Urad Vlade Republike Slovenije za informacijsko varnost (URSIV) je pripravil napotke za priglašanje incidentov po Zakonu o informacijski varnosti (ZInfV-1). Dokument je namenjen predvsem zavezancem po zakonu, koristne informacije pa vsebuje tudi za organizacije, ki želijo prostovoljno prijaviti kibernetske incidente, grožnje ali skorajšnje incidente.
Nova pravila po Zakonu o informacijski varnosti
Zakon o informacijski varnosti (ZInfV-1) je začel veljati 19. junija 2025 in je prinesel pomembne spremembe na področju obvladovanja kibernetskih tveganj ter poročanja o incidentih.
V skladu z zakonom morajo bistveni in pomembni subjekti pristojni skupini za odzivanje na incidente na področju računalniške varnosti (CSIRT) prijaviti vse incidente, ki pomembno vplivajo na izvajanje njihovih storitev oziroma poslovanja.
Ker gre za področje, kjer lahko nepravilno ali prepozno ukrepanje pomeni dodatna tveganja za organizacijo, je URSIV pripravil praktične napotke za pravilno izvajanje zakonskih obveznosti.
Kaj vsebujejo napotki?
Dokument pojasnjuje:
- kdo je zavezanec za priglašanje incidentov,
- katere incidente je treba prijaviti,
- postopke in roke za priglasitev,
- nadaljnje obveznosti poročanja po prijavi incidenta,
- način komunikacije s pristojno skupino CSIRT.
Napotki za priglašanje incidentov so pripravljeni z namenom poenotiti postopke in organizacijam olajšati izpolnjevanje zakonskih zahtev.
Pomembno tudi za druge organizacije
Čeprav so napotki primarno namenjeni subjektom, ki imajo zakonsko obveznost priglašanja, jih lahko uporabljajo tudi:
- podjetja, ki želijo prostovoljno prijaviti kibernetski incident,
- organizacije, ki zaznajo kibernetsko grožnjo,
- subjekti, ki želijo prijaviti skorajšnji incident,
- druge organizacije, ki želijo prispevati k učinkovitejšemu odzivanju na kibernetske varnostne dogodke.
Pravočasno poročanje o incidentih lahko pomaga omejiti posledice napada in prispeva k hitrejšemu odzivu pristojnih institucij.
Kako trenutno poteka prijava?
Do vzpostavitve posebne platforme za prijavljanje incidentov se vse prijave posredujejo pristojni skupini CSIRT po elektronski pošti.
Organizacijam zato priporočamo, da se pravočasno seznanijo z napotki in vzpostavijo interne postopke za prepoznavanje, evidentiranje ter prijavljanje incidentov informacijske varnosti.
Foto: OOZ Domžale
Vir: URSIV