← Back to list
Zakon o informacijski varnosti
ZInfV
25articles changed
+5added
+5removed
+15modified
added 1383removed 546words
58paragraphs
1
−
- državni organi, organi lokalnih skupnosti, javne agencije in nosilci javnih pooblastil ter drugi subjekti, ki niso organi državne uprave iz prejšnje alineje ali izvajalci bistvenih storitev iz prve alineje tega odstavka in se povezujejo s centralnim državnim informacijsko-komunikacijskim omrežjem oziroma sistemom (v nadaljnjem besedilu: povezani subjekti).
1
+
(1) Zavezanci po tem zakonu so:
2
·
- izvajalci bistvenih storitev,
2
·
- izvajalci bistvenih storitev,
3
·
- ponudniki digitalnih storitev,
3
·
- ponudniki digitalnih storitev,
4
·
- organi državne uprave, ki upravljajo z informacijskimi sistemi in deli omrežja oziroma izvajajo informacijske storitve, nujne za nemoteno delovanje države ali za zagotavljanje nacionalne varnosti (v nadaljnjem besedilu: organi državne uprave), in
4
·
- organi državne uprave, ki upravljajo z informacijskimi sistemi in deli omrežja oziroma izvajajo informacijske storitve, nujne za nemoteno delovanje države ali za zagotavljanje nacionalne varnosti (v nadaljnjem besedilu: organi državne uprave), in
5
·
- državni organi, organi lokalnih skupnosti, javne agencije in nosilci javnih pooblastil ter drugi subjekti, ki niso organi državne uprave iz prejšnje alineje ali izvajalci bistvenih storitev iz prve alineje tega odstavka in se povezujejo s centralnim državnim informacijsko-komunikacijskim omrežjem oziroma sistemom (v nadaljnjem besedilu: povezani subjekti).
5
·
- državni organi, organi lokalnih skupnosti, javne agencije in nosilci javnih pooblastil ter drugi subjekti, ki niso organi državne uprave iz prejšnje alineje ali izvajalci bistvenih storitev iz prve alineje tega odstavka in se povezujejo s centralnim državnim informacijsko-komunikacijskim omrežjem oziroma sistemom (v nadaljnjem besedilu: povezani subjekti).
6
·
(2) Izvajalci bistvenih storitev so subjekti, ki delujejo na naslednjih področjih:
6
·
(2) Izvajalci bistvenih storitev so subjekti, ki delujejo na naslednjih področjih:
7
·
1. energija,
7
·
1. energija,
8
·
2. digitalna infrastruktura,
8
·
2. digitalna infrastruktura,
9
·
3. oskrba s pitno vodo in njena distribucija,
9
·
3. oskrba s pitno vodo in njena distribucija,
10
·
4. zdravstvo,
10
·
4. zdravstvo,
11
·
5. promet,
11
·
5. promet,
12
·
6. bančništvo,
12
·
6. bančništvo,
13
·
7. infrastruktura finančnega trga,
13
·
7. infrastruktura finančnega trga,
14
·
8. preskrba s hrano in
14
·
8. preskrba s hrano in
15
·
9. varstvo okolja.
15
·
9. varstvo okolja.
1
·
(1) Izvajalci bistvenih storitev za zagotavljanje informacijske varnosti ter visoke ravni varnosti omrežij in informacijskih sistemov vzpostavijo in vzdržujejo dokumentiran sistem upravljanja varovanja informacij ter sistem upravljanja neprekinjenega poslovanja, ki mora obsegati najmanj:
1
·
(1) Izvajalci bistvenih storitev za zagotavljanje informacijske varnosti ter visoke ravni varnosti omrežij in informacijskih sistemov vzpostavijo in vzdržujejo dokumentiran sistem upravljanja varovanja informacij ter sistem upravljanja neprekinjenega poslovanja, ki mora obsegati najmanj:
2
·
1. analizo obvladovanja tveganj z oceno sprejemljive ravni tveganj;
2
·
1. analizo obvladovanja tveganj z oceno sprejemljive ravni tveganj;
3
·
2. politiko neprekinjenega poslovanja z načrtom njegovega upravljanja;
3
·
2. politiko neprekinjenega poslovanja z načrtom njegovega upravljanja;
4
·
3. seznam njegovih ključnih, krmilnih in nadzornih informacijskih sistemov in delov omrežja ter pripadajočih podatkov, ki so bistvenega pomena za delovanje bistvenih storitev;
4
·
3. seznam njegovih ključnih, krmilnih in nadzornih informacijskih sistemov in delov omrežja ter pripadajočih podatkov, ki so bistvenega pomena za delovanje bistvenih storitev;
5
·
4. načrt obnovitve in ponovne vzpostavitve delovanja informacijskih sistemov iz prejšnje alineje;
5
·
4. načrt obnovitve in ponovne vzpostavitve delovanja informacijskih sistemov iz prejšnje alineje;
6
·
5. načrt odzivanja na incidente s protokolom obveščanja nacionalnega CSIRT;
6
·
5. načrt odzivanja na incidente s protokolom obveščanja nacionalnega CSIRT;
7
·
6. načrt varnostnih ukrepov za zagotavljanje celovitosti, zaupnosti in razpoložljivosti omrežja in informacijskih sistemov, ki upoštevajo področne posebnosti.
7
·
6. načrt varnostnih ukrepov za zagotavljanje celovitosti, zaupnosti in razpoložljivosti omrežja in informacijskih sistemov, ki upoštevajo področne posebnosti.
8
·
(2) Izvajalci bistvenih storitev na podlagi varnostne dokumentacije iz prejšnjega odstavka pripravijo in izvajajo potrebne varnostne ukrepe, ki se delijo na organizacijske, logično-tehnične in tehnične ukrepe.
8
·
(2) Izvajalci bistvenih storitev na podlagi varnostne dokumentacije iz prejšnjega odstavka pripravijo in izvajajo potrebne varnostne ukrepe, ki se delijo na organizacijske, logično-tehnične in tehnične ukrepe.
9
−
(3) Minister, pristojen za informacijsko družbo (v nadaljnjem besedilu: minister) podrobneje določi vsebino in strukturo varnostne dokumentacije iz prvega odstavka tega člena ter minimalen obseg in vsebino varnostnih ukrepov iz prejšnjega odstavka. Pri tem predpiše tudi metodologiji za pripravo analize obvladovanja tveganj ter za določitev ključnih, krmilnih in nadzornih informacijskih sistemov in delov omrežja ter pripadajočih podatkov iz 2. in 3. točke prvega odstavka tega člena.
9
+
(3) Vlada podrobneje določi vsebino in strukturo varnostne dokumentacije iz prvega odstavka tega člena ter minimalen obseg in vsebino varnostnih ukrepov iz prejšnjega odstavka. Pri tem predpiše tudi metodologiji za pripravo analize obvladovanja tveganj ter za določitev ključnih, krmilnih in nadzornih informacijskih sistemov in delov omrežja ter pripadajočih podatkov iz 2. in 3. točke prvega odstavka tega člena.
10
·
(4) Če ima izvajalec bistvenih storitev za zagotavljanje varnosti svojih omrežij in informacijskih sistemov že izdelano varnostno dokumentacijo na podlagi drugih predpisov, jo dopolni skladno s tem zakonom.
10
·
(4) Če ima izvajalec bistvenih storitev za zagotavljanje varnosti svojih omrežij in informacijskih sistemov že izdelano varnostno dokumentacijo na podlagi drugih predpisov, jo dopolni skladno s tem zakonom.
11
−
(5) Izvajalci bistvenih storitev za namen obvladovanja incidentov, skladno z analizo obvladovanja tveganj z oceno sprejemljive ravni tveganj in ob upoštevanju stanja tehnike zagotovijo tudi ohranjanje dnevniških zapisov o delovanju svojih ključnih, krmilnih ali nadzornih informacijskih sistemov ali delov omrežja, za obdobje šestih mesecev. Ohranjanje dnevniških zapisov se zagotavlja na ozemlju Republike Slovenije, razen za področja digitalne infrastrukture, bančništva in infrastrukture finančnega trga, glede katerih se lahko zagotavlja na ozemlju EU.
11
+
(5) Izvajalci bistvenih storitev za namen obvladovanja in preprečevanja incidentov, skladno z analizo obvladovanja tveganj z oceno sprejemljive ravni tveganj in ob upoštevanju stanja tehnike zagotovijo tudi ohranjanje dnevniških zapisov o delovanju svojih ključnih, krmilnih ali nadzornih informacijskih sistemov ali delov omrežja, za obdobje šestih mesecev, lahko pa tudi za daljše obdobje, kadar iz analize obvladovanja tveganj in ocene sprejemljive ravni tveganj izhaja, da bi bilo tveganja ustrezno obvladovati z daljšo hrambo dnevniških zapisov. Ohranjanje dnevniških zapisov se zagotavlja na ozemlju Republike Slovenije, razen za področja digitalne infrastrukture, bančništva in infrastrukture finančnega trga, glede katerih se lahko zagotavlja na ozemlju EU.
+
12
+
(6) Dnevniški zapisi o delovanju ključnih, krmilnih ali nadzornih informacijskih sistemov ali delov omrežja iz prejšnjega odstavka morajo biti hranjeni na način, ki zagotavlja njihovo avtentičnost, celovitost in razpoložljivost v primeru incidentov.
1
·
(1) Organi državne uprave za zagotavljanje informacijske varnosti ter visoke ravni varnosti omrežij in informacijskih sistemov državnih organov vzpostavijo in vzdržujejo dokumentiran sistem upravljanja varovanja informacij in sistem upravljanja neprekinjenega poslovanja, ki mora obsegati najmanj:
1
·
(1) Organi državne uprave za zagotavljanje informacijske varnosti ter visoke ravni varnosti omrežij in informacijskih sistemov državnih organov vzpostavijo in vzdržujejo dokumentiran sistem upravljanja varovanja informacij in sistem upravljanja neprekinjenega poslovanja, ki mora obsegati najmanj:
2
·
1. analizo obvladovanja tveganj z oceno sprejemljive ravni tveganj,
2
·
1. analizo obvladovanja tveganj z oceno sprejemljive ravni tveganj,
3
·
2. politiko neprekinjenega poslovanja z načrtom njegovega upravljanja,
3
·
2. politiko neprekinjenega poslovanja z načrtom njegovega upravljanja,
4
·
3. seznam informacijskih sistemov in delov omrežja organov državne uprave ter pripadajočih podatkov, ki so bistvenega pomena za delovanje storitev organov državne uprave,
4
·
3. seznam informacijskih sistemov in delov omrežja organov državne uprave ter pripadajočih podatkov, ki so bistvenega pomena za delovanje storitev organov državne uprave,
5
·
4. načrt obnovitve in ponovne vzpostavitve delovanja informacijskih sistemov iz prejšnje alineje,
5
·
4. načrt obnovitve in ponovne vzpostavitve delovanja informacijskih sistemov iz prejšnje alineje,
6
·
5. načrt odzivanja na incidente s protokolom obveščanja CSIRT organov državne uprave in
6
·
5. načrt odzivanja na incidente s protokolom obveščanja CSIRT organov državne uprave in
7
·
6. načrt varnostnih ukrepov za zagotavljanje celovitosti, zaupnosti in razpoložljivosti omrežja in informacijskih sistemov organov državne uprave.
7
·
6. načrt varnostnih ukrepov za zagotavljanje celovitosti, zaupnosti in razpoložljivosti omrežja in informacijskih sistemov organov državne uprave.
8
·
(2) Organi državne uprave na podlagi varnostne dokumentacije iz prejšnjega odstavka pripravijo in izvajajo potrebne varnostne ukrepe, ki se delijo na organizacijske, logično-tehnične in tehnične ukrepe.
8
·
(2) Organi državne uprave na podlagi varnostne dokumentacije iz prejšnjega odstavka pripravijo in izvajajo potrebne varnostne ukrepe, ki se delijo na organizacijske, logično-tehnične in tehnične ukrepe.
9
−
(3) Minister podrobneje določi vsebino in strukturo varnostne dokumentacije iz prvega odstavka tega člena ter minimalen obseg in vsebino varnostnih ukrepov iz prejšnjega odstavka. Pri tem predpiše tudi metodologiji za pripravo analize obvladovanja tveganj ter za določitev ključnih, krmilnih in nadzornih informacijskih sistemov in delov omrežja ter pripadajočih podatkov iz 2. in 3. točke prvega odstavka tega člena.
9
+
(3) Vlada podrobneje določi vsebino in strukturo varnostne dokumentacije iz prvega odstavka tega člena ter minimalen obseg in vsebino varnostnih ukrepov iz prejšnjega odstavka. Pri tem predpiše tudi metodologiji za pripravo analize obvladovanja tveganj ter za določitev ključnih, krmilnih in nadzornih informacijskih sistemov in delov omrežja ter pripadajočih podatkov iz 2. in 3. točke prvega odstavka tega člena.
10
·
(4) Če ima organ državne uprave za zagotavljanje varnosti svojih omrežij in informacijskih sistemov že izdelano varnostno dokumentacijo na podlagi drugih predpisov, jo dopolni skladno s tem zakonom.
10
·
(4) Če ima organ državne uprave za zagotavljanje varnosti svojih omrežij in informacijskih sistemov že izdelano varnostno dokumentacijo na podlagi drugih predpisov, jo dopolni skladno s tem zakonom.
11
−
(5) Organi državne uprave za namen obvladovanja incidentov, skladno z analizo obvladovanja tveganj z oceno sprejemljive ravni tveganj, ki jo izvedejo ob upoštevanju stanja tehnike, zagotovijo tudi ohranjanje dnevniških zapisov o delovanju svojih informacijskih sistemov ali delov omrežja za obdobje šestih mesecev. Ohranjanje teh dnevniških zapisov mora biti zagotovljeno na ozemlju Republike Slovenije.
11
+
(5) Organi državne uprave za namen obvladovanja in preprečevanja incidentov, skladno z analizo obvladovanja tveganj z oceno sprejemljive ravni tveganj, ki jo izvedejo ob upoštevanju stanja tehnike, zagotovijo tudi ohranjanje dnevniških zapisov o delovanju svojih informacijskih sistemov ali delov omrežja za obdobje šestih mesecev, lahko pa tudi za daljše obdobje, kadar iz analize obvladovanja tveganj in ocene sprejemljive ravni tveganj izhaja, da bi bilo tveganja ustrezno obvladovati z daljšo hrambo dnevniških zapisov. Ohranjanje teh dnevniških zapisov mora biti zagotovljeno na ozemlju Republike Slovenije.
+
12
+
(6) Dnevniški zapisi iz prejšnjega odstavka morajo biti hranjeni na način, ki zagotavlja njihovo avtentičnost, celovitost in razpoložljivost v primeru incidentov.
1
·
(1) Organi državne uprave brez nepotrebnega odlašanja CSIRT organov državne uprave priglasijo incidente s pomembnim vplivom na neprekinjeno izvajanje storitev organov državne uprave, tisti organi državne uprave, ki imajo lastne zmogljivosti vsaj na ravni varnostno operativnega centra, pa pristojnemu nacionalnemu organu. Pri določitvi pomembnosti vpliva incidenta upoštevajo zlasti:
1
·
(1) Organi državne uprave brez nepotrebnega odlašanja CSIRT organov državne uprave priglasijo incidente s pomembnim vplivom na neprekinjeno izvajanje storitev organov državne uprave, tisti organi državne uprave, ki imajo lastne zmogljivosti vsaj na ravni varnostno operativnega centra, pa pristojnemu nacionalnemu organu. Pri določitvi pomembnosti vpliva incidenta upoštevajo zlasti:
2
·
- število uporabnikov, ki jih je prizadela motnja pri zagotavljanju storitve organov državne uprave,
2
·
- število uporabnikov, ki jih je prizadela motnja pri zagotavljanju storitve organov državne uprave,
3
·
- trajanje incidenta in
3
·
- trajanje incidenta in
4
·
- geografsko razširjenost, kar zadeva območje, na katerega vpliva incident.
4
·
- geografsko razširjenost, kar zadeva območje, na katerega vpliva incident.
5
·
(2) Priglasitelj mora ob prijavi incidenta poskrbeti za ustrezno zavarovanje dnevniških zapisov oziroma revizijskih sledi, če te obstajajo.
5
·
(2) Priglasitelj mora ob prijavi incidenta poskrbeti za ustrezno zavarovanje dnevniških zapisov oziroma revizijskih sledi, če te obstajajo.
6
·
(3) CSIRT organov državne uprave o incidentu obvesti nacionalni CSIRT in pristojni nacionalni organ, ki vodi seznam incidentov iz tretjega odstavka 25. člena tega zakona. Pristojni nacionalni organ o incidentu, ki bi lahko ob daljšem trajanju povzročil slabšanje stabilnosti nacionalne varnosti Republike Slovenije, nemudoma obvesti policijo ter Nacionalni center za krizno upravljanje.
6
·
(3) CSIRT organov državne uprave o incidentu obvesti nacionalni CSIRT in pristojni nacionalni organ, ki vodi seznam incidentov iz tretjega odstavka 25. člena tega zakona. Pristojni nacionalni organ o incidentu, ki bi lahko ob daljšem trajanju povzročil slabšanje stabilnosti nacionalne varnosti Republike Slovenije, nemudoma obvesti policijo ter Nacionalni center za krizno upravljanje.
7
·
(4) Pri izvajanju obveznosti priglasitve mora CSIRT organov državne uprave paziti, da informacije o ranljivosti storitve organa državne uprave ostanejo zaupne, dokler se varnost znova ne vzpostavi.
7
·
(4) Pri izvajanju obveznosti priglasitve mora CSIRT organov državne uprave paziti, da informacije o ranljivosti storitve organa državne uprave ostanejo zaupne, dokler se varnost znova ne vzpostavi.
8
·
(5) Pristojni nacionalni organ lahko po posvetovanju z organom državne uprave, ki je priglasil incident, obvesti javnost o posameznih incidentih, kadar je ozaveščenost javnosti potrebna za preprečitev incidenta ali njegovo obravnavo.
8
·
(5) Pristojni nacionalni organ lahko po posvetovanju z organom državne uprave, ki je priglasil incident, obvesti javnost o posameznih incidentih, kadar je ozaveščenost javnosti potrebna za preprečitev incidenta ali njegovo obravnavo.
9
−
(6) Pri obveščanju javnosti iz prejšnjega odstavka pristojni nacionalni organ upošteva ravnotežje med interesom javnosti, da je obveščena o nevarnostih, na eni strani ter morebitnim negativnim vplivom takšne objave na preiskovanje ali pregon kaznivih dejanj, javni red in mir, nacionalno varnost in obrambo države na drugi strani. VI. Standardizacija in prostovoljna priglasitev
9
+
(6) Pri obveščanju javnosti iz prejšnjega odstavka pristojni nacionalni organ upošteva ravnotežje med interesom javnosti, da je obveščena o nevarnostih, na eni strani ter morebitnim negativnim vplivom takšne objave na preiskovanje ali pregon kaznivih dejanj, javni red in mir, nacionalno varnost in obrambo države na drugi strani. V.a Informacijska varnost povezanih subjektov
+
1
+
(1) Povezani subjekti so zavezani za izpolnjevanje obveznosti po tem zakonu, in sicer za:
+
2
+
- določitev kontaktne osebe za informacijsko varnost in njenega namestnika ter za posredovanje njunih kontaktnih podatkov pristojnemu nacionalnemu organu in vsakokratnih sprememb teh podatkov v 15 delovnih dneh od njihovega nastanka,
+
3
+
- pripravo analize obvladovanja tveganj informacijske varnosti z oceno sprejemljive ravni tveganj,
+
4
+
- sprejetje in izvajanje minimalnega obsega varnostnih ukrepov za zagotavljanje celovitosti, zaupnosti in razpoložljivosti omrežja in informacijskih sistemov, ki upoštevajo posebne potrebe delovnega področja povezanega subjekta, ter
+
5
+
- pripravo navodil in postopkov za obvladovanje incidentov informacijske varnosti s protokolom obveščanja CSIRT organov državne uprave, ki mu priglašajo incidente z možnim vplivom na centralno državno informacijsko-komunikacijsko omrežje oziroma sistem (v nadaljnjem besedilu: centralni informacijsko-komunikacijski sistem).
+
6
+
(2) Vlada podrobneje določi način izvajanja obveznosti iz prejšnjega odstavka in minimalni obseg varnostnih ukrepov povezanih subjektov glede informacijske varnosti ter metodologijo za pripravo analize obvladovanja tveganj iz druge alineje prejšnjega odstavka.
+
7
+
(3) V zvezi s priglasitvijo incidentov povezanih subjektov CSIRT organov državne uprave se smiselno uporabljajo tretji, četrti, peti in šesti odstavek 18. člena tega zakona.
+
8
+
(4) Centralni informacijsko-komunikacijski sistem je osrednji državni informacijsko-komunikacijski sistem v upravljanju ministrstva, pristojnega za upravljanje informacijsko-komunikacijskih sistemov, namenjen povezovanju lokalnih omrežij organov državne uprave in drugih subjektov za namene izvrševanja njihovih zakonskih obveznosti ter dostopu do skupnih informacijskih rešitev in informacijsko-komunikacijske infrastrukture preko centraliziranega upravljanja in nadzora. Centralni informacijsko-komunikacijski sistem uporabnikom zagotavlja tudi varen dostop do interneta. VI. Standardizacija in prostovoljna priglasitev
1
·
(1) Priglašene incidente ob njihovem reševanju vrednoti pristojni nacionalni CSIRT ali CSIRT organov državne uprave, v primeru, da imajo organi državne uprave zagotovljene lastne zmogljivosti vsaj na ravni varnostno operativnega centra, pa jih vrednoti pristojni nacionalni organ. Pri vrednotenju se lahko navedeni organi medsebojno posvetujejo. Pri tem je glede na težo incidenta:
1
·
(1) Priglašene incidente ob njihovem reševanju vrednoti pristojni nacionalni CSIRT ali CSIRT organov državne uprave, v primeru, da imajo organi državne uprave zagotovljene lastne zmogljivosti vsaj na ravni varnostno operativnega centra, pa jih vrednoti pristojni nacionalni organ. Pri vrednotenju se lahko navedeni organi medsebojno posvetujejo. Pri tem je glede na težo incidenta:
2
·
- lažji incident enkraten incident, ki ima glede na parametre določitve pomembnosti vpliva incidenta iz prvega odstavka 13. člena ali petega odstavka 14. člena ali prvega odstavka 18. člena tega zakona majhen negativen vpliv na zaupnost, celovitost in razpoložljivost omrežja, informacijskega sistema oziroma informacijskih storitev zavezanca in ne sme imeti večjega vpliva na nemoteno delovanje zavezanca ter mu povzročiti večje škode. Prav tako takšen incident ne sme imeti negativnega medpodročnega vpliva ali negativnega vpliva na delovanje informacijskih sistemov obrambe, notranje varnosti ter sistema zaščite in reševanja;
2
·
- lažji incident enkraten incident, ki ima glede na parametre določitve pomembnosti vpliva incidenta iz prvega odstavka 13. člena ali petega odstavka 14. člena ali prvega odstavka 18. člena tega zakona majhen negativen vpliv na zaupnost, celovitost in razpoložljivost omrežja, informacijskega sistema oziroma informacijskih storitev zavezanca in ne sme imeti večjega vpliva na nemoteno delovanje zavezanca ter mu povzročiti večje škode. Prav tako takšen incident ne sme imeti negativnega medpodročnega vpliva ali negativnega vpliva na delovanje informacijskih sistemov obrambe, notranje varnosti ter sistema zaščite in reševanja;
3
·
- težji incident enkraten incident oziroma zaporedje večjega števila različnih incidentov v kratkem obdobju, ki ima glede na parametre določitve pomembnosti vpliva incidenta iz prvega odstavka 13. člena ali petega odstavka 14. člena ali prvega odstavka 18. člena tega zakona velik negativen vpliv na zaupnost, celovitost in razpoložljivost omrežja, informacijskega sistema oziroma informacijskih storitev zavezanca. Takšen incident ima pomemben vpliv na nemoteno delovanje zavezanca in mu povzroči večjo škodo. Ob tem ima takšen incident lahko tudi negativen medpodročni vpliv oziroma negativen vpliv na delovanje informacijskih sistemov obrambe, notranje varnosti ter sistema zaščite in reševanja, vendar ta vpliv ne dosega kriterijev iz naslednje alineje;
3
·
- težji incident enkraten incident oziroma zaporedje večjega števila različnih incidentov v kratkem obdobju, ki ima glede na parametre določitve pomembnosti vpliva incidenta iz prvega odstavka 13. člena ali petega odstavka 14. člena ali prvega odstavka 18. člena tega zakona velik negativen vpliv na zaupnost, celovitost in razpoložljivost omrežja, informacijskega sistema oziroma informacijskih storitev zavezanca. Takšen incident ima pomemben vpliv na nemoteno delovanje zavezanca in mu povzroči večjo škodo. Ob tem ima takšen incident lahko tudi negativen medpodročni vpliv oziroma negativen vpliv na delovanje informacijskih sistemov obrambe, notranje varnosti ter sistema zaščite in reševanja, vendar ta vpliv ne dosega kriterijev iz naslednje alineje;
4
·
- kritični incident tisti incident, ki ima glede na parametre določitve pomembnosti vpliva incidenta iz prvega odstavka 13. člena ali petega odstavka 14. člena ali prvega odstavka 18. člena tega zakona zelo velik negativen vpliv na zaupnost, celovitost in razpoložljivost omrežja, informacijskega sistema oziroma informacijskih storitev zavezanca. Ob tem takšen incident povzroči tudi oteženo delovanje države, še posebej informacijskih sistemov obrambe, notranje varnosti ter sistema zaščite in reševanja, oziroma delno onemogoči delovanje vsaj treh področij bistvenih storitev ali enega v celoti.
4
·
- kritični incident tisti incident, ki ima glede na parametre določitve pomembnosti vpliva incidenta iz prvega odstavka 13. člena ali petega odstavka 14. člena ali prvega odstavka 18. člena tega zakona zelo velik negativen vpliv na zaupnost, celovitost in razpoložljivost omrežja, informacijskega sistema oziroma informacijskih storitev zavezanca. Ob tem takšen incident povzroči tudi oteženo delovanje države, še posebej informacijskih sistemov obrambe, notranje varnosti ter sistema zaščite in reševanja, oziroma delno onemogoči delovanje vsaj treh področij bistvenih storitev ali enega v celoti.
5
·
(2) Pristojni nacionalni organ na podlagi podatkov in informacij o teži incidenta iz prejšnjega odstavka, ki mu jih sproti posredujeta nacionalni CSIRT ali CSIRT organov državne uprave, oceni ali gre hkrati tudi za kibernetski napad.
5
·
(2) Pristojni nacionalni organ na podlagi podatkov in informacij o teži incidenta iz prejšnjega odstavka, ki mu jih sproti posredujeta nacionalni CSIRT ali CSIRT organov državne uprave, oceni ali gre hkrati tudi za kibernetski napad.
6
·
(3) Pristojni nacionalni organ mora o kritičnem incidentu in kibernetskem napadu nemudoma obvestiti vlado in Svet za nacionalno varnost (v nadaljnjem besedilu: SNAV), lahko pa ju glede na presojo relevantnih okoliščin obvesti tudi o težjem incidentu, kadar obstaja možnost, da preraste v kritični incident.
6
·
(3) Pristojni nacionalni organ mora o kritičnem incidentu in kibernetskem napadu nemudoma obvestiti vlado in Svet za nacionalno varnost (v nadaljnjem besedilu: SNAV), lahko pa ju glede na presojo relevantnih okoliščin obvesti tudi o težjem incidentu, kadar obstaja možnost, da preraste v kritični incident.
7
·
(4) Pristojni nacionalni organ lahko zavezancu v primeru težjega ali kritičnega incidenta ali v primeru kibernetskega napada s pisno odločbo, v nujnih primerih pa tudi ustno, določi takšne primerne in sorazmerne ukrepe, kot je potrebno za zaustavitev incidenta, ki že poteka, ali za odpravo njegovih posledic. Zavezancu se pisni odpravek ustne odločbe vroči čim prej, vendar najkasneje v roku 48 ur po ustni odločbi.
7
·
(4) Pristojni nacionalni organ lahko zavezancu v primeru težjega ali kritičnega incidenta ali v primeru kibernetskega napada s pisno odločbo, v nujnih primerih pa tudi ustno, določi takšne primerne in sorazmerne ukrepe, kot je potrebno za zaustavitev incidenta, ki že poteka, ali za odpravo njegovih posledic. Zavezancu se pisni odpravek ustne odločbe vroči čim prej, vendar najkasneje v roku 48 ur po ustni odločbi.
8
−
(5) Ukrepi, izdani na podlagi prejšnjega odstavka, se določijo v takšnem obsegu in za toliko časa, kot je nujno potrebno za dosego namena iz prejšnjega odstavka. Pritožba zoper odločbo iz prejšnjega odstavka ne zadrži njene izvršitve.
8
+
(5) Ukrepi, izdani na podlagi prejšnjega odstavka, se določijo v takšnem obsegu in za toliko časa, kot je nujno potrebno za dosego namena iz prejšnjega odstavka. Zoper odločbo iz prejšnjega odstavka ni dovoljena pritožba, dovoljen pa je upravni spor. Tožba v upravnem sporu se vloži na sedežu upravnega sodišča Republike Slovenije. Postopek je nujen in prednosten.
9
·
(6) Pristojni nacionalni organ o ukrepih iz četrtega odstavka tega člena obvesti vlado in SNAV.
9
·
(6) Pristojni nacionalni organ o ukrepih iz četrtega odstavka tega člena obvesti vlado in SNAV.
1
·
(1) Stanje povečane ogroženosti varnosti omrežij ali informacijskih sistemov (v nadaljnjem besedilu: stanje povečane ogroženosti) je stanje, ko je podana velika verjetnost realizacije težjega ali kritičnega incidenta iz prvega odstavka oziroma kibernetskega napada iz drugega odstavka prejšnjega člena v 72 urah od zaznave takšne verjetnosti.
1
·
(1) Stanje povečane ogroženosti varnosti omrežij ali informacijskih sistemov (v nadaljnjem besedilu: stanje povečane ogroženosti) je stanje, ko je podana velika verjetnost realizacije težjega ali kritičnega incidenta iz prvega odstavka oziroma kibernetskega napada iz drugega odstavka prejšnjega člena v 72 urah od zaznave takšne verjetnosti.
2
·
(2) Pristojni nacionalni organ glede na podatke in informacije, s katerimi razpolaga, in v sodelovanju s preostalimi pristojnimi organi oceni, ali gre za stanje povečane ogroženosti iz prejšnjega odstavka.
2
·
(2) Pristojni nacionalni organ glede na podatke in informacije, s katerimi razpolaga, in v sodelovanju s preostalimi pristojnimi organi oceni, ali gre za stanje povečane ogroženosti iz prejšnjega odstavka.
3
·
(3) Pristojni nacionalni organ mora o stanju povečane ogroženosti zaradi verjetnosti realizacije kritičnega incidenta ali kibernetskega napada iz prvega odstavka tega člena nemudoma obvestiti vlado in SNAV, lahko pa ju glede na presojo relevantnih okoliščin obvesti tudi zaradi verjetnosti realizacije težjega incidenta iz prvega odstavka tega člena.
3
·
(3) Pristojni nacionalni organ mora o stanju povečane ogroženosti zaradi verjetnosti realizacije kritičnega incidenta ali kibernetskega napada iz prvega odstavka tega člena nemudoma obvestiti vlado in SNAV, lahko pa ju glede na presojo relevantnih okoliščin obvesti tudi zaradi verjetnosti realizacije težjega incidenta iz prvega odstavka tega člena.
4
·
(4) Pristojni nacionalni organ lahko v stanju povečane ogroženosti zavezancu iz prve ali tretje alineje prvega odstavka 5. člena tega zakona s pisno odločbo, v nujnih primerih pa tudi ustno, določi takšne primerne in sorazmerne ukrepe, kot je potrebno za preprečitev ali za zmanjšanje verjetnosti realizacije incidenta iz prvega odstavka tega člena, kot tudi za zmanjšanje pričakovanih škodljivih posledic ob morebitni realizaciji takšnega incidenta. Zavezancu se pisni odpravek ustne odločbe vroči čim prej, vendar najkasneje v roku 48 ur po ustni odločbi.
4
·
(4) Pristojni nacionalni organ lahko v stanju povečane ogroženosti zavezancu iz prve ali tretje alineje prvega odstavka 5. člena tega zakona s pisno odločbo, v nujnih primerih pa tudi ustno, določi takšne primerne in sorazmerne ukrepe, kot je potrebno za preprečitev ali za zmanjšanje verjetnosti realizacije incidenta iz prvega odstavka tega člena, kot tudi za zmanjšanje pričakovanih škodljivih posledic ob morebitni realizaciji takšnega incidenta. Zavezancu se pisni odpravek ustne odločbe vroči čim prej, vendar najkasneje v roku 48 ur po ustni odločbi.
5
−
(5) Ukrepi, izdani na podlagi prejšnjega odstavka, se določijo v takšnem obsegu in za toliko časa, kot je nujno potrebno za dosego namena iz prejšnjega odstavka. Pritožba zoper odločbo ne zadrži njene izvršitve.
5
+
(5) Ukrepi, izdani na podlagi prejšnjega odstavka, se določijo v takšnem obsegu in za toliko časa, kot je nujno potrebno za dosego namena iz prejšnjega odstavka. Zoper odločbo iz prejšnjega odstavka ni dovoljena pritožba, dovoljen pa je upravni spor. Tožba v upravnem sporu se vloži na sedežu upravnega sodišča Republike Slovenije. Postopek je nujen in prednosten.
6
·
(6) Pristojni nacionalni organ o ukrepih iz četrtega odstavka tega člena obvesti vlado in SNAV.
6
·
(6) Pristojni nacionalni organ o ukrepih iz četrtega odstavka tega člena obvesti vlado in SNAV.
1
−
(1) Kibernetsko obrambo usklajujejo in izvajajo pristojni nacionalni organ, nacionalni CSIRT in CSIRT organov državne uprave ter ministrstvo, pristojno za obrambo, policija, Slovenska obveščevalno-varnostna agencija (v nadaljnjem besedilu: SOVA) in drugi nacionalni organi skladno s svojimi pristojnostmi pri zagotavljanju nacionalne varnosti.
1
+
(1) Kibernetsko obrambo usklajujejo in izvajajo pristojni nacionalni organ, nacionalni CSIRT in CSIRT organov državne uprave ter ministrstvo, pristojno za obrambo, ministrstvo, pristojno za upravljanje informacijsko-komunikacijskih sistemov, policija, Slovenska obveščevalno-varnostna agencija (v nadaljnjem besedilu: SOVA) in drugi nacionalni organi skladno s svojimi pristojnostmi pri zagotavljanju nacionalne varnosti.
2
−
(2) Pristojni organi iz prejšnjega odstavka zagotavljajo ustrezne zmogljivosti kibernetske obrambe v svojem kibernetskem prostoru. Pri tem ministrstvo, pristojno za zagotavljanje elektronskih storitev javne uprave, ministrstvo, pristojno za obrambo, ministrstvo, pristojno za zunanje zadeve, ter policija in SOVA stalno spremljajo stanje in odzive na dogodke v kibernetskem prostoru.
2
+
(2) Pristojni organi iz prejšnjega odstavka zagotavljajo ustrezne zmogljivosti kibernetske obrambe v svojem kibernetskem prostoru. Pri tem pristojni nacionalni organ, ministrstvo, pristojno za upravljanje informacijsko-komunikacijskih sistemov, ministrstvo, pristojno za obrambo, ministrstvo, pristojno za zunanje zadeve, ter policija in SOVA stalno spremljajo stanje in odzive na dogodke v kibernetskem prostoru.
3
·
(3) Za namen kibernetske obrambe organi iz prvega in prejšnjega odstavka na različnih ravneh izvajajo usklajene organizacijske, logično-tehnične, tehnične in administrativne ukrepe ter dejavnosti za zagotavljanje celovite informacijske varnosti skladno s svojimi pristojnostmi.
3
·
(3) Za namen kibernetske obrambe organi iz prvega in prejšnjega odstavka na različnih ravneh izvajajo usklajene organizacijske, logično-tehnične, tehnične in administrativne ukrepe ter dejavnosti za zagotavljanje celovite informacijske varnosti skladno s svojimi pristojnostmi.
4
·
(4) Namen iz prejšnjega odstavka se uresničuje tudi z vključevanjem organov iz prvega in drugega odstavka tega člena v mednarodne varnostne povezave in njihovim aktivnim sodelovanjem v teh povezavah ter prek drugih oblik multilateralnega in bilateralnega sodelovanja. VIII. Seznami
4
·
(4) Namen iz prejšnjega odstavka se uresničuje tudi z vključevanjem organov iz prvega in drugega odstavka tega člena v mednarodne varnostne povezave in njihovim aktivnim sodelovanjem v teh povezavah ter prek drugih oblik multilateralnega in bilateralnega sodelovanja. VIII. Seznami
1
·
(1) Pristojni nacionalni organ za namen sodelovanja z zavezanci vodi seznam kontaktnih podatkov, ki vsebuje:
1
·
(1) Pristojni nacionalni organ za namen sodelovanja z zavezanci vodi seznam kontaktnih podatkov, ki vsebuje:
2
·
- matično in davčno številko ter klasifikacijo dejavnosti zavezanca,
2
·
- matično in davčno številko ter klasifikacijo dejavnosti zavezanca,
3
·
- naziv, naslov, telefonsko številko ter elektronski naslov zavezanca,
3
·
- naziv, naslov, telefonsko številko ter elektronski naslov zavezanca,
4
·
- ime in priimek, številko telefona in elektronski naslov kontaktne osebe zavezanca ter njenega namestnika iz 10. člena tega zakona.
4
·
- ime in priimek, številko telefona in elektronski naslov kontaktne osebe zavezanca ter njenega namestnika iz 10. člena tega zakona.
5
·
(2) Do seznama iz prejšnjega odstavka imata v delu, ki se nanaša na zavezance iz njune pristojnosti, dostop tudi nacionalni CSIRT in CSIRT organov državne uprave.
5
·
(2) Do seznama iz prejšnjega odstavka imata v delu, ki se nanaša na zavezance iz njune pristojnosti, dostop tudi nacionalni CSIRT in CSIRT organov državne uprave.
6
−
(3) Pristojni nacionalni organ za namen odzivanja na incidente ter kibernetske napade vodi skupen seznam incidentov in kibernetskih napadov, ki vsebuje:
6
+
(3) Pristojni nacionalni organ za namen preprečevanja in odzivanja na incidente ter kibernetske napade vodi skupen seznam incidentov in kibernetskih napadov, ki vsebuje:
7
·
- poročilo o incidentu ali kibernetskem napadu z identifikacijskimi podatki zavezanca in informacijskega sistema ali omrežja, kjer se je incident ali napad zgodil, ter podatki o incidentu ali napadu,
7
·
- poročilo o incidentu ali kibernetskem napadu z identifikacijskimi podatki zavezanca in informacijskega sistema ali omrežja, kjer se je incident ali napad zgodil, ter podatki o incidentu ali napadu,
8
·
- podatke o viru incidenta ali napada,
8
·
- podatke o viru incidenta ali napada,
9
·
- potek obveščanja preostalih pristojnih organov in postopek obveščanja drugih morebiti prizadetih subjektov,
9
·
- potek obveščanja preostalih pristojnih organov in postopek obveščanja drugih morebiti prizadetih subjektov,
10
·
- potek reševanja incidenta ali napada in končni rezultat ter ukrepe, sprejete za preprečitev ponavljanja oziroma za zmanjšanje tveganja pojava incidenta ali napada.
10
·
- potek reševanja incidenta ali napada in končni rezultat ter ukrepe, sprejete za preprečitev ponavljanja oziroma za zmanjšanje tveganja pojava incidenta ali napada.
11
·
(4) Nacionalni CSIRT in CSIRT organov državne uprave za namen preprečevanja in odzivanja na incidente ter kibernetske napade vodita seznam incidentov in kibernetskih napadov s podatki iz prejšnjega odstavka za incidente, ki jih obravnavata.
11
·
(4) Nacionalni CSIRT in CSIRT organov državne uprave za namen preprečevanja in odzivanja na incidente ter kibernetske napade vodita seznam incidentov in kibernetskih napadov s podatki iz prejšnjega odstavka za incidente, ki jih obravnavata.
12
−
(5) Pristojni nacionalni organ za namen ustrezne določitve organov državne uprave ter preprečevanja in odzivanja na incidente in kibernetske napade vodi tudi seznam bistvenih storitev ter seznam informacijskih sistemov, delov omrežja in informacijskih storitev izvajalcev bistvenih storitev in organov državne uprave, nujnih za nemoteno delovanje države ali za zagotavljanje nacionalne varnosti.
12
+
(5) Pristojni nacionalni organ za namen ustrezne določitve izvajalcev bistvenih storitev in organov državne uprave ter preprečevanja in odzivanja na incidente in kibernetske napade vodi tudi seznam bistvenih storitev ter seznam informacijskih sistemov, delov omrežja in informacijskih storitev izvajalcev bistvenih storitev in organov državne uprave, nujnih za nemoteno delovanje države ali za zagotavljanje nacionalne varnosti.
13
·
(6) Pristojni nacionalni organ in nacionalni CSIRT ter CSIRT organov državne uprave na podlagi podatkov iz tretjega in četrtega odstavka tega člena za statistične namene in namene seznanjanja javnosti dvakrat letno pripravijo anonimizirane informacije, ki jih tudi javno objavijo na svojih spletnih straneh. IX. Organizacija nacionalnega sistema informacijske varnosti
13
·
(6) Pristojni nacionalni organ in nacionalni CSIRT ter CSIRT organov državne uprave na podlagi podatkov iz tretjega in četrtega odstavka tega člena za statistične namene in namene seznanjanja javnosti dvakrat letno pripravijo anonimizirane informacije, ki jih tudi javno objavijo na svojih spletnih straneh. IX. Organizacija nacionalnega sistema informacijske varnosti
1
−
Vlada sprejme strategijo informacijske varnosti (v nadaljnjem besedilu: strategija), ki predstavlja okvir za izvedbo ukrepov za vzpostavitev učinkovitega nacionalnega sistema zagotavljanja informacijske varnosti. S tem namenom opredeljuje strateške cilje ter ukrepe politike in regulativne ukrepe, ki morajo zajemati vsaj področja iz drugega odstavka 5. člena, digitalne storitve iz 8. člena in storitve organov državne uprave iz 9. člena tega zakona. Pri tem obravnava zlasti:
1
+
Vlada sprejme strategijo kibernetske varnosti (v nadaljnjem besedilu: strategija), ki predstavlja okvir za izvedbo ukrepov za vzpostavitev učinkovitega nacionalnega sistema zagotavljanja informacijske oziroma kibernetske varnosti. S tem namenom opredeljuje strateške cilje ter ukrepe politike in regulativne ukrepe, ki morajo zajemati vsaj področja iz drugega odstavka 5. člena, digitalne storitve iz 8. člena in storitve organov državne uprave iz 9. člena tega zakona. Pri tem obravnava zlasti:
2
·
1. cilje in prednostne naloge strategije;
2
·
1. cilje in prednostne naloge strategije;
3
·
2. okvir upravljanja za dosego ciljev in prednostnih nalog strategije, vključno z vlogami in odgovornostmi državnih organov in drugih ustreznih deležnikov;
3
·
2. okvir upravljanja za dosego ciljev in prednostnih nalog strategije, vključno z vlogami in odgovornostmi državnih organov in drugih ustreznih deležnikov;
4
·
3. opredelitev ukrepov v zvezi s pripravljenostjo, odzivanjem in ponovno vzpostavitvijo informacijske varnosti, vključno s sodelovanjem med javnim in zasebnim sektorjem;
4
·
3. opredelitev ukrepov v zvezi s pripravljenostjo, odzivanjem in ponovno vzpostavitvijo informacijske varnosti, vključno s sodelovanjem med javnim in zasebnim sektorjem;
5
·
4. opredelitev programov izobraževanja, ozaveščanja in usposabljanja v zvezi s strategijo;
5
·
4. opredelitev programov izobraževanja, ozaveščanja in usposabljanja v zvezi s strategijo;
6
·
5. opredelitev načrtov raziskav in razvoja v zvezi s strategijo;
6
·
5. opredelitev načrtov raziskav in razvoja v zvezi s strategijo;
7
·
6. načrt ocene tveganja za prepoznavanje tveganj;
7
·
6. načrt ocene tveganja za prepoznavanje tveganj;
8
·
7. seznam različnih subjektov, vključenih v izvajanje strategije.
8
·
7. seznam različnih subjektov, vključenih v izvajanje strategije.
1
−
(1) Pristojni nacionalni organ je organ v sestavi ministrstva, pristojnega za informacijsko družbo.
1
+
(1) Pristojni nacionalni organ je Urad Vlade Republike Slovenije za informacijsko varnost.
2
·
(2) Pristojni nacionalni organ poleg drugih nalog, določenih s tem zakonom, izvaja še naslednje naloge:
2
·
(2) Pristojni nacionalni organ poleg drugih nalog, določenih s tem zakonom, izvaja še naslednje naloge:
3
·
1. koordinira delovanje sistema informacijske varnosti;
3
·
1. koordinira delovanje sistema informacijske varnosti;
4
·
2. razvija zmogljivosti za izvajanje kibernetske obrambe;
4
·
2. razvija zmogljivosti za izvajanje kibernetske obrambe;
5
·
3. vsem zavezancem pri izvajanju njihovih nalog nudi strokovno podporo na področju informacijske varnosti;
5
·
3. vsem zavezancem pri izvajanju njihovih nalog nudi strokovno podporo na področju informacijske varnosti;
6
·
4. zagotavlja analize, metodološko podporo in preventivno delovanje na področju informacijske varnosti ter daje mnenja s področja svojih prisotnosti;
6
·
4. zagotavlja analize, metodološko podporo in preventivno delovanje na področju informacijske varnosti ter daje mnenja s področja svojih prisotnosti;
7
·
5. sodeluje z organi in organizacijami, ki delujejo na področju informacijske varnosti, predvsem z nacionalnim CSIRT in CSIRT organov državne uprave, z varnostno-operativnimi centri, z regulatorji oziroma nadzorniki področij iz drugega odstavka 5. člena, z Agencijo za komunikacijska omrežja in storitve Republike Slovenije, z Informacijskim pooblaščencem in z organi kazenskega pregona ter s ponudniki varnostnih rešitev;
7
·
5. sodeluje z organi in organizacijami, ki delujejo na področju informacijske varnosti, predvsem z nacionalnim CSIRT in CSIRT organov državne uprave, z varnostno-operativnimi centri, z regulatorji oziroma nadzorniki področij iz drugega odstavka 5. člena, z Agencijo za komunikacijska omrežja in storitve Republike Slovenije, z Informacijskim pooblaščencem in z organi kazenskega pregona ter s ponudniki varnostnih rešitev;
8
·
6. zavezance ozavešča o pomembnosti prijave incidenta z vsemi znaki kaznivega dejanja, ki se preganja po uradni dolžnosti, organom kazenskega pregona, skladno s Kazenskim zakonikom;
8
·
6. zavezance ozavešča o pomembnosti prijave incidenta z vsemi znaki kaznivega dejanja, ki se preganja po uradni dolžnosti, organom kazenskega pregona, skladno s Kazenskim zakonikom;
9
·
7. koordinira usposabljanje, vaje in izobraževanje na področju informacijske varnosti ter skrbi za dvig zavedanja javnosti o informacijski varnosti;
9
·
7. koordinira usposabljanje, vaje in izobraževanje na področju informacijske varnosti ter skrbi za dvig zavedanja javnosti o informacijski varnosti;
10
·
8. spodbuja in podpira raziskave in razvoj na področju informacijske varnosti;
10
·
8. spodbuja in podpira raziskave in razvoj na področju informacijske varnosti;
11
·
9. izvaja testiranja informacijsko-komunikacijskih tehnologij na področju informacijske varnosti;
11
·
9. izvaja testiranja informacijsko-komunikacijskih tehnologij na področju informacijske varnosti;
12
·
10. skrbi za pripravo in izvajanje strategije;
12
·
10. skrbi za pripravo in izvajanje strategije;
13
·
11. izdela nacionalni načrt odzivanja na incidente ob upoštevanju strategije, načrtov nacionalnega CSIRT in CSIRT organov državne uprave, drugih pristojnih organov ter varnostne dokumentacije zavezancev;
13
·
11. izdela nacionalni načrt odzivanja na incidente ob upoštevanju strategije, načrtov nacionalnega CSIRT in CSIRT organov državne uprave, drugih pristojnih organov ter varnostne dokumentacije zavezancev;
14
·
12. pregleduje ustreznost določitve izvajalcev bistvenih storitev in organov državne uprave vsaj vsaki dve leti ter vladi lahko predlaga posodobitev določitev;
14
·
12. pregleduje ustreznost določitve izvajalcev bistvenih storitev in organov državne uprave vsaj vsaki dve leti ter vladi lahko predlaga posodobitev določitev;
15
·
13. za namene pregleda Direktive 2016/1148/ES Evropsko komisijo vsaj vsaki dve leti obvešča o ukrepih za določitev storitev izvajalcev bistvenih storitev, njihovem številu ter pomenu, o seznamu bistvenih storitev ter pragih za določitev ustrezne ravni opravljanja storitev izvajalcev bistvenih storitev glede na število uporabnikov ali glede na pomen zadevnega izvajalca bistvenih storitev;
15
·
13. za namene pregleda Direktive 2016/1148/ES Evropsko komisijo vsaj vsaki dve leti obvešča o ukrepih za določitev storitev izvajalcev bistvenih storitev, njihovem številu ter pomenu, o seznamu bistvenih storitev ter pragih za določitev ustrezne ravni opravljanja storitev izvajalcev bistvenih storitev glede na število uporabnikov ali glede na pomen zadevnega izvajalca bistvenih storitev;
16
·
14. je enotna kontaktna točka za zagotavljanje čezmejnega sodelovanja z ustreznimi organi drugih držav članic EU ter z mrežo skupin CSIRT in s skupino za sodelovanje, v katero prispeva svojega predstavnika;
16
·
14. je enotna kontaktna točka za zagotavljanje čezmejnega sodelovanja z ustreznimi organi drugih držav članic EU ter z mrežo skupin CSIRT in s skupino za sodelovanje, v katero prispeva svojega predstavnika;
17
·
15. izpolnjuje druge obveznosti obveščanja Evropske komisije in skupine za sodelovanje, obveznosti obveščanja in notifikacije preostalih mednarodnih organizacij;
17
·
15. izpolnjuje druge obveznosti obveščanja Evropske komisije in skupine za sodelovanje, obveznosti obveščanja in notifikacije preostalih mednarodnih organizacij;
18
−
16. izvaja druge naloge mednarodnega sodelovanja.
18
+
16. izvaja druge naloge mednarodnega sodelovanja;
+
19
+
17. pripravlja predloge predpisov s področja informacijske in kibernetske varnosti;
+
20
+
18. izvaja naloge nacionalnega certifikacijskega organa za kibernetsko varnost;
+
21
+
19. določi enotno informacijsko varnostno politiko, razen za informacijsko-komunikacijske sisteme, namenjene področju obrambe, varstva pred naravnimi in drugimi nesrečami, policije, internega informacijskega sistema notranjih zadev, obveščevalno-varnostne dejavnosti, zunanjih zadev, preprečevanja in odkrivanja pranja denarja in financiranja terorizma ter opravljanja plačilnega prometa za proračunske uporabnike.
+
22
+
(3) Pristojni nacionalni organ je pristojen za načrtovanje in upravljanje proračunskih virov na področju informacijske varnosti v državni upravi, razen za izvajanje tehničnih nalog informacijske varnosti oziroma kibernetske obrambe pri upravljanju centralnega informacijsko-komunikacijskega sistema oziroma upravljanju informacijsko-komunikacijskih sistemov, namenjenih področju obrambe, varstva pred naravnimi in drugimi nesrečami, policije, internega informacijskega sistema notranjih zadev, obveščevalno-varnostne dejavnosti, zunanjih zadev, preprečevanja in odkrivanja pranja denarja in financiranja terorizma ter opravljanja plačilnega prometa za proračunske uporabnike.
1
−
(1) Naloge CSIRT organov državne uprave izvaja ministrstvo, pristojno za upravljanje informacijsko-komunikacijskih sistemov državne uprave.
1
+
(1) Naloge CSIRT organov državne uprave izvaja notranje organizacijska enota pristojnega nacionalnega organa.
2
·
(2) CSIRT organov državne uprave poleg drugih nalog, določenih s tem zakonom, izvaja še naslednje naloge:
2
·
(2) CSIRT organov državne uprave poleg drugih nalog, določenih s tem zakonom, izvaja še naslednje naloge:
3
−
- sprejema, obravnava in ocenjuje priglasitve incidentov, prejete od zavezancev, za katere je pristojen, ter te podatke evidentira, hrani in varuje;
3
+
1. sprejema priglasitve incidentov, obravnava ter ocenjuje incidente informacijske varnosti v državni upravi in se odziva nanje ter podatke o tem evidentira, hrani in varuje;
4
−
- zavezancem, za katere je pristojen, nudi metodološko podporo, pomoč in sodelovanje ob pojavu incidenta;
4
+
2. zavezancem, za katere je pristojen, nudi metodološko podporo, pomoč in sodelovanje pri pojavitvi incidenta;
5
−
- sodeluje z nacionalnim CSIRT in s pristojnim nacionalnim organom ter jima na poziv na varen način nudi informacije o izvajanju svojih pristojnosti na podlagi tega zakona;
5
+
3. spremlja in se odziva na incidente v organih državne uprave in povezanih subjektih;
6
−
- objavlja opozorila o tveganjih in ranljivostih na področju informacijske varnosti organov državne uprave.
6
+
4. opozarja, obvešča ter razširja informacije o tveganjih in incidentih informacijske varnosti v državni upravi in povezanih subjektih ter objavlja opozorila o tveganjih in ranljivostih na področju informacijske varnosti;
+
7
+
5. opravlja dinamične analize tveganja in incidentov informacijske varnosti ter spremlja razmere;
+
8
+
6. izmenjuje informacije o incidentih informacijske varnosti s skupinami za odzivanje na incidente informacijske varnosti v državi in tujini;
+
9
+
7. sodeluje z nacionalnim CSIRT in pristojnim nacionalnim organom ter jima na poziv na varen način nudi informacije o izvajanju svojih pristojnosti na podlagi tega zakona.
+
10
+
(3) CSIRT organov državne uprave je za namen učinkovitega izvajanja nalog informacijske in kibernetske varnosti ter kibernetske obrambe pooblaščen za neposredni, nujni in sorazmerni vpogled v delovanje informacijske infrastrukture centralnega informacijsko-komunikacijskega sistema, upravljavec centralnega informacijsko-komunikacijskega sistema pa mu mora to omogočiti.
+
11
+
(4) Za namen pravočasnega odzivanja na kibernetske grožnje in preprečevanja škodljivih posledic morebitnega težjega ali kritičnega incidenta ter zaradi izvajanja kibernetske obrambe je CSIRT organov državne uprave pooblaščen, da upravljavcu centralnega informacijsko-komunikacijskega sistema oziroma povezanim subjektom odredi ustrezne, nujne in sorazmerne ukrepe, ki jih morajo ti nemudoma oziroma v postavljenem roku izvesti v svojem informacijsko-komunikacijskem sistemu.
1
−
(1) Nadzor nad izvajanjem določb tega zakona, na njegovi podlagi sprejetih predpisov in nad izvajanjem upravnih odločb, izdanih na podlagi četrtega odstavka 21. člena in četrtega odstavka 22. člena tega zakona, opravljajo inšpektorji za informacijsko varnost pristojnega nacionalnega organa (v nadaljnjem besedilu: inšpektor).
1
+
(1) Nadzor nad izvajanjem določb tega zakona, na njegovi podlagi sprejetih predpisov in nad izvajanjem upravnih odločb, izdanih na podlagi četrtega odstavka 21. člena in četrtega odstavka 22. člena tega zakona, ter nad izvajanjem odrejenih ukrepov iz četrtega dostavka 29. člena tega zakona opravljajo inšpektorji za informacijsko varnost pristojnega nacionalnega organa (v nadaljnjem besedilu: inšpektor).
2
·
(2) Inšpektor lahko poleg ukrepov, ki jih ima po zakonu, ki ureja inšpekcijski nadzor, odredi še ukrepe, določene s tem zakonom.
2
·
(2) Inšpektor lahko poleg ukrepov, ki jih ima po zakonu, ki ureja inšpekcijski nadzor, odredi še ukrepe, določene s tem zakonom.
3
·
(3) Inšpektor o obravnavi zadev iz prvega odstavka tega člena, katerih posledica je kršitev varstva osebnih podatkov, obvešča Informacijskega pooblaščenca. Za namen pravočasnega ukrepanja v smeri zagotavljanja odprave kršitev varstva osebnih podatkov inšpektor Informacijskega pooblaščenca obvešča tudi v primerih suma kršitve varstva osebnih podatkov.
3
·
(3) Inšpektor o obravnavi zadev iz prvega odstavka tega člena, katerih posledica je kršitev varstva osebnih podatkov, obvešča Informacijskega pooblaščenca. Za namen pravočasnega ukrepanja v smeri zagotavljanja odprave kršitev varstva osebnih podatkov inšpektor Informacijskega pooblaščenca obvešča tudi v primerih suma kršitve varstva osebnih podatkov.
4
−
(4) Tožba v upravnem sporu zoper dokončno odločbo, izdano v postopkih nadzora po tem zakonu, se vloži na sedežu Upravnega sodišča Republike Slovenije. Postopek je nujen in prednosten.
4
+
(4) Zoper odločbo, izdano v postopkih nadzora po tem zakonu, ni dovoljena pritožba, dovoljen pa je upravni spor. Tožba v upravnem sporu se vloži na sedežu Upravnega sodišča Republike Slovenije. Postopek je nujen in prednosten.
+
5
+
(5) Inšpektor lahko v inšpekcijskem postopku na podlagi obrazloženega predloga zavezanca za podaljšanje rokov za odpravo nepravilnosti in pomanjkljivosti, ki je dan pred potekom roka za izvedbo odrejenih ukrepov, podaljša roke za odpravo nepravilnosti in pomanjkljivosti oziroma izvedbo odrejenih ukrepov, pri tem pa upošteva že izvedene aktivnosti zavezanca za odpravo nepravilnosti in pomanjkljivosti, objektivne okoliščine za zamudo in posledice za javni interes.
1
·
(1) Inšpektor nadzira, ali izvajalci bistvenih storitev izpolnjujejo svoje obveznosti iz prvega in petega odstavka 10. člena, iz 11. člena, iz prvega, drugega in petega odstavka 12. člena, iz prvega in drugega odstavka 13. člena, iz šestega odstavka 14. člena tega zakona ter iz odločb, izdanih na podlagi četrtega odstavka 21. člena in četrtega odstavka 22. člena tega zakona, ter na njihovi podlagi določene ukrepe za varnost omrežij in informacijskih sistemov.
1
·
(1) Inšpektor nadzira, ali izvajalci bistvenih storitev izpolnjujejo svoje obveznosti iz prvega in petega odstavka 10. člena, iz 11. člena, iz prvega, drugega in petega odstavka 12. člena, iz prvega in drugega odstavka 13. člena, iz šestega odstavka 14. člena tega zakona ter iz odločb, izdanih na podlagi četrtega odstavka 21. člena in četrtega odstavka 22. člena tega zakona, ter na njihovi podlagi določene ukrepe za varnost omrežij in informacijskih sistemov.
2
·
(2) Inšpektor lahko od izvajalcev bistvenih storitev zahteva, da predložijo informacije, potrebne za oceno varnosti njihovih omrežij in informacijskih sistemov, vključno z dokumentiranimi varnostnimi pravili, ter dokaze o učinkovitem izvajanju varnostnih pravil. Kadar inšpektor zahteva takšne informacije ali dokaze, navede namen te zahteve in opredeli, katere dodatne informacije so potrebne. Na podlagi navedenih informacij lahko izvajalcem bistvenih storitev izreka ukrepe za odpravo ugotovljenih pomanjkljivosti.
2
·
(2) Inšpektor lahko od izvajalcev bistvenih storitev zahteva, da predložijo informacije, potrebne za oceno varnosti njihovih omrežij in informacijskih sistemov, vključno z dokumentiranimi varnostnimi pravili, ter dokaze o učinkovitem izvajanju varnostnih pravil. Kadar inšpektor zahteva takšne informacije ali dokaze, navede namen te zahteve in opredeli, katere dodatne informacije so potrebne. Na podlagi navedenih informacij lahko izvajalcem bistvenih storitev izreka ukrepe za odpravo ugotovljenih pomanjkljivosti.
3
−
(3) Za dokaz o učinkovitem izvajanju varnostnih pravil iz prejšnjega odstavka se šteje ocena varnosti omrežij in informacijskih sistemov, ki jo je izvajalec bistvenih storitev pripravil skupaj s pristojnim nacionalnim organom, ali ocena varnosti, ki jo je za izvajalca bistvenih storitev pripravil kvalificiran revizor.
3
+
(3) Za dokaz o učinkovitem izvajanju varnostnih pravil iz prejšnjega odstavka se šteje ocena varnosti omrežij in informacijskih sistemov, ki jo je za izvajalca bistvenih storitev pripravil kvalificiran revizor.
1
·
(1) Inšpektor nadzira, ali organi državne uprave izpolnjujejo svoje obveznosti iz prvega in drugega odstavka 16. člena, iz prvega, drugega in petega odstavka 17. člena, iz prvega in drugega odstavka 18. člena tega zakona ter iz odločb, izdanih na podlagi četrtega odstavka 21. člena in četrtega odstavka 22. člena tega zakona, ter na njihovi podlagi določene ukrepe za varnost omrežij in informacijskih sistemov.
1
·
(1) Inšpektor nadzira, ali organi državne uprave izpolnjujejo svoje obveznosti iz prvega in drugega odstavka 16. člena, iz prvega, drugega in petega odstavka 17. člena, iz prvega in drugega odstavka 18. člena tega zakona ter iz odločb, izdanih na podlagi četrtega odstavka 21. člena in četrtega odstavka 22. člena tega zakona, ter na njihovi podlagi določene ukrepe za varnost omrežij in informacijskih sistemov.
2
·
(2) Inšpektor lahko od državnih organov zahteva, da predložijo informacije, potrebne za oceno varnosti njihovih omrežij in informacijskih sistemov oziroma informacijskih storitev, vključno z dokumentiranimi varnostnimi pravili, ter dokaze o učinkovitem izvajanju varnostnih pravil. Kadar inšpektor zahteva takšne informacije ali dokaze, navede namen te zahteve in opredeli, katere dodatne informacije so potrebne.
2
·
(2) Inšpektor lahko od državnih organov zahteva, da predložijo informacije, potrebne za oceno varnosti njihovih omrežij in informacijskih sistemov oziroma informacijskih storitev, vključno z dokumentiranimi varnostnimi pravili, ter dokaze o učinkovitem izvajanju varnostnih pravil. Kadar inšpektor zahteva takšne informacije ali dokaze, navede namen te zahteve in opredeli, katere dodatne informacije so potrebne.
3
−
(3) Za dokaz o učinkovitem izvajanju varnostnih pravil iz prejšnjega odstavka se šteje ocena varnosti omrežij in informacijskih sistemov, ki jo je organ državne uprave pripravil skupaj s pristojnim nacionalnim organom, ali ocena varnosti, ki jo je za organ državne uprave pripravil kvalificiran revizor.
3
+
(3) Za dokaz o učinkovitem izvajanju varnostnih pravil iz prejšnjega odstavka se šteje ocena varnosti omrežij in informacijskih sistemov, ki jo je za organ državne uprave pripravil kvalificiran revizor.
4
·
(4) Inšpektor lahko na podlagi ocene varnosti iz prejšnjega odstavka organov državne uprave izreka ukrepe za odpravo ugotovljenih pomanjkljivosti.
4
·
(4) Inšpektor lahko na podlagi ocene varnosti iz prejšnjega odstavka organov državne uprave izreka ukrepe za odpravo ugotovljenih pomanjkljivosti.
+
1
+
(1) Inšpektor nadzira, ali povezani subjekti izpolnjujejo svoje obveznosti iz prve, druge, tretje in četrte alineje 18.a člena tega zakona, iz odločb, izdanih na podlagi četrtega odstavka 21. člena in četrtega odstavka 22. člena tega zakona, ter ali izvajajo na njihovi podlagi določene ukrepe za varnost omrežij in informacijskih sistemov ter ukrepe, odrejene na podlagi četrtega odstavka 29. člena tega zakona.
+
2
+
(2) Inšpektor lahko od povezanih subjektov zahteva, da predložijo informacije, potrebne za oceno varnosti njihovih omrežij in informacijskih sistemov oziroma informacijskih storitev, vključno z dokumentiranimi varnostnimi pravili, ter dokaze o učinkovitem izvajanju varnostnih pravil. Kadar inšpektor zahteva take informacije ali dokaze, navede namen te zahteve in opredeli, katere dodatne informacije so potrebne.
+
3
+
(3) Za dokaz o učinkovitem izvajanju varnostnih pravil iz prejšnjega odstavka se šteje ocena varnosti omrežij in informacijskih sistemov, ki jo je za povezane subjekte pripravil kvalificirani revizor.
+
4
+
(4) Inšpektor lahko na podlagi ocene varnosti iz prejšnjega odstavka povezanih subjektov izreka ukrepe za odpravo ugotovljenih pomanjkljivosti.
+
1
+
(1) Inšpektor nadzira, ali upravljavec centralnega informacijsko-komunikacijskega sistema izpolnjuje svoje obveznosti iz tretjega odstavka 29. člena tega zakona in ali izvaja ukrepe, odrejene na podlagi četrtega odstavka 29. člena tega zakona.
+
2
+
(2) Inšpektor lahko od upravljavca centralnega informacijsko-komunikacijskega sistema zahteva, da predloži potrebne informacije za izvedbo nadzora iz prejšnjega odstavka. Kadar inšpektor zahteva take informacije ali dokaze, navede namen te zahteve in opredeli, katere dodatne informacije so potrebne.
+
3
+
(3) Inšpektor lahko na podlagi ocene izpolnjevanja obveznosti in izvajanja ukrepov iz prvega odstavka tega člena izreka ukrepe za odpravo ugotovljenih pomanjkljivosti.
1
·
Z globo od 200 do 2.000 eurov se kaznuje odgovorna oseba v organu državne uprave, če slednji:
1
·
Z globo od 200 do 2.000 eurov se kaznuje odgovorna oseba v organu državne uprave, če slednji:
2
·
- ne izpolni obveznosti iz 16. člena tega zakona,
2
·
- ne izpolni obveznosti iz 16. člena tega zakona,
3
·
- ne izpolni obveznosti iz prvega, drugega ali petega odstavka 17. člena tega zakona,
3
·
- ne izpolni obveznosti iz prvega, drugega ali petega odstavka 17. člena tega zakona,
4
·
- ne izpolni obveznosti iz prvega ali drugega odstavka 18. člena tega zakona,
4
·
- ne izpolni obveznosti iz prvega ali drugega odstavka 18. člena tega zakona,
5
·
- ne izpolni obveznosti iz odločbe, izdane na podlagi četrtega odstavka 21. člena tega zakona,
5
·
- ne izpolni obveznosti iz odločbe, izdane na podlagi četrtega odstavka 21. člena tega zakona,
6
−
- ne izpolni obveznosti iz odločbe, izdane na podlagi četrtega odstavka 22. člena tega zakona. XII. Prehodne določbe
6
+
- ne izpolni obveznosti iz odločbe, izdane na podlagi četrtega odstavka 22. člena tega zakona.
+
1
+
(1) Z globo od 500 do 10.000 eurov se za prekršek kaznuje pravna oseba, če:
+
2
+
- ne določi kontaktne osebe za informacijsko varnost in njenega namestnika ali ne posreduje njunih kontaktnih podatkov pristojnemu nacionalnemu organu (1. točka prvega odstavka 18.a člena tega zakona),
+
3
+
- ne pripravi analize obvladovanja tveganj informacijske varnosti z oceno sprejemljive ravni tveganj (2. točka prvega odstavka 18.a člena tega zakona),
+
4
+
- ne sprejme ali izvaja minimalnega obsega varnostnih ukrepov za zagotavljanje celovitosti, zaupnosti in razpoložljivosti omrežja in informacijskih sistemov, ki upoštevajo posebne potrebe delovnega področja povezanega subjekta (3. točka prvega odstavka 18.a člena tega zakona),
+
5
+
- ne pripravi navodil in postopkov za obvladovanje incidentov informacijske varnosti s protokolom obveščanja CSIRT organov državne uprave (4. točka prvega odstavka 18.a člena tega zakona),
+
6
+
- ne izvede odrejenih ukrepov CSIRT organov državne uprave v svojem informacijsko-komunikacijskem sistemu (četrti odstavek 29. člena tega zakona).
+
7
+
(2) Z globo od 500 do 10.000 eurov se za prekršek iz prejšnjega odstavka kaznuje samostojni podjetnik posameznik ali posameznik, ki samostojno opravlja dejavnost.
+
8
+
(3) Z globo od 200 do 2.000 eurov se za prekršek iz prvega odstavka tega člena kaznuje odgovorna oseba pravne osebe, samostojnega podjetnika posameznika oziroma posameznika, ki samostojno opravlja dejavnost, ter odgovorna oseba v državnem organu ali samoupravni lokalni skupnosti.
+
1
+
Z globo od 200 do 2.000 eurov se za prekršek kaznuje odgovorna oseba upravljavca centralnega informacijsko-komunikacijskega sistema, če:
+
2
+
- ne omogoča vpogleda v delovanje informacijske infrastrukture centralnega informacijsko-komunikacijskega za CSIRT organov državne uprave (tretji odstavek 29. člena tega zakona),
+
3
+
- ne izvede odrejenih ukrepov CSIRT organov državne uprave v svojem informacijsko-komunikacijskem sistemu (četrti odstavek 29. člena tega zakona).
1
−
Na podlagi druge alinee prvega odstavka 107. člena in prvega odstavka 91. člena Ustave Republike Slovenije izdajam U K A Z o razglasitvi Zakona o spremembah in dopolnitvah Zakona o informacijski varnosti (ZInfV-B) Razglašam Zakon o spremembah in dopolnitvah Zakona o informacijski varnosti (ZInfV-B), ki ga je sprejel Državni zbor Republike Slovenije na seji dne 18. aprila 2023. Št. 003-02-3/2022-100 Ljubljana, dne 26. aprila 2023 Nataša Pirc Musar predsednica Republike Slovenije Z A K O N O SPREMEMBAH IN DOPOLNITVAH ZAKONA O INFORMACIJSKI VARNOSTI (ZInfV-B)
−
1
−
(1) Ministrstvo, pristojno za upravljanje informacijsko-komunikacijskih sistemov, sporoči pristojnemu nacionalnemu organu podatke o povezanih subjektih v enem mesecu od uveljavitve tega zakona.
−
2
−
(2) Pristojni nacionalni organ od ministrstva, pristojnega za upravljanje informacijsko-komunikacijskih sistemov, prevzame naloge iz spremenjenega drugega odstavka 29. člena zakona ter arhive, dokumentacijo, javne uslužbence, pravice proračunske porabe, opremo in druge zbirke podatkov oziroma evidence iz prevzetega delovnega področja trideseti dan od uveljavitve tega zakona.
−
3
−
(3) Do prevzema nalog iz prejšnjega odstavka izvaja naloge iz novega tretjega odstavka 27. člena zakona ministrstvo, pristojno za upravljanje informacijsko-komunikacijskih sistemov.
−
4
−
(4) Pristojni nacionalni organ uskladi splošni akt o notranji organizaciji in sistemizaciji delovnih mest z določbami tega zakona v tridesetih dneh od uveljavite tega zakona.
−
5
−
(5) Povezani subjekt mora izpolniti obveznosti iz novega 18.a člena, in sicer iz prvega odstavka:
−
6
−
- iz prve alineje glede določitve kontaktne osebe za informacijsko varnost in njenega namestnika ter posredovanja njunih kontaktnih podatkov pristojnemu nacionalnemu organu v tridesetih dneh od uveljavitve tega zakona,
−
7
−
- iz druge, tretje in četrte alineje v šestih mesecih od uveljavitve tega zakona.
−
1
−
(1) Vlada izda podzakonski predpis iz novega 18.a člena zakona v šestdesetih dneh od uveljavitve tega zakona.
−
2
−
(2) Vlada uskladi Odlok o ustanovitvi, nalogah in organizaciji Urada Vlade Republike Slovenije za informacijsko varnost (Uradni list RS, št. 114/21) s tem zakonom v enem mesecu od njegove uveljavitve.
−
1
−
Z dnem uveljavitve tega zakona preneha veljati Uredba o informacijski varnosti v državni upravi (Uradni list RS, št. 29/18 in 131/20), ki pa se uporablja do pričetka uporabe podzakonskega predpisa iz novega 18.a člena zakona.
−
1
−
Ta zakon začne veljati naslednji dan po objavi v Uradnem listu Republike Slovenije. Št. 011-02/23-14/11 Ljubljana, dne 18. aprila 2023 EPA 705-IX Državni zbor Republike Slovenije mag. Urška Klakočar Zupančič predsednica
−