ZInfV-1 / NIS2
Zakon o informacijski varnosti (ZInfV-1, Uradni list RS, št. 40/25) v slovenski pravni red prenaša evropsko direktivo NIS2. Kot svetovalec za informacijsko varnost pomagam razumeti, kaj zahteve pomenijo za vašo organizacijo, in pripraviti načrt, ki ga je mogoče izvesti.
Dogovorimo se za pogovorZa koga je storitev
- Organizacije, ki ugotavljajo, ali so zavezanci po zakonu.
- Zavezanci, ki začenjajo z uvajanjem ukrepov.
- Dobavitelji večjih organizacij, ki jim naročniki postavljajo varnostne zahteve.
Katere težave rešuje
- Ni jasno, ali je organizacija zavezanec in v kateri kategoriji.
- Nimate pregleda, kako se obstoječi ukrepi ujemajo z zahtevami.
- Ukrepov je veliko, prioritet pa nihče ni določil.
- Odgovornosti vodstva in obvladovanje dobaviteljev niso opredeljeni.
Kaj storitev lahko vključuje
- Pomoč pri presoji, ali ste zavezanec, na podlagi aktualnih uradnih virov.
- Analiza vrzeli: primerjava obstoječih ukrepov z zahtevami.
- Načrt ukrepov s prioritetami, odgovornimi osebami in zaporedjem.
- Priprava ali posodobitev politik in postopkov, vključno z obravnavo incidentov.
- Obravnava varnosti dobavne verige in odnosov z dobavitelji.
- Priprava vodstva na njegove odgovornosti pri upravljanju kibernetskih tveganj.
- Po dogovoru: podpora pri izvedbi ukrepov.
Kako poteka sodelovanje
Opredelitev položaja
Ugotovimo, ali in kako se zahteve nanašajo na vašo organizacijo.
Analiza vrzeli
Obstoječe ukrepe primerjamo z zahtevami in ocenimo, kje so največje vrzeli.
Načrt ukrepov
Vrzeli pretvorimo v načrt z izvedljivimi prioritetami in lastniki nalog.
Izvedba in spremljanje
Po dogovoru podpiramo izvedbo in spremljamo napredek.
Kaj prejmete
- Povzetek ugotovitev o zavezanosti, z navedbo uporabljenih virov.
- Poročilo o analizi vrzeli.
- Načrt ukrepov s prioritetami.
- Osnutki ali posodobitve politik in postopkov.
Od česa je odvisen obseg
Natančen obseg in zaporedje dela dogovoriva po uvodnem pogovoru. Odvisen je predvsem od:
- Dejavnost, velikost in vloga organizacije.
- Obstoječe ukrepe in certificiranje (npr. ISO/IEC 27001).
- Število informacijskih sistemov in dobaviteljev.
- Ali želite samo analizo ali tudi podporo pri izvedbi.
Storitev je strokovno svetovanje, ne pravno mnenje, in ne zagotavlja samodejne skladnosti z zakonodajo. Za pravne razlage se obrnite na pravnega svetovalca.
Konkretne obveznosti in roke je treba vedno preveriti v aktualnih uradnih virih, zato jih na tej strani ne navajam.
Pogosta vprašanja
Ali je moja organizacija zavezanec?
To je odvisno od dejavnosti, velikosti in vloge organizacije. Oceno naredimo skupaj na podlagi aktualnih uradnih virov.
Ali certifikat ISO/IEC 27001 pomeni skladnost z ZInfV-1?
Ne samodejno. Uveden ISMS je dobra osnova, vendar je treba zahteve zakona primerjati z obstoječimi ukrepi.
Kdaj naj začnem?
Priporočam, da z analizo vrzeli začnete čim prej, ker uvajanje ukrepov traja. Roke preverite v aktualnih uradnih virih.
Ali storitev vključuje pravno svetovanje?
Ne. Svetovanje je strokovno in tehnično-organizacijsko. Pravne razlage prepustite pravnemu svetovalcu.
Potrebujete jasnejši pogled na varnost?
Predstavite svoj izziv. Skupaj lahko opredelimo smiselne naslednje korake.
Pošljite povpraševanje