Ta vodič je namenjen fintech podjetjem, plačilnim procesorjem, neobankam in platformam za digitalno posojilodajbo, ki delujejo v Sloveniji in so razvrščeni kot pomembne osebe. Razjasnili boste si konkretne obveznosti upravljanja ICT tveganja, varnostnega testiranja ter poročanja incidentov.
Vaša organizacija je zavezana, če ste fintech podjetje, plačilni procesor, neobank ali platforma za digitalno posojilodajno z registracijo v Sloveniji in naslednjimi značilnostmi: zagotavljate ključne storitve plačevanja ali kreditiranja, imate več kot 50 zaposlenih ali letni prihodek presega 10 milijonov evrov, ter ste kot pomembna oseba razvrščeni s strani URSIV. Institucije nadzora finančnih storitev (BNS, FRA) vas lahko razglasijo za pomembno osebo tudi glede na kritičnost vašega storitve za slovensko finančno stabilnost.
Sprejeti morate pisne politike upravljanja ICT tveganja, ki pokrivajo vse kritične sisteme (mobilne aplikacije, API, plačilne terminale, podatkovne centre). Do konca 2026 morate dokumentirati oceno tveganja za vsak finančni produkt in storitev, s posebnim poudarkom na API varnosti in zaščiti podatkov gibanja sredstev. Politika mora vključevati tudi zahteve do tretjih strank (cloud ponudnikov, platnih gateway-jev, sistemskih integracijskih partnerjev).
Vsaj enkrat letno (ali po vsakem večjem izdanju) morate zahtevati zunanja varnostna testiranja svojih plačilnih API-jev, mobilnih aplikacij in finančnih platform. Penetracijske teste mora izvedti neodvisni izvajalec s certifikatom CEH ali ekvivalentnim. Naročite si tudi avtomatizirana dinamična varnostna skeniranja za odkrivanje ranljivosti, ki jih naprave zaznajo med obratovanjem.
Ko pride do incidenta, ki vpliva na razpoložljivost ali varnost plačilnih storitev (npr. DDoS napad, kršitev podatkov, popravka neupravičenega dostopa), morate poslati zgodno opozorilo SI-CERT-u v roku 24 ur in polno obvestilo pristojnim organom (URSIV, BNS, FRA) v roku 72 ur. Zgodno opozorilo mora vsebovati osnovne dejstve (vrsto incidenta, število prizadetih strank), polno obvestilo pa tehnični opis, časovni vidik in sprejetih ukrepov.
Pregledate morate pogodbe s ponudniki oblačnih storitev, sistemskih integracijskih partnerji in zunanjimi plačilnimi gateway-ji, da v njih zahtevate specifične ICT varnostne standarde (najmanj: avtentifikacija, šifriranje v prenosu in mirovanju, redne varnostne audite). Dokumentirati morate, da so vaši ključni dobavitelji prešli najmanj osnovno varnostno oceno ali da imajo certifikat ISO 27001. Do konca 2026 morate imeti podpisane anekse k pogodbam, ki zavezujejo dobavitelje k notificiranju vas o incidentih v roku 24 ur.
Sprejeti morate načrt kontinuitete poslovanja in načrt odziva na incidente, ki specifično obravnava scenarije motnje plačilnega procesiranja, podatkovne breče ter DDoS napadov. Načrt mora vsebovati seznam vseh kritičnih delov IT infrastrukture, določiti mora osebe odgovorne za posamezne vrste incidentov in predvideti mora testiranje načrta najmanj dvakrat letno. Navedite tudi osebo, odgovorno za usklajevanje s SI-CERT-om in drugimi organami ob incidentu.
Če ste razvrščeni kot pomembna oseba (kar je za fintech običajno glede na kritičnost plačilnih storitev), ste zavezani k vsem obviaznostim ZInfV-1. Ne šteje se samo velikost podjetja, temveč tudi vrsta storitve — fintech podjetja, ki procesirajo plačila ali nudijo kreditiranje, so praktično vedno pomembne osebe. URSIV bo to formalno potrdil v svojih objavah do konca 2025.
Zgodno opozorjenje je hitro obvestilo SI-CERT-u v roku 24 ur od odkritja incidenta — vsebuje samo osnovne podatke (vrsto incidenta, čas, število prizadetih uporabnikov). Notifikacija je polno tehnično poročilo, ki ga pošljete v roku 72 ur URSIV, BNS in FRA — vključuje opis vzroka, analizo vpliva ter ukrepe, ki ste jih sprejeli. Oba sta obvezna in ju morate imeti dokumentirani.
Za pomembne osebe so kazni do 7 milijonov evrov ali 1,4 % letnega prometa (glede na to, katera je višja). Najpogostejše je težko ločljivo — neupoštevanje poročanja incidentov, pomanjkljive varnostne politike in neustrezen nadzor tretjih strank. URSIV je že ogrozil preglede skladnosti in nadzore v fintech sektorju od leta 2026 naprej, zato je nujno, da ste do konca 2026 v polnem skladnosti.