Ta vodnik je namenjen zbiralcem komunalnih odpadkov, obdelovalcem industrijskih odpadkov in operatorjem nevarnih odpadkov, ki so po ZInfV-1 razvrščeni kot pomembni subjekti. Spoznajte konkretne zahteve za varnost sistémov sledenja flot, zaščito podatkov o nevarnih odpadkih in obveznosti prijave varnostnih incidentov.
V Sloveniji so kot pomembni subjekti po ZInfV-1 razvrščeni večji operaterji v sektorju ravnanja z odpadki, zlasti tisti, ki upravljajo flote vozil, vodijo evidence o nevarnih odpadkih ali uporabljajo sistéme spremljanja odpadkov. Kvalifikacijo posamičnega operaterja je mogoče preveriti pri URSIV in SI-CERT na podlagi kriterijev velikosti poslovanja, števila delavcev in kritičnosti infrastrukture.
Morali boste uvesti tehnične in organizacijske ukrepe za varovanje GPS-sistemov, aplikacij za rutiranje in telematikih naprav v vozilih pred nepooblaščenim dostopom. To vključuje šifriranje komunikacij med vozili in osrednjim sistemom, spremljanje dostopa z večfaktorsko avtentifikacijo in redne varnostne teste.
Digitalne evidence o nevarnih odpadkih, njihovem prevvozu in odlaganju morajo biti zaščitene z nadzorem dostopa in šifriranjem. Zahtevani so tudi auditi dostopa, zagotovljena mora biti integriteta podatkov in vzpostavljeni morajo biti mehanizmi za odkrivanje nepooblaščenih sprememb dokumentacije.
Če varnostni incident vpliva na operativne funkcije (npr. motnje pri zbieranju odpadkov), morate vzpostaviti interno postopke za odkrivanje in odziv. Zgodnje opozorilo mora biti poslano SI-CERT v roku 24 ur, polna obvestila pa v roku 72 ur od zaznave vpliva na storitev.
Vse čitalce RFID, senzorje teže in druge IoT-naprave za spremljanje odpadkov v kontejnerjih morajo vzpostavljati z varnimi privzetimi poverilnicami in rednih zavarnostnih posodobitev. Izvajalci morajo imeti dogovore z dobavitelji, ki zagotavljajo časovne okvirje za obveščanje o ranljivostih in dostavo varnostnih popravkov.
Sprevedeti je potrebno pisno politiko, ki ureja upravljanje IT-sredstev v vozilih, vključno z upravičenji zaposlenih, rutinama za umik dostopa in protokoli za fizično varnost naprav. Pregled te politike je predviden do konca leta 2026.
Prvi korak je samoemvalacija: preveriti morate, ali ste po kriterijih URSIV in SI-CERT razvrščeni kot pomembni subjekt. Nato je potrebno izvesti presojo tveganja za vaše IT-sistéme (flota, evidence nevarnih odpadkov, IoT-naprave). Na podlagi presoje pripravite akcijski načrt s prioritetnimi ukrepi do konca leta 2026.
Morali boste poslati zgodnje opozorilo SI-CERT v roku 24 ur od momenta, ko zaznate motnje v operativni zmogljivosti. Polno obvestilo s podrobnostmi o vpliva mora biti poslano v roku 72 ur. Zamuja pri rokih pomeni tveganje za kazni do 7 milijonov EUR ali 1,4 % prometa.
Kot pomembni subjekt so vam grožijo kazni do 7 milijonov EUR ali 1,4 % letnega prometa za nezadostno implementacijo varnostnih ukrepov. Posebej nizke so kazni za nepopolne ali pozne prijave incidentov. Priporočljivo je nemudoma vzpostaviti notranje mehanizme za sledenje skladnosti in redne auditie.