Če upravljate infrastrukturo, sisteme ali storitve za zunanje naročnike v Sloveniji, ste kot »pomembni subjekt« zavezani k strogi varnostni politiki po ZInfV-1. Ta vodnik vas vodi skozi obveznosti, časovnice in praktične korake za skladnost do konca 2026.
IT outsourcing podjetja, sistemski integratorji in IT svetovalci, ki upravljajo informacijske sisteme za druge podjetja ali instituције, so razvrščeni kot »pomembni subjekti« po ZInfV-1. Vključeni ste, če vaše storitve neposredno vplivajo na varnost omrežja ali kontinuiteto poslovanja naročnikov. Registracija pri URSIV je bila obvezna do 19. decembra 2025; če še niste registrirani, to takoj storite.
Morali boste zavarirati vse kanale dostopa do sistemov naročnikov z večfaktorsko avtentikacijo, šifriranjem in ločevanjem privilegiranih računov. To pomeni, da si timovi ne smejo deliti skupnih gesel za dostop do klientskih okolij. Vpliv je direkten: če je skupni račun compromise, je vsa odgovornost vaša in lahko izgubite licence ali se sooči s pregoni.
V vsaki pogodbi o zunanjih IT storitvah mora biti jasno napisano, kako boste ščitili klientove podatke in sisteme, kaj je vaša odgovornost pri varnostnih incidentih in kako boste izvajali osvežitve ter redne varnostne teste. Klient mora vedeti, kdo je odgovoren, ko se kaj zgodi. Pogodbe brez teh klavzul niso skladne in vas izpostavljajo tožbam.
Če je varnostni incident na vaših sistemih povzročil motnje v storitev klienta, morate to prijaviti SI-CERT-u: zgodnje opozorilo v 24 urah, formalna prijava v 72 urah. Klienta morate obvestiti hkrati. To velja tudi za napade, kršitve podatkov in motnje dostopa. Zamude pri prijavi so kaznjive s prispevkom k globi.
Morali boste dokumentirati vse svoje podkontraktorje, ponudnike oblačnih storitev in zunanjo podporo, ki dostopajo do vaših sistemov ali klientskih podatkov. Za vsakega morate izvesti formalnu oceno varnostnega položaja in jo dokumentirati. To pomeni, da ne morete več skrivaje uporablati poceni drugostnega API-ja — vsi morajo biti znani in varnostno preverjeni.
Letno morate opraviti test odpornosti (penetracijski test) svojih sistemov in izvesti redne varnostne teste (največkrat letno za kritične sisteme). Ranljivosti morate odkrivati s skeniranjem, jih oceniti in odpraviti v dogovorjenem časovnem okviru. Naročniki pričakujejo poročila o teh testih — če jih ne morete pokazati, vas bodo nadomestili s konkurento.
»Pomembni subjekt« je podjetje, ki zagotavlja kritične storitve ali upravljanja drugih podjetij, vključno s sistemskega integracija, outsourcingom in IT svetovanjem. Če upravljate infrastrukturo za druge, ste vključeni. Registracija pri URSIV je bila obvezna do 19. decembra 2025; preverite na spletni strani URSIV, ali je vaše podjetje že registrirano.
Za »pomembne subjekte« so kazni do €7 milijonov ali 1,4 % letnega prometa (odvisno od tega, kaj je večje). To vključuje kazni za nezavedno upravljanje dostopa, neporočanje incidentov v 72 urah in neizvedbo varnostnih testov. Evropski nadzorniki redno pregledujejo skladnost, zato ni privajanja.
ZInfV-1 je v veljavi od 19. junija 2025. Rok za polno uvedbo vseh varnostnih ukrepov je konec 2026. Do takrat morate imeti dokumentirane politike, sisteme za upravljanje dostopa, incident response plan in skladne pogodbe s klienti.