Ta stran je namenjena voditeljom informacijske varnosti in upraviteljem kritične infrastrukture v transportu. Odkrili boste konkretne obveznosti po Zakonu o informacijski varnosti (ZInfV-1), specifične za vašo dejavnost, in kako izpolniti zahteve do konca 2026.
Letalski operaterji, železniški prevozniki, cestni avtoriteti, ladjarske družbe in operaterji pristanišč na območju Slovenije, ki se štejejo za ključne subjekte glede na Zakon o informacijski varnosti. V večini primerov gre za velike operaterje, ki delujejo na relacijah presegajočih državne meje ali vozijo čez slovenske meje. Tudi manjši subjekti s posebnim pomenom za kontinuiteto transporta so lahko kategorizirani kot ključni.
Zagotoviti morate sodobne standarde varnosti za vse operativne sisteme, vključno z nadzornim sistemom zračnega prometa (ATC koordinacija), sistemi upravljanja voznega parka in rezervacijskih sistemih. To vključuje fizični dostop, šifriranje podatkov v prenosu in mirovanju ter redne varnostne preizkuse. URSIV pričakuje najmanj letne penetracijske teste in redne popravke ranljivosti.
Vsi kibernetski incidenti, ki vplivajo na varnost potnikov ali motijo čezmejni transport, morajo biti prijavljeni SI-CERT v roku 24 ur (zgodno opozarjanje) in polno prijavljeni v roku 72 ur. Incidenti, ki povzročijo zaustavitev rezervacijskih sistemov ali ogrožajo operacije voznega parka, štejejo za obvestljivost. Vzpostavljeni mora biti namenski incident response team in dokumentirani postopki za hitro eskalacijo.
Nadzorujete morате vse kritične dobavitelje avionike, programske opreme nadzornih sistemov in varnostnih komponent. Za vsakega zunanjih izvajalca, ki ima dostop do operativnih sistemov, je obvezna formalna pogodba s klavzulami o informacijski varnosti, redni auditi in potrjena skladnost s standardi. Posebna pozornost je potrebna pri vzdrževanju letala in sistemih za vodenje vozil.
Vsi operativci, tehnični kadri in upravljalci rezervacijskih sistemov morajo biti rednimi usposobljeni za kibernetsko varnost, najmanj letno. Obvezno je vzpostavljiti sisteme upravljanja dostopa (RBAC) na osnovi načela najmanjšega privilegija, s posebnim poudarkom na loči med IT in OT omrežji. Dokumentirane morajo biti vsi dostopi, z rednimi revizijami in revokacijo dostopa ob spremembi položaja.
Oblikovati morate načrt za krizno upravljanje in obnovitev poslovanja v primeru kibernetskega napada. Najmanj letno je potrebno izvesti test scenarija, v katerem je onemogočen dostop do rezervacijskih sistemov ali nadzornih centrov. Dokumentacija mora vključevati kontaktne podatke, povratne kanale in jasne vloge odgovornih oseb med incidentom.
Zakon pravi, da je obvezna skladnost za ključne subjekte. Ali je vaš operater ključen, se določi glede na to, ali delujete čezmejno ali ste posebej pomembni za kontinuiteto transporta. Praviloma so glavne letalske družbe, večji železniški prevozniki in veliki pristanišči vključeni. Priporočamo, da stopite v stik z URSIV za pojasnilo.
Za ključne subjekte (Annex I) so kazni do 10 milijonov evrov ali 2 % letnega prihodka. Za pomembne subjekte pa do 7 milijonov evrov ali 1,4 % prihodka. Ker je rok za polno implementacijo ukrepov do konca 2026, so inšpektorate bolj naklonjene usposabljanju in popravljanju kot kaznovanju, vendar je bolje, da se izognete riski.
Prvo vzpostavite namenski incident response team in registrirajte se pri SI-CERT (rok za registracijo je bil 19. december 2025). Drugo: dokončajte analizo tveganja vseh operativnih sistemov, vključno z rezervacijami in voznim parkom. Tretje: začnite z usposabljanjem zaposlenih za kibernetsko varnost. Priporočamo uporabo orodij, kot so Secfix in ISMS.online, da avtomatizacijo proces.