Rok za skladnost z ZInfV-1 je 19. december 2026. Do takrat morajo zavezanci vzpostaviti dokumentacijo po členu 21 in izvajati vseh 17 varnostnih ukrepov po členu 22. Časa je dovolj — če ga razporedite pravilno.
Ta članek je praktičen načrt po kvartalih: kaj narediti najprej, kaj lahko počaka in zakaj je vrstni red pomemben.
Zakaj vrstni red šteje
Dokumenti in ukrepi ZInfV-1 niso neodvisni — gradijo drug na drugem. Analiza tveganj brez popisa sredstev nima podlage. Načrt ukrepov brez analize tveganj nima prioritet. Presoja brez ukrepov nima česa preverjati.
Če začnete od konca, boste delo podvajali. Če začnete s temelji, vsak naslednji korak sledi logično.
Q2 2026 (april–junij): temelji
To je faza, ki jo večina organizacij preskoči — in zato pozneje izgublja čas. Tukaj ne nastaja nobena vidna dokumentacija za inšpektorja, nastaja pa podlaga za vse nadaljnje korake.
Popis informacijskih sredstev
Začnite s popisom. Ne z Excelom, ki ga bo nekdo enkrat izpolnil in pozabil — s popisom, ki ima lastnika, klasifikacijo in povezavo s poslovnimi procesi. To je temelj za analizo tveganj, za načrt neprekinjenega poslovanja in za upravljanje ukrepov po 22. členu.
Kontekst organizacije
Opredelite, kateri procesi so ključni, kdo so vaši dobavitelji, katere storitve izvajate in v kateri sektor spadate po ZInfV-1. To je predpogoj za smiselno oceno tveganj.
Politika informacijske varnosti
Temeljni dokument, ki ga mora sprejeti vodstvo. Ne rabite stran besedila — rabite jasen, kratek dokument, ki opredeljuje cilje, odgovornosti in zavezo vodstva. Brez tega vsi ostali dokumenti nimajo sidra.
Podpora vodstva (ukrep 1)
Vodstvo mora informacijsko varnost vključiti v letni načrt poslovanja. To je zahteva 1. točke 22. člena — in hkrati predpogoj za vse nadaljnje investicije v ukrepe.
Na koncu Q2 imate: popis sredstev, kontekst organizacije, politiko IS in formalno podporo vodstva.
Q3 2026 (julij–september): jedro
To je najintenzivnejša faza. Tukaj nastanejo ključni dokumenti in se začnejo izvajati ukrepi.
Analiza tveganj
Na podlagi popisa sredstev in konteksta izvedite sistematično oceno tveganj. Opredelite metodologijo (kako ocenjujete verjetnost in vpliv), identificirajte grožnje in ranljivosti ter sestavite register tveganj. To je tretji obvezni dokument po členu 21 — in podlaga za vse, kar sledi.
Načrt ukrepov informacijske varnosti
Ko imate register tveganj, določite prioritete ukrepov po 22. členu: kateri od 17 ukrepov je za vas najpomembnejši, kdo je odgovoren, kakšni so roki in stroški. To je sedmi dokument po členu 21 in hkrati operativni načrt za Q3–Q4.
BIA in načrt neprekinjenega poslovanja
Analiza vplivov na poslovanje (BIA) opredeli, kateri procesi so kritični in kakšna je maksimalno sprejemljiva prekinitev. Na tej podlagi pripravite politiko in načrt neprekinjenega poslovanja — četrti dokument po členu 21.
Načrt obnovitve po nesreči (DRP)
Tehnični dokument: kako se po incidentu obnovijo sistemi, kdo je odgovoren, kakšni so RTO in RPO cilji. Pripravite ga vzporedno z BCP, ker sta tesno povezana.
Začetek izvajanja ključnih ukrepov
Vzporedno z dokumentacijo začnite izvajati ukrepe, ki zahtevajo največ časa:
- Varnostne kopije (ukrep 5) — preverite, ali obstoječi backup postopki ustrezajo zahtevam
- Dnevniški zapisi (ukrep 6) — zagotovite hrambo 6 mesecev (člen 24)
- Nadzor dostopov (ukrep 4) — preglejte in uredite pooblastila
- Dobavna veriga (ukrep 10) — začnite s pregledom pogodb ključnih dobaviteljev
Na koncu Q3 imate: analizo tveganj, register tveganj, načrt ukrepov, BIA, BCP, DRP in začetke izvajanja ključnih tehničnih ukrepov.
Q4 2026 (oktober–november): zaključek in preverjanje
Rok je 19. december — zadnji mesec ni čas za pisanje dokumentov, je čas za preverjanje in popravljanje.
Načrt obvladovanja incidentov
Postopki za zaznavanje, razvrstitev, odzivanje in obnovo po incidentih. Usklajen z obveznostjo poročanja iz 30. člena (CSIRT: 24 ur za zgodnje opozorilo, 72 ur za poročilo, 1 mesec za končno poročilo). To je šesti dokument po členu 21.
Politika presoje
Kako se bo organizacija periodično preverjala — interne presoje, samoocene, zunanje preverbe. Člen 25 zahteva oceno ali samooceno najmanj vsaki 2 leti. To je osmi dokument po členu 21.
Dokončanje preostalih ukrepov po 22. členu
Zaključite izvajanje preostalih ukrepov:
- Kriptografija (ukrep 8) — politike šifriranja
- Večfaktorska avtentikacija (ukrep 15) — kjer je to potrebno na podlagi ocene tveganj
- Oblačne storitve (ukrep 17) — politike uporabe oblačnih storitev
- Usposabljanje (ukrep 3) — izvedite prvo rundo usposabljanja za vse zaposlene
- Fizično varovanje (ukrep 11) — preverite ustreznost varovanja prostorov
Notranja presoja
Pred rokom izvedite notranjo presojo: ali dokumenti ustrezajo zahtevam, ali se ukrepi dejansko izvajajo, ali obstajajo dokazila. To ni zakonska zahteva pred 19. decembrom (prva presoja po 25. členu je šele čez 2 leti), ampak je najboljša praksa — da odkrijete vrzeli, ko jih še lahko popravite.
Na koncu novembra imate: vseh 8 dokumentov po členu 21, dokazila o izvajanju 17 ukrepov po členu 22 in rezultate notranje presoje s popravnimi ukrepi.
December 2026: pripravljenost
Do 19. decembra 2026 ne smete imeti vsega popolnega — morate imeti sistem, ki deluje in se razvija. URSIV pri presoji ne bo iskal brezhibnosti, iskal bo:
- ali dokumenti obstajajo in so ažurni,
- ali se ukrepi dejansko izvajajo (ne le na papirju),
- ali ima organizacija postopek za odkrivanje in odpravo pomanjkljivosti,
- ali vodstvo dejansko podpira in nadzoruje to področje.
Celotna časovnica v enem pregledu
| Obdobje | Kaj | Dokumenti (člen 21) | Ukrepi (člen 22) |
|---|---|---|---|
| Q2 2026 | Temelji | Politika IS, popis sredstev | #1 podpora vodstva |
| Q3 2026 | Jedro | Analiza tveganj, načrt ukrepov, BIA + BCP, DRP | #4 dostopi, #5 backup, #6 dnevniki, #10 dobavitelji |
| Q4 2026 | Zaključek | Načrt incidentov, politika presoje | #3 usposabljanje, #8 kripto, #11 fizično, #15 MFA, #17 oblak |
| Dec 2026 | Preverjanje | Notranja presoja, popravni ukrepi | Vseh 17 dokumentirano |
Ena stvar, ki jo lahko naredite danes
Če za ta članek odnesete eno samo stvar, naj bo ta: začnite s popisom sredstev. Ne s politiko, ne z analizo tveganj, ne z iskanjem svetovalca — s popisom. Odprite prazen dokument in začnite zapisovati: kateri sistemi podpirajo vaše ključne procese, kdo je njihov lastnik, kje se nahajajo. Ko boste ta seznam imeli pred sabo, bo vse ostalo lažje.