Po ZInfV-1 morajo bistveni in pomembni subjekti vzpostaviti dokumentiran sistem upravljanja varovanja informacij (SUVI) in sistem upravljanja neprekinjenega poslovanja (SUNP). Obvezni seznam varnostne dokumentacije zajema osem sestavin:
- Politika varnosti omrežij in informacijskih sistemov
- Popis sredstev in podatkov (register informacijskih sistemov)
- Analiza obvladovanja tveganj (ocena tveganja)
- Politika in načrt neprekinjenega poslovanja
- Načrt obnovitve po incidentu ali izpadu
- Načrt odzivanja na incidente s protokolom CSIRT
- Načrt varnostnih ukrepov (tehnični in organizacijski)
- Politika s postopki presoje učinkovitosti (revizija in izboljšave)
Vsi dokumenti morajo biti formalno potrjeni s strani vodstva; brez tega podpisa dokumentacija pri inšpekcijskem nadzoru ni veljavna. URSIV je pristojen organ za nadzor in objavljanje smernic.
Kazalo
- Kaj mora vsebovati vsak obvezni dokument?
- Kako korak za korakom pripraviti varnostno dokumentacijo?
- Kateri minimalni varnostni ukrepi morajo biti dokumentirani?
- Kako vzdrževati dokumentacijo in dokazovati skladnost?
- Koliko časa in sredstev zahteva vzpostavitev dokumentacije?
- Kaj inšpektorji najpogosteje preverijo?
- Kdaj je smiselno poiskati strokovno pomoč?
- Ključne ugotovitve
- Dokumentacija kot del poslovanja, ne kot formalnost
- Agil: od dokumentacije do dejanske varnosti
- Avtorizirani viri za nadaljnje branje
- Pogosta vprašanja
Kaj mora vsebovati vsak obvezni dokument?
Spodnja tabela povzema namen in ključne vsebine vsakega od osmih dokumentov.
| Dokument | Namen | Obvezne vsebine |
|---|---|---|
| Politika varnosti omrežij | Določi cilje in odgovornosti varovanja | Obseg, odgovornosti, sankcije, frekvenca pregleda |
| Popis sredstev in podatkov | Register vseh sistemov in podatkov | Lastniki sistemov, klasifikacija podatkov, lokacije |
| Analiza obvladovanja tveganj | Identifikacija in vrednotenje tveganj | Metodologija, seznam tveganj, ukrepi, preostalo tveganje |
| Načrt neprekinjenega poslovanja | Zagotovitev delovanja ob motnjah | Kritični procesi, RTO/RPO, vloge in odgovornosti |
| Načrt obnovitve | Tehnična obnovitev sistemov po izpadu | Postopki obnovitve, prioritete, testiranje |
| Načrt odzivanja na incidente | Odziv na varnostne incidente | Klasifikacija, eskalacija, protokol CSIRT, poročanje |
| Načrt varnostnih ukrepov | Opis tehničnih in organizacijskih kontrol | Upravljanje dostopov, zaščita, monitoring |
| Politika presoje učinkovitosti | Cikel nenehnega izboljševanja | KPI-ji, revizije, poročila vodstvu |
Pri malih podjetjih najpogosteje manjkajo: lastniki posameznih sistemov v popisu sredstev, dokumentirani postopki eskalacije v načrtu odzivanja na incidente in merljivi kazalniki v politiki presoje učinkovitosti.

Strokovni nasvet: Vzorčna dokumentacija URSIV je izhodiščni okvir, ne končna rešitev. Vsak dokument morate prilagoditi svoji infrastrukturi, sektorju in rezultatom analize tveganj — preprosto kopiranje vzorcev ne zadosti zahtevam.
Kako korak za korakom pripraviti varnostno dokumentacijo?
Priprava dokumentacije je projekt, ki ga je smiselno razdeliti na jasne faze.
- Začetni popis sredstev: Popišite vse informacijske sisteme, naprave, podatke in njihove lastnike. Brez tega registra ne morete izvesti analize tveganj.
- Analiza tveganj: Za vsak sistem ocenite verjetnost in posledice morebitnih incidentov. Rezultati analize določajo obseg ukrepov.
- Izbor varnostnih ukrepov: Na podlagi analize tveganj izberite tehnične in organizacijske kontrole ter jih dokumentirajte v načrtu varnostnih ukrepov.
- Pisanje politik in načrtov: Pripravite vse dokumente iz seznama. Vsak mora imeti jasno določenega lastnika, datum potrditve in rok naslednjega pregleda.
- Potrditev vodstva in uvedba: Predstojnik ali direktor podpiše dokumentacijo. Zaposleni prejmejo usposabljanje o vsebini in postopkih.
- Vodenje evidenc: Shranjujte vse verzije dokumentov, zapise o usposabljanjih in revizijske sledi.
| Vloga | Odgovornost | Kdaj |
|---|---|---|
| Direktor / predstojnik | Formalna potrditev dokumentacije | Ob vzpostavitvi in vsaki reviziji |
| Varnostni referent / CISO | Koordinacija priprave, vzdrževanje | Stalno |
| IT oddelek | Tehnični popis, implementacija ukrepov | Ob vzpostavitvi in ob spremembi sistemov |
| HR | Vodenje dokazil o usposabljanjih | Po vsakem usposabljanju |
Strokovni nasvet: Določite enega odgovornega za varnostno dokumentacijo že na začetku projekta. Brez jasno imenovanega skrbnika dokumenti hitro zastarijo.
Kateri minimalni varnostni ukrepi morajo biti dokumentirani?
Minimalni obseg ukrepov temelji na analizi tveganj in mora zajemati tri ključna področja:
Upravljanje dostopov: Dokumentirajte postopke dodeljevanja in odvzemanja uporabniških pravic. Vsak sistem mora imeti določenega skrbnika in seznam pooblaščenih uporabnikov.
Zaščita pred škodljivo programsko kodo: Politika mora določati obvezno uporabo protivirusne zaščite in rednega posodabljanja sistemov. Zapišite frekvenco posodobitev in odgovornost za njihovo izvajanje.
Zaznavanje in preprečevanje vdorov: Požarne pregrade in sistemi za zaznavanje vdorov morajo biti opisani v načrtu ukrepov skupaj z nastavitvami in odgovornimi osebami.
Obseg teh ukrepov se prilagaja velikosti podjetja. Mikropodjetje z enim strežnikom in petimi zaposlenimi potrebuje bistveno krajši, a vsebinsko enako strukturiran dokument kot podjetje s kompleksno omrežno infrastrukturo. Ključno je, da ukrepi odražajo dejanska tveganja, ne le formalne zahteve.
Kako vzdrževati dokumentacijo in dokazovati skladnost?
Zakonodaja zahteva redno vzdrževanje, pregledovanje in posodabljanje dokumentacije. Cikel nenehnega izboljševanja ni priporočilo, temveč pravna obveznost.
| Aktivnost | Priporočena pogostost | Dokazilo |
|---|---|---|
| Pregled politik in načrtov | Letno ali ob bistveni spremembi | Zapisnik pregleda s podpisom |
| Posodobitev popisa sredstev | Ob vsaki spremembi infrastrukture | Verzionirana tabela popisa |
| Usposabljanje zaposlenih | Letno | Prisotnostna lista, potrdila |
| Test načrta obnovitve | Letno | Poročilo o testiranju |
| Pregled incidentnih zapisov | Četrtletno | Dnevnik incidentov |
Za inšpekcijski nadzor pripravite naslednja dokazila:
- Podpisane in datirane verzije vseh osmih dokumentov
- Zapisnike o usposabljanjih zaposlenih z datumi in podpisi udeležencev
- Dnevnik varnostnih incidentov (tudi »nič za poročati« zapisi so dokazilo)
- Poročila o testiranju načrta obnovitve in neprekinjenega poslovanja
- Revizijske sledi dostopov do ključnih sistemov
Vodenje dokazil o izobraževanju zaposlenih je področje, ki ga inšpektorji preverijo skoraj vedno. Prisotnostna lista brez vsebine usposabljanja ne zadostuje.
Koliko časa in sredstev zahteva vzpostavitev dokumentacije?
| Faza | Približen čas | Opomba |
|---|---|---|
| Popis sredstev | Čas, ki je odvisen od obsega infrastrukture | Vzpostavitev registra informacijskih sredstev |
| Analiza tveganj | Zahteva strokovne kompetence | Izvedba ocene tveganj in določitve ukrepov |
| Pisanje dokumentov | Uporaba vzorcev URSIV kot izhodišče | Priprava obveznih politik in načrtov |
| Potrditev in uvedba | Vključuje usposabljanje zaposlenih | Formalna potrditev dokumentacije in implementacija |
| Skupaj | Trajanje se razlikuje glede na podjetje | Časovni okvir za vzpostavitev dokumentacije |
Stroški se gibljejo v treh kategorijah:
- Interni trud: Čas zaposlenih za popis, pisanje in usklajevanje; pri malih podjetjih pogosto podcenjen.
- Zunanje svetovanje: Strokovnjak za pripravo dokumentacije in analizo tveganj; obseg storitve določa ceno.
- Tehnična oprema in monitoring: Požarne pregrade, protivirusna zaščita, sistemi za zaznavanje vdorov; stroški se bistveno razlikujejo glede na kompleksnost infrastrukture.
Storitve zunanjega odzivnega centra za incidente (CSIRT) in naprednega varnostnega monitoringa so za večino malih podjetij neobvezne, a jih je smiselno načrtovati pri kompleksnejši infrastrukturi.
Kaj inšpektorji najpogosteje preverijo?
⚠️ Najpogostejše pomanjkljivosti, ki vodijo do opažanj:
- Dokumentacija ni podpisana s strani vodstva ali nima datuma potrditve
- Register sredstev ne odraža dejanskega stanja sistemov (zastareli podatki)
- Analiza tveganj je splošna in ni prilagojena konkretni infrastrukturi
- Manjkajo dokazila o usposabljanju zaposlenih
- Načrt odzivanja na incidente ne vsebuje kontaktov CSIRT ali postopkov poročanja
- Varnostni mehanizmi so dokumentirani, a v praksi izključeni ali neaktivni
Rdeče zastave, ki sprožijo poglobljeno preverjanje: neodzvani ali nedokumentirani incidenti, odsotnost kakršnih koli revizijskih sledi in dokumentacija, ki je očitno kopija vzorca brez prilagoditev.
Za hitro sanacijo pred pregledom: najprej preverite podpise in datume na vseh dokumentih, nato posodobite register sredstev in zberite dokazila o usposabljanjih.
Kdaj je smiselno poiskati strokovno pomoč?
Zunanjo pomoč potrebujete, ko:
- Nimate internega kadra z izkušnjami pri pripravi varnostne dokumentacije po ZInfV-1
- Infrastruktura vključuje več lokacij, oblačne storitve ali industrijske sisteme
- Inšpekcija je napovedana ali pričakovana v kratkem roku
- Analiza tveganj zahteva metodološko znanje, ki ga interni tim nima
Od izvajalca zahtevajte: dokazljive izkušnje s ZInfV-1, jasno metodologijo analize tveganj, vodenje dokazil in usposabljanje zaposlenih kot del storitve.
Strokovni nasvet: Preverite, ali izvajalec ponuja podporo tudi po predaji dokumentacije. Dokumenti, ki jih nihče ne vzdržuje, hitro postanejo breme namesto zaščite.
Agil nudi pripravo ocene tveganja, svetovanje pri vzpostavitvi varnostne dokumentacije, usposabljanje zaposlenih in podporo pri pripravi na inšpekcijski nadzor za podjetja po vsej Sloveniji.
Ključne ugotovitve
Obvezna varnostna dokumentacija po ZInfV-1 zajema osem dokumentov, ki morajo biti prilagojeni infrastrukturi podjetja, potrjeni s strani vodstva in redno vzdrževani z dokazili o uporabi.
| Točka | Podrobnosti |
|---|---|
| Osem obveznih dokumentov | ZInfV-1 zahteva SUVI in SUNP z osmimi sestavinami, od politike do presoje učinkovitosti. |
| Potrditev vodstva je obvezna | Brez podpisa predstojnika dokumentacija pri inšpekciji ne velja kot skladna. |
| Vzorci niso dovolj | URSIV vzorce je treba prilagoditi infrastrukturi in rezultatom analize tveganj. |
| Dokazila so ključna | Inšpektorji zahtevajo podpisane dokumente, evidence usposabljanj in dnevnik incidentov. |
| Agil pomaga pri vzpostavitvi | Agil pripravi dokumentacijo, oceno tveganja in usposabljanje za podjetja po vsej Sloveniji. |
Dokumentacija kot del poslovanja, ne kot formalnost
Večina podjetij, ki jih pri Agilu srečamo pred inšpekcijo, ima dokumente. Redkeje imajo dokumentacijo, ki jo dejansko uporabljajo. To je bistvena razlika, ki jo URSIV izrecno poudarja: varnostna dokumentacija mora odražati realno stanje tveganj in biti v aktivni uporabi.
Moje mnenje je, da podjetja podcenjujejo vrednost vključenosti zaposlenih. Tehnična dokumentacija ne prepreči incidenta, če zaposleni ne poznajo postopkov. Priročnik kibernetske varnosti to potrjuje: izobraževanje zaposlenih je eden ključnih dejavnikov pri preprečevanju incidentov. Dokument v predalu ne zaščiti nikogar.
Integracija varnostne dokumentacije s procesi HR, IT in kriznega vodenja ni administrativno breme, temveč temelj dejanske odpornosti. Podjetja, ki to razumejo, so pri inšpekcijah bistveno bolj samozavestna, ker vedo, da dokumenti odražajo resničnost.
Agil: od dokumentacije do dejanske varnosti
Vzpostavitev varnostne dokumentacije je zahteven projekt, ki zahteva čas, metodološko znanje in izkušnje z zakonodajnimi zahtevami. Agil to naredi za vas, od prve analize do predaje podpisane dokumentacije in usposabljanja zaposlenih.

Storitve Agil za podjetja po vsej Sloveniji zajemajo pripravo ocene tveganja in izjave o varnosti, svetovanje pri vzpostavitvi varnostne dokumentacije, usposabljanje zaposlenih, servis gasilnih aparatov in izdelavo požarnega reda. Podpiramo vas tudi pri pripravi dokazil za inšpekcijski nadzor. Poznamo obveznosti delodajalca in vemo, kaj inšpektorji dejansko preverijo.
Za brezplačno začetno posvetovanje nas kontaktirajte prek spletnega obrazca na agil.si ali nas pokličite. Skupaj preverimo, kje ste in kaj je treba urediti.
Avtorizirani viri za nadaljnje branje
- Vzorčna varnostna dokumentacija za organizacije (GOV.SI): uradna objava z neposrednimi povezavami do vzorcev dokumentov; izhodišče za pripravo lastne dokumentacije.
- Predstavitev: Obveznosti zavezancev in dokumentacija (URSIV): podrobna razlaga zahtev ZInfV-1, seznam sestavin SUVI in SUNP ter zahteva po potrditvi vodstva.
- Priporočila za povezane subjekte (URSIV): minimalni obseg tehničnih in organizacijskih ukrepov.
- Priročnik kibernetske varnosti (IZS): vloga URSIV, SI-CERT in NOKI; postopki poročanja incidentov in pomen izobraževanja zaposlenih.
- Uredba o varnostni dokumentaciji in varnostnih ukrepih organov državne uprave (Uradni list RS): pravna podlaga za vsebino in strukturo varnostne dokumentacije.
- Agil: koristne informacije in zakonodaja: praktični pregled zakonodajnih zahtev in storitev za podjetja.
Ta članek je splošna informacija in ne nadomešča pravnega ali strokovnega svetovanja. Za oceno vaše konkretne situacije se posvetujte s strokovnjakom ali preverite veljavno zakonodajo pri pristojnem organu.
Pogosta vprašanja
Katere dokumente zahteva ZInfV-1?
ZInfV-1 zahteva osem dokumentov v okviru SUVI in SUNP: politiko varnosti, popis sredstev, analizo tveganj, načrt neprekinjenega poslovanja, načrt obnovitve, načrt odzivanja na incidente, načrt varnostnih ukrepov in politiko presoje učinkovitosti.
Ali vzorčna dokumentacija URSIV zadostuje za skladnost?
Ne. Vzorci URSIV so izhodiščni okvir, ki ga morate prilagoditi svoji infrastrukturi, sektorju in rezultatom analize tveganj; nespremenjeni vzorci pri inšpekciji ne zadostijo zahtevam.
Kako pogosto je treba pregledati varnostno dokumentacijo?
Dokumentacijo je treba pregledati letno ali ob vsaki bistveni spremembi infrastrukture; vsak pregled mora biti dokumentiran z zapisnikom in podpisom odgovorne osebe.
Kaj inšpektorji najpogosteje ugotovijo kot pomanjkljivost?
Najpogostejše pomanjkljivosti so: dokumentacija brez podpisa vodstva, zastareli register sredstev, splošna analiza tveganj brez prilagoditve in odsotnost dokazil o usposabljanju zaposlenih.
Kako lahko Agil pomaga pri vzpostavitvi dokumentacije?
Agil pripravi oceno tveganja, varnostno dokumentacijo in usposabljanje zaposlenih ter podpira podjetja pri pripravi dokazil za inšpekcijski nadzor po vsej Sloveniji.