.