Ta stran je namenjena operaterjem trgov in distributerjem hrane, ki so kot pomembni subjekti zavezani izvajanju ZInfV-1 v Sloveniji. Spoznajte, katere obveznosti morate izpolniti do konca 2026 in kako se izogniti pogostim napakam pri varnosti ERP in oskrbne verige.
Obveznost se nanaša na trgovce s hrano z več kot 250 zaposlenimi ali letnim prihodkom nad 50 milijonov EUR ter predelovalce hrane, ki so že navedeni v registru URSIV do 19. decembra 2025. Sem spadajo tudi večji distributerji, katerih motnje bi lahko ogrozile kontinuiteto oskrbe s hrano na nacionalni ravni.
Vaš sistem za načrtovanje virov podjetja (ERP) in sistemas za upravljanje oskrbne verige morajo biti zaščiteni z dostopno kontrolo na osnovi vloge in lokacije. Implementirajte šifriranje podatkov pri prenosu in na krajih hrambe, periodično testiranje dostopa ter revizijske sledi za vse operacije, ki vplivajo na sledljivost ali kakovost.
V vse pogodbe z dobavitelji in logističnimi partnerji vključite jasne zahteve glede informacijske varnosti, vključno s krajšo oceno njihove zrelosti in pravico do revizije. Za kritične dobavitelje (hladilna veriga, proizvodnja) zahtevajte najmanj osnovno certifikat ali izjavo skladnosti, preden jih vključite v mrežo.
V primeru kibernetskega napada ali motnje, ki vpliva na sledljivost ali dostavo, morate poslati zgodnje opozorilo SI-CERT-u v roku 24 ur in uradno obvestilo v roku 72 ur. Motnje infrastrukture, ki preprečujejo distribucijo ali povzročijo izgubljene podatke o sledljivosti, se štejejo za bistvene incidente in morajo biti prijavljena tudi URSIV-u.
Sistemi za sledljivost proizvoda in podatke o kakovosti morajo biti redodno varnostno kopirani na ločenem mestu, ločeno od proizvodnega sistema. Najmanj enkrat letno izvedite preverjeni preizkus obnovitve, ki simulira popolno izgubo podatkov, in dokumentirajte čas obnovitve in popolnost podatkov.
Izvedite vrednotenje tveganj za vse kritične sisteme (ERP, sledljivost, distribucija) in jih dokumentirajte. Zagotovite letno usposabljanje najmanj 80 % osebja, ki ima dostop do oskrbnih verig ali sistemov kakovosti, s poudarkom na prepoznavanju fišinga in rokovanju z občutljivimi podatki.
Rok je konec leta 2026. Registracija pri URSIV je bila zahtevana do 19. decembra 2025. Do konca 2026 morajo biti vsi sistemi (ERP, sledljivost, varnostne kopije, preverjanje dobaviteljev) v polnem delovanju in testirani.
Incident je vsak dogodek, ki vpliva na podatke o sledljivosti, kakovosti ali dostavi, npr. napad na ERP, izguba dostopa do logističnega sistema, korupcija podatkov o serijskih številkah ali motnja oskrbe kot posledica kibernetskega napada. Согласно ZInfV-1, morate zgodnje opozorilo poslati SI-CERT-u v 24 urah in polno obvestilo v 72 urah.
Za pomembne subjekte (trgovci, distributerji hrane) so kazni do 7 milijonov EUR ali 1,4 % letnega prometa. Kazni so posebej stroge za neupoštevanje poročanja incidentov, nezadostno varnost dobaviteljev in odsotnost varnostnih kopij kritičnih sistemov.