Ta stran je namenjena direttorjem informacijskih oddelkov, voditeljem cybersecurity in odgovornim osebam v državni upravi, občinah in javnih agencijah. Spoznajte konkretne obveznosti za zaščito podatkov državljanov in kritične informacijske infrastrukture ter roke za skladnost do konca 2026.
Vsi državni in občinski organi v Sloveniji morajo zagotoviti skladnost z ZInfV-1, ne glede na velikost. To vključuje ministrstva, izvršne agencije, lokalne samouprave in subjekte, ki izvajajo javne storitve prek informacijskih sistemov. Posebej obvezna je skladnost za subjekte, ki upravljajo e-governo portale, podatkovne baze s podatki državljanov in rešitve kritične javne digitalne infrastrukture.
Državni in občinski organi morajo vzpostaviti formalen sistem upravljanja informacijske varnosti z evalvacijo tveganj, dokumentiranim inventarjem sredstev in rednimi testi penetracije. Do konca 2026 je treba izvesti celovito oceno ranljivosti vseh e-storitev, dostopnih državljanom, in vzpostaviti monitoring kritičnih sistemov v realnem času.
Vse napade, ki motijo javne e-storitve ali ogrožajo podatke državljanov, je treba prijaviti SI-CERT v 24 urah kot zgodnje opozorilo in v 72 urah kot polno obvestilo. Ustanoviti morate center za upravljanje incidentov z dostopnostjo 24/7 in jasnimi protokoli za eskalacijo do URSIV.
Vsi javni uslužbenci z dostopom do informacijskih sistemov morajo opraviti minimalno letno usposabljanje iz cybersecurity in socialne inženirije. Posebej zahtevano je usposabljanje za upravljavce sistemov, upravljavce dostopa in zaposlene, ki upravljajo občutljive podatke državljanov.
Pri nabavi programske opreme, sistemske integracije in oblačnih storitev je treba vključiti obvezne varnostne zahteve v pogodbe. Dobavitelji morajo prikazati skladnost s standardom ISO/IEC 27001 in omogočiti periodični varnostni pregled kode, posebej za e-gobierno rešitve in infrastrukturo za dostop do podatkov.
Informacijski sistemi, ki obdelujejo osebne podatke ali nudijo bistvene e-storitve (prijave, prijave na javne razpise, izdajanje dovoljenj), morajo imeti minimalno raven enkripcije od AES-256, dvofaktorsko avtentifikacijo in okrepljene varnostne kontrole. Zagotoviti je treba tudi redundanco in načrte za obnovitev v sili, da se zagotovi neprekinjeno delovanje do konca leta 2026.
Да, vsi občinski organi, ne glede na velikost, so obvezni zagotoviti skladnost z ZInfV-1 kot ključni subjekti. To vključuje manjšo občinsko upravo in njene agencije, ki upravljajo e-storitve ali osebne podatke. Rok za polno implementacijo obveznih varnostnih ukrepov je konec leta 2026.
Za ključne subjekte (vključno z državnimi in občinskimi organi) so kazni do 10 milijonov evrov ali 2 % prometa. Kazni se lahko sprožijo za neupoštevanje obveznosti upravljanja tveganja, neprijavo incidentov, pomanjkljivo usposabljanje zaposlenih ali neskladne pogodbe z dobavitelji.
Vsi incidenti, ki motijo javne e-storitve ali ogrožajo podatke državljanov, morajo biti prijavljeni v 24 urah kot zgodnje opozorilo in v polnih 72 urah s polnim poročilom vključno s tehnično analizo. Priporočena je uporaba oddajne platforme SI-CERT ali dostopa prek https://reports.si-cert.si za varno komunikacijo.