Nepremičninske agencije, upravljavci nepremičnin in platforme za trgovanje z nepremičninami v Sloveniji morajo do konca 2026 izvesti celovit sistem varnosti podatkov in dostopov v skladu z zakonom ZInfV-1. To vodilo pojasnjuje, kaj terjajo zakoni, katere vrzeli postavljajo tveganja in kako v praksi preprečiti kaznivo nepravno ravnanje.
Obvezni so vsi nepremičninski subjekti s proračunom ali tržnim volumnom nad 10 milijonov EUR letno, ki upravljajo podatke o stanovalcih, najemnikih ali nakupovalcih prek informacijskih sistemov, vključno s spletnimi platformami. To zajema velike agencije, države lastniške upravljavce, platforme za e-nepremičnine in ponudnike storitev pametnih stavb.
Vsi podatki o stanovalcih, najemnikih in kupovalcih morajo biti zaščiteni z enkripcijo v mirovanju in v prehodu. Dostop do sistemov je treba omejiti z večstopenjskim preverjanjem istovetnosti in dostopnimi seznami, ki jih redno revidiramo. Nobenega podatka ne smeš shraniti v nešifriranih preglednicah ali nezaščitenih oblačnih shranilnikih brez avtentifikacije.
Sistemi za dostop do stavb, ključavnice, kamere in kontrola dostopa morajo biti ločeni od javnih internetnih omrežij ali zaščiteni z naprednimi požarnimi zidovi in virtualnimi zasebnimi omrežji. Vsak dostop do takšnih sistemov mora biti zabeležen, revidirane pa morajo biti vsaj mesečno. Prodajalci takih naprav morajo biti predhodno prevereni za skladnost z varnostnimi standardi.
Če pride do vdora, izpada ogrevanja, razsvetljave ali dostopa v stavbi, to spada pod obvezno prijavo. SI-CERT moraš obvestiti najkasneje v 24 urah (zgodnjo svarilo), polno prijavo pa v 72 urah. Razmisli, ali je izpad vplival na varnost ali zdravje stanovalcev — če je, je prijava obvezna, četudi izgube niso velike.
Vsak zunanji ponudnik tehnologije (CRM sistemi, platforme za oglaševanje, sistemi za upravljanje, analitika) mora biti preverjeni za skladnost s standardi varnosti podatkov in dostopa. Pogodbe z njimi morajo vsebovati jasne klavzule o zaščiti podatkov stanovalcev in obveznosti prijaviti varnostne vrzeli. Redno preveriti moraš, ali so njihovi sistemi pravilno konfigurirani.
Nepremičninska agencija ali upravljavec mora imeti načrt obnovitve v primeru kibernetskega napada ali naravne nesreče. To pomeni redne varnostne kopije podatkov (ki niso dostopne spletu), testiranje obnovitve najmanj dvakrat letno in jasno definirane vloge v krizni situaciji. Če izgubiš dostop do podatkov stanovalcev 48 ur, tvoj poslovni model propada — zato mora biti obnovitev varni milijon.
Agencije s tržnim volumnom ali proračunom nad 10 milijonov EUR letno ter vsi upravljavci večstanovanjskih stavb s kritično infrastrukturo (dostopni sistemi, ogrevanje, razsvetljava). Manjše agencije niso obvezane, vendar so priporočeni enaki standardi, ker je kršitev varnosti dragocena. Preverite s presečanjem svojega poslovanja in obsega podatkov, ki jih upravljate.
Kazni za neusklajene subjekte segajo do 7 milijonov EUR ali 1,4 % letnega prometa (zaokroženo). V primeru več hude kršitve in zanemarjanja je lahko kazen tudi do 10 milijonov EUR. Razen kazni te je do 20 leta prepoved opravljanja dejavnosti nepremičninskega poslovanja za vodstvene osebe.
Rok za polno uskladitev je 31. december 2026. Registracija pri URSIV je bila obvezna do 19. decembra 2025. Od zdaj je prednostno interno pregledati vse sisteme dostopa, podatkovne baze in pogodbe z zunanjih ponudniki, da zagotovite praočiščenost do konca leta 2026.