To vodilo je namenjeno prevoznikom, kurirskim službam, operaterjem zadnje milje dostave in upravljavcem skladišč, ki so kot pomembni subjekti po Zakonu o informacijski varnosti (ZInfV-1) zavezani k izvajanju ukrepov za upravljanje tveganja. Spoznajte konkretne obveznosti, ki jih je treba izvesti do konca 2026.
Kot pomembni subjekt po ZInfV-1 ste obveznani, če ste špediter, kurirska služba, operator zadnje milje dostave ali upravljavec skladišča, ki delujete na področju prevoza blaga ali skladiščenja ter imate vpliv na kritično infrastrukturo. Obveznost se nanašanose na subjekte, ki zagotavljajo storitve za oskrbno verigo in imajo dostop do sistemov, ki vplivajo na nemoteno delovanje logistike.
Vse sisteme za sledenje vozil, upravljanje palet, sistem za upravljanje skladišča (WMS) in sisteme za sledenje paketov je treba zaštititi z večstopenjskim dostopom, šifriranjem podatkov v prenosu in mirovanju ter rednimi varnostnimi posodobitvami. Prenos podatkov iz terenskih naprav in IoT senzorjev na central nie sme potekati preko nezavarovanega omrežja. Izvesti je treba popise vseh naprav z dostopnimi točkami in nastaviti pravilne доступеавательные pravice.
V vse nove pogodbe s podizvajalci, prevozniki in logističnimi partnerji vključite izrecne zahteve za informacijsko varnost, vključno z obveznostjo rednih varnostnih pregledov, sporočanjem varnostnih pojavov in skladnostjo s standardi kot je ISO 27001. Zahtevajte tudi jamstvo, da bodo vaši podatki o pošiljkah in dokumentacijo ustrezno zaščiteni. Obstoječe pogodbe prepreglejte do konca leta 2025.
Izvajati je treba sistematično analizo tveganja za vse kritične procese: prejemanje pošiljk, skladiščenje, manipulacijo in dostavo. Posebno pozornost namenite identifikaciji zunanjih tveganj (npr. prevzem pošiljke od nezavarovanega prejemnika) in notranjih (npr. nezavarovan dostop do skladišča). Na podlagi rezultatov analizo izvedite izboljšave in postavite nadzor do konca 2026.
Pripraviti je treba načrt za okrevanje po nepredvidenih dogodkih, ki mora vključevati sicheren backup kritičnih podatkov (po vsaj enkrat na dan), nadomestne sisteme za sledenje pošiljk ter postopke za obveščanje strank v primeru prekida storitve. Načrt je treba vsako leto testirati in ga prilagoditi, spremljati pa tudi najnovejše grožnje v logistični industriji.
V primeru varnostnega incidenta, ki vpliva na nemoteno delovanje oskrbne verige (npr. ranljivost v sistemu za sledenje vozil, nepooblaščen dostop do podatkov pošiljk), je treba zgodnje opozorilo poslati v 24 urah in popolno obvestilo v 72 urah na SI-CERT. Vključite opis incidenta, vrsto podatkov, ki so bili prizadeti, ter izvedene korektivne ukrepe.
Če ste kot kurirska služba ali operator zadnje milje dostave tudi pomembni subjekt po Prilogih ZInfV-1 in imate dostop do podatkov, ki vplivajo na kontinuiranost oskrbne verige, je bila registracija obvezna do 19. decembra 2025. Preverite status na spletni strani URSIV – če niste registrirani, kontaktirajte URSIV brez odlašanja.
Spremeniti je treba vse privzete geslo sledilnih naprav (GPS senzorji, IoT tracking boxe) na kompleksna gesla, omogočiti je treba dvofaktorsko avtentifikacijo kadar je mogoče, ter zagotoviti šifriranje prenosa podatkov do central sistema. Če naprava to ne omogoči, jo je treba zamenjati ali zaštititi s specifičnim omrežnem dostopom (npr. preko NordLayer VPN) do konca 2026.
Za pomembne subjekte (Priloga II) so kazni do 7 milijonov evrov ali 1,4% letnega prometa – stava je visoka. URSIV bo najprej zahteval poročilo o stanju skladnosti in rok za izboljšave, vendar je neprekinjeno neupoštevanje zahtev podlaga za kazenski postopek. Prepričajte se, da so varnostni ukrepi izvršeni do konca 2026.