Če razvijate ali opravljena platformske rešitve za podjetja v EU, ste kot »pomembna entiteta« po Zakonu o informacijski varnosti (ZInfV-1) zavezani k strožjim zahtevam varnosti. Ta stran vas vodi skozi konkretne obveznosti in roke za njihovo izpolnitev do konca 2026.
B2B SaaS podjetja in programski dobavitelja, ki nudijo digitalne storitve konkurenčnim poslovnim uporabnikom v EU, so razvrščeni kot »pomembne entitete« po ZInfV-1. To velja tudi za operatorje digitalnih platform in integratorje, ki obdelujejo podatke slovenskih in evropskih podjetij. Nacionalni register pomembnih entitet vodi URSIV; če ste novega datuma in izpolnjujete kriterije, ste morali biti registrirani do 19. decembra 2025.
Razviti in imeti javno dostopno ali pri nabaviteljih dostopno dokumentacijo o celotnem životnem ciklu razvoja: zahteve za varnost ob dizajnu, revizije kode, enote teste in avtomatiziran nadzor v CI/CD. Ta dokumentacija mora pokazati, kako vaš razvoj pokriva OWASP Top 10 in druge sodobne grožnje. Dokumentacija je ključna tudi pri revidiranju varnosti vaših integratorjev in dobaviteljev tretjih oseb.
Objaviti morate javno politiko razglašanja ranljivosti (ang. vulnerability disclosure policy), ki pojasnjuje, kako bi morali raziskovalci varnosti poročati o razstopah v vaši platformi. Politika mora vsebovati SLA za odgovor (priporočeno v 48 urah) in za obdelavo kritičnih ranljivosti (do 30 dni). Vzpostaviti morate tudi javno dostopen »security.txt« dokument na domeni vaše platforme po standardu RFC 9110.
Vzpostaviti morate avtomatizirane preglede varnosti v vaši CI/CD cevovodi za zaznavanje ranljivih odprto-kodnih knjižnic (SBOM, Software Bill of Materials). Najmanj enkrat na leto naredite sistematični pregled vseh tretjih dobaviteljev, ki vam skladiščijo ali obdelujejo podatke strank. Dokumentirajte tudi mere za nadzor oskrbe in postopke za resno motenje v verigi.
Najmanj enkrat letno naredite pravo penetracijo testiranje (ang. penetration testing) vaše produkcijske platforme z zunanjim strokovnjakom. Obseg mora zajemati nove funkcionalnosti, ki so bili spuščeni v preteklem letu, in morate popraviti kritične in velike najdbe pred naslednjim časovnim rokom. Vodite register vseh izvršenih testov, najdb in njihovega stanja popravka.
V primeru varnostnega incidenta, ki bi lahko vplival na stranke, morate poslati »zgodnjo opozorilo« (early warning) SI-CERT-u v roku 24 ur in uradno »obvestilo« (notification) v roku 72 ur od odkritja. Za vsako vpleteno stranko morate prav tako notificirati njene podatke po GDPR. Vzpostaviti morate notranje postopke za sledenje incidentov, njihove vzroke in preventivne mere (»post-incident review«).
Če izpolnjujete kriterije »pomembne entitete« in niste bili registrirani do roka, ste bili že od 19. junija 2025 podvrženi zahtevam ZInfV-1. Takoj stopite v stik z URSIV in se prijavite; za nazaj so že začeli veljati obveznosti. Opustitev registracije in neupoštevanje ukrepov lahko povzroči kazni do €7 milijonov ali 1,4 % letnega prometa.
Bug bounty program je korak v pravo smer, vendar mora biti del celovite »vulnerability disclosure policy«, ki je javno objavljena in jasno sporočene SLA odziva (npr. »kritične ranljivosti — odgovor v 48 h«). Politika mora tudi jasno navoditi raziskovalce varnosti, kako poročati in kaj pričakovati.
Za »pomembne entitete« so kazni do €7 milijonov ali 1,4 % letnega mednarodnega prometa (zahtevnejše je). Kazenski ukrepe in inšpekcije izvaja URSIV (Urad Republike Slovenije za informacijsko varnost). Rok za popolno izvedbo ukrepov upravljanja tveganj je konec 2026; do takrat se pričakuje napredek proti polni skladnosti.