To navodilo je namenjeno srednje velikim podjetjem (50–249 zaposlenih) v reguliranih sektorjih, ki so klasificirana kot pomembni subjekti po Prilogi II Zakona o informacijski varnosti. Spoznajte konkretne obveznosti, ročnike in najpogostejše vrzeli pri zagotavljanju skladnosti.
Vaše podjetje je zavezano, če deluje v reguliranem sektorju (energetika, promet, zdravstvo, finance, javna uprava ali drugi kritični sektorji) in ima med 50 in 249 zaposlenimi. Zakon o informacijski varnosti (ZInfV-1) vas klasificira kot pomembnega subjekta, če ste določeni kot takšni v sektorski zakonodaji ali po nalogu URSIV. Samooceno naredite v skladu s smernicami URSIV in SI-CERT.
Ugotoviti morate, ali vas zakona o informacijski varnosti (ZInfV-1) uvršča med pomembne subjekte. Komisija URSIV je postavila specifične kriterije za vaš sektor. Dokumentirate rezultat samoocene in ga hranite kot dokaz za nadzorni organ. Rok je bil 19. december 2025; če niste registrirani, to naredite nemudoma in obvestite URSIV.
Sprejeti morate pisno politiko kibernetske varnosti, ki pokriva dostop do podatkov, šifriranje, upravljanje gesel in incident response. Politika mora biti proporcionalna velikosti vašega podjetja in obsegu podatkov, s katerimi upravljate. Ročnik za polno uresničitev je konec 2026; do takrat morate imeti osnove (MFA, politika dostopa, načrt obnovitve) že delujoče.
Pomembne incidente, ki vplivajo na vaše poslovanje ali podatke uporabnikov, morate prijaviti SI-CERT v zgodnji opozorilo v roku 24 ur, nato pa polno obvestilo v roku 72 ur. Definicija 'važnega' incidenta je podana v ZInfV-1: vključuje kriptografske napade, izgube dostopa, kršitve podatkov ali izpad ključnih storitev. Ima ustrezno proceduro in kontaktne podatke SI-CERT v sili.
Omogočiti morate večfaktorsko avtentikacijo (MFA) za pošto, oblačne storitve in dostop do kritičnih sistemov. Imeti morate redni načrt zakrpljovanja (najmanj mesečno za kritične sisteme). Varnostne kopije morajo biti redne (vsaj tedensko) in redno testirane za pravilnost obnovitve. To so minimalni standardi za srednja podjetja.
URSIV in sektorski regulatorji bodo izvršili nadzor skladnosti. Pripravljene morate imeti dokumentacijo o vaših ukrepih (politike, beleške o zakrpljanju, registri dostopa, testi varnostnih kopij). Revizijski sledovi morajo biti dosegljivi vsaj eno leto nazaj. Vaja na možne scenarije nadzora vas pripravi na učinkovito odgovore.
Zakon o informacijski varnosti je stopil v veljavo 19. junija 2025. Rok za registracijo kot važnega subjekta je bil 19. december 2025. Rok za polno uresničitev svih ukrepov upravljanja tveganja je konec 2026 (31. december 2026). Do takrat morate imeti najmanj osnovno higieno (MFA, varnostne kopije, politika dostopa) že delujočo.
Zgodni opomnik SI-CERT mora biti poslан v roku 24 ur; polno obvestilo v roku 72 ur. Zamuda je formalna kršitev ZInfV-1. Kazni za importante subjekte segajo do 7 milijonov evrov ali 1,4 % dobička v primeru zagrešenih napak pri reportiranju.
Ne, ukrepi morajo biti proporcionalni vaši velikosti in vrste podatkov. Kot srednje podjetje boste sprejeli osnovno analizo tveganja (pregled ključnih sistemov in podatkov, identifikacija grožnj, ocena vpliva). Dokumentirajte jo in jo vsako leto preglejte. URSIV pričakuje razumno, ne optimalno, raven zaščite.