Ta vodič je namenjen rektorjem, IT vodjem in compliance strokovnjakom visokih šol, ki morajo do konca 2026 vzpostaviti obvezne ukrepe varnosti informacij po slovenskem Zakonu o informacijski varnosti (ZInfV-1). Spoznajte konkretne obveznosti za varnost študentskih podatkov, učnih platform in inženirskih omrežij.
Univerze in javne visokošolske institucije s 250 ali več zaposlenimi ter zasebne šole z digitalno infrastrukturo, ki upravljajo študentske podatke, raziskovalne sisteme in učne platforme, morajo biti registrirane pri URSIV kot pomembni subjekti. Pod to kategorijo spadajo tudi velike zasebne šole s kompleksno digitalno infrastrukturo, ki shranjujejo osebne podatke več kot 1000 študentov ali imajo kritične sistemske vire za izobraževalni proces.
Univerze morajo vzpostaviti tehnične in organizacijske ukrepe za zaščito osebnih podatkov študentov, vključno z dostopno kontrolo, šifriranjem in rednimi pregledi dostopa. Učne platforme (LMS), študentski informacijski sistemi in spletni delovni prostori morajo biti zaščiteni pred nepooblaščenim dostopom. Zagotoviti je treba, da samo avtorizirani zaposlenci dostopajo do občutljivih študentskih informacij.
V primeru kršitve varnosti, ki vpliva na študentske podatke ali raziskovalne informacije, morate poslati zgodnjo opozorilo SI-CERT v roku 24 ur, nato pa uradno obvestilo URSIV v roku 72 ur. Primeri vključujejo: nepooblaščen dostop do študentskih zapisov, izgubo prenosnega medija s podatki ali napad na raziskovalni sistem. Dokumentirajte obseg incidenta, prizadete pessoas in izvršene korektivne ukrepe.
Vsaj enkrat letno morate izvesti obvezno usposabljanje iz informacijske varnosti za vse zaposlence z dostopom do kritičnih sistemov in študentskih podatkov. Študentom, posebej tistim, ki delajo s raziskovalnimi podatki, je priporočljivo zagotoviti osnovne informacije o varni uporabi sistema. Dokumentirajte udeležbo in rezultate testiranja znanja za dokazovanje skladnosti.
Univerze morajo preverjati varnostne standarde učnih platform, oblačnih storitev in sistemov za upravljanje projektov, ki jih uporabljate. V pogodbe z zunanjimi izvajalci in ponudniki spletnih učnih orodij (Google Classroom, Microsoft Teams, Moodle hosting itd.) vključite zahteve glede enkriptiranja podatkov, varnostnih preverjanj in dostopa do podatkov. Vzpostavite redne preglede in nadzor skladnosti v oskrbovalnih verigah.
Izvedite celovit pregled informacijskih sistemov in identificirajte kritične IT vire (študentski informacijski sistem, raziskovalni strežniki, e-pošta, VPN dostop). Dokumentirajte tveganja za vsak sistem in sprostite ukrepe z jasno prioriteto. Izpolnite NIS2-skladne ocene učinka na varnost podatkov ter jih redno posodabljajte (najmanj letno ali ob večjih spremembah sistemov).
Če imate 250 ali več zaposlenih ali upravljate podatke več kot 1000 študentov s kompleksno digitalno infrastrukturo, ste »pomembni subjekt« in morali ste biti registrirani pri URSIV do 19. decembra 2025. Svetujemo vam, da se takoj posvetujete s SI-CERT, če niste prepričani o svoji klasifikaciji — čas je za hitro oceno tveganja in načrt usklajenja.
Rok za polno izvedbo vseh obveznih ukrepov je konec 2026 (31. december 2026). Od danes pa naprej morate že izvajati osnovno varnost podatkov in imeti pripravljen incident response plan. Priporočamo, da nastavite mejnike za Q1, Q2 in Q3 2026, da se izognete tveganosti neusklajenja na zadnji dan roka.
URSIV lahko izda kazen do 7 milijonov evrov ali 1,4 % letnega prihodka za pomembne subjekte. Zato je ključno, da vzpostavite notranji alarm system — takoj ko odkrijete kršitev (npr. nepooblaščen dostop, izgubo médija s podatki), aktivirajte vašo incident response ekipo in SI-CERT obvestite v 24 urah z zgodnjo opozorilom, nato pa v naslednjih 48 ur pošljete polno uradno obvestilo.