Ta stran je namenjena upravljavcem elektroenergetskih omrežij, producentom električne energije, distributerjem plina in operaterjem sistemov daljinskega ogrevanja v Sloveniji. Spoznali boste konkretne obveznosti iz Zakona o informacijski varnosti (ZInfV-1), ki vas kot ključne subjekte zavezuje do 31. decembra 2026.
Kot ključni subjekti po ZInfV-1 se štejete: proizvajalci električne energije, vključeni v omrežje ali vrh; upravljavci prenosnega sistema električne energije; upravljavci distribucijskega sistema električne energije; subjekti, ki zagotavljajo maloprodajne storitve električne energije; distributerji zemeljskega plina in upravljavci plinovodnih omrežij; subjekti, ki zagotavljajo storitve dobave plina; upravljavci omrežij daljinskega ogrevanja in subjekti, ki zagotavljajo storitve dobave toplotne energije. Registracija pri URSIV je bila obvezna do 19. decembra 2025.
Vaši SCADA sistemi, industrijski kontrolni sistemi in druge operativne tehnologije morajo biti fizično in logično ločeni odIT omrežij pisarn. To pomeni: uvedba demilitarizirane cone (DMZ) med SCADA sistemi in korporativno mrežo, nadzor dostopa preko firewall-ov, šifriranje komunikacije v SCADA sistemi. Kar do 31. decembra 2026 morate zagotoviti popolno segmentacijo in šifriranje vseh kritičnih kanalov.
Če pride do incidenta, ki vpliva na oskrbo z električno energijo, plinom ali toploto in ima potencial čezmejnega vpliva, morate obvestiti SI-CERT v roku 24 ur po ugotovitvi (zgodnja obvestila). Dokončno poročilo mora biti podano v roku 72 ur. Primer: izpad operativnega sistema na podstanci, ki vpliva na porabe v več državah, je obvezno poročljiv v 24 urah, čeprav analiza še ni zaključena.
Za vse dobavitelje kritične opreme (transformatorji, stikali, kontrolerji) in vseh proizvajalce SCADA programske opreme morate vzpostaviti pogodbe o varnosti, ki zahtevajo: reden nadzor ranljivosti, notifikacije o varnostnih popravkih v roku 30 dni, pravico do revizij varnosti pri dobaviteljih, preglede verig preskrbe za nabore opreme. Prav tako morate vzpostaviti inventar vseh OT sredstev in njihovih izvorov.
Fizični dostop do kritičnih substanc, nadzornih centrov in podatkovnih centrov mora biti omejen na pooblaščene osebe, z beležko vstopa/izstopa in povezavo z video-nadzorom. Istočasno mora biti implementiran tudi cyber-nadzor, ki zajema: detekcija neobičajnega dostopa do SCADA sistemov, šifrirana komunikacija vseh远连ections (npr. prek VPN-ja), blokada neobičajnih podatkovnih tokov na omrežju.
Pripraviti morate napisano politiko upravljanja informacijskih tveganj, ki zajema: analizo tveganj za vse kritične operativne sisteme, mehanizme za stalno spremljanje in poročanje tveganj, načrte za nadaljevanje poslovanja v primeru kibernetskega napada, najmanj letne vaje za scenarije okvar kritičnih sistemov. Te politike in vaje morajo biti formalno odobrene s strani vodstva in dokumentirane.
Da. ZInfV-1 šteje vse distributerje plina, ne glede na velikost, med ključne subjekte. Vsi ključni subjekti v energetiki se morajo registrirati pri URSIV (rok je bil 19. december 2025) in do 31. decembra 2026 izpolniti vse obveznosti za upravljanje informacijskih tveganj, vključno z SCADA segmentacijo in poročanjem incidentov.
Incident je vsaka kibernetska nezgoda, ki povzroči izpad ali zmanjšanje sposobnosti oskrbe (npr. izpad nadzornega sistema, napad na SCADA, izpad podatkovnega centra). Če ima izpad potencial čezmejnega vpliva (motnje oskrbe v drugih državah), je obaveza zgodnje obvestila v 24 urah. Primer: izpad stikala na substanci v Ljubljani, ki vpliva na dovoze v Bavarski, je čezmejno relevanten.
Za ključne subjekte so kazni do 10 milijonov evrov ali do 2 % letnega prometa (kar je bolj). Za nepomembne subjekte pa do 7 milijonov evrov ali do 1,4 % prometa. URSIV in SI-CERT izvajajo nadzor skladnosti, zato je priporočeno, da se lotite izvajanja obveznosti najkasneje do septembra 2026.