NIS2 / ZInfV-1

ZInfV-1 časovnica: kaj narediti po mesecih do 19.12.2026

Praktičen načrt priprave na ZInfV-1 po kvartalih — od popisa sredstev do notranje presoje. Kaj najprej, kaj lahko počaka in kdaj morate biti pripravljeni.

Damjan Praznik · Founder & Principal, Sentra · · 7 min branja

Rok za skladnost z ZInfV-1 je 19. december 2026. Do takrat morajo zavezanci vzpostaviti dokumentacijo po členu 21 in izvajati vseh 17 varnostnih ukrepov po členu 22. Časa je dovolj — če ga razporedite pravilno.

Ta članek je praktičen načrt po kvartalih: kaj narediti najprej, kaj lahko počaka in zakaj je vrstni red pomemben.

Zakaj vrstni red šteje

Dokumenti in ukrepi ZInfV-1 niso neodvisni — gradijo drug na drugem. Analiza tveganj brez popisa sredstev nima podlage. Načrt ukrepov brez analize tveganj nima prioritet. Presoja brez ukrepov nima česa preverjati.

Če začnete od konca, boste delo podvajali. Če začnete s temelji, vsak naslednji korak sledi logično.

Q2 2026 (april–junij): temelji

To je faza, ki jo večina organizacij preskoči — in zato pozneje izgublja čas. Tukaj ne nastaja nobena vidna dokumentacija za inšpektorja, nastaja pa podlaga za vse nadaljnje korake.

Popis informacijskih sredstev

Začnite s popisom. Ne z Excelom, ki ga bo nekdo enkrat izpolnil in pozabil — s popisom, ki ima lastnika, klasifikacijo in povezavo s poslovnimi procesi. To je temelj za analizo tveganj, za načrt neprekinjenega poslovanja in za upravljanje ukrepov po 22. členu.

Kontekst organizacije

Opredelite, kateri procesi so ključni, kdo so vaši dobavitelji, katere storitve izvajate in v kateri sektor spadate po ZInfV-1. To je predpogoj za smiselno oceno tveganj.

Politika informacijske varnosti

Temeljni dokument, ki ga mora sprejeti vodstvo. Ne rabite stran besedila — rabite jasen, kratek dokument, ki opredeljuje cilje, odgovornosti in zavezo vodstva. Brez tega vsi ostali dokumenti nimajo sidra.

Podpora vodstva (ukrep 1)

Vodstvo mora informacijsko varnost vključiti v letni načrt poslovanja. To je zahteva 1. točke 22. člena — in hkrati predpogoj za vse nadaljnje investicije v ukrepe.

Na koncu Q2 imate: popis sredstev, kontekst organizacije, politiko IS in formalno podporo vodstva.

Q3 2026 (julij–september): jedro

To je najintenzivnejša faza. Tukaj nastanejo ključni dokumenti in se začnejo izvajati ukrepi.

Analiza tveganj

Na podlagi popisa sredstev in konteksta izvedite sistematično oceno tveganj. Opredelite metodologijo (kako ocenjujete verjetnost in vpliv), identificirajte grožnje in ranljivosti ter sestavite register tveganj. To je tretji obvezni dokument po členu 21 — in podlaga za vse, kar sledi.

Načrt ukrepov informacijske varnosti

Ko imate register tveganj, določite prioritete ukrepov po 22. členu: kateri od 17 ukrepov je za vas najpomembnejši, kdo je odgovoren, kakšni so roki in stroški. To je sedmi dokument po členu 21 in hkrati operativni načrt za Q3–Q4.

BIA in načrt neprekinjenega poslovanja

Analiza vplivov na poslovanje (BIA) opredeli, kateri procesi so kritični in kakšna je maksimalno sprejemljiva prekinitev. Na tej podlagi pripravite politiko in načrt neprekinjenega poslovanja — četrti dokument po členu 21.

Načrt obnovitve po nesreči (DRP)

Tehnični dokument: kako se po incidentu obnovijo sistemi, kdo je odgovoren, kakšni so RTO in RPO cilji. Pripravite ga vzporedno z BCP, ker sta tesno povezana.

Začetek izvajanja ključnih ukrepov

Vzporedno z dokumentacijo začnite izvajati ukrepe, ki zahtevajo največ časa:

  • Varnostne kopije (ukrep 5) — preverite, ali obstoječi backup postopki ustrezajo zahtevam
  • Dnevniški zapisi (ukrep 6) — zagotovite hrambo 6 mesecev (člen 24)
  • Nadzor dostopov (ukrep 4) — preglejte in uredite pooblastila
  • Dobavna veriga (ukrep 10) — začnite s pregledom pogodb ključnih dobaviteljev

Na koncu Q3 imate: analizo tveganj, register tveganj, načrt ukrepov, BIA, BCP, DRP in začetke izvajanja ključnih tehničnih ukrepov.

Q4 2026 (oktober–november): zaključek in preverjanje

Rok je 19. december — zadnji mesec ni čas za pisanje dokumentov, je čas za preverjanje in popravljanje.

Načrt obvladovanja incidentov

Postopki za zaznavanje, razvrstitev, odzivanje in obnovo po incidentih. Usklajen z obveznostjo poročanja iz 30. člena (CSIRT: 24 ur za zgodnje opozorilo, 72 ur za poročilo, 1 mesec za končno poročilo). To je šesti dokument po členu 21.

Politika presoje

Kako se bo organizacija periodično preverjala — interne presoje, samoocene, zunanje preverbe. Člen 25 zahteva oceno ali samooceno najmanj vsaki 2 leti. To je osmi dokument po členu 21.

Dokončanje preostalih ukrepov po 22. členu

Zaključite izvajanje preostalih ukrepov:

  • Kriptografija (ukrep 8) — politike šifriranja
  • Večfaktorska avtentikacija (ukrep 15) — kjer je to potrebno na podlagi ocene tveganj
  • Oblačne storitve (ukrep 17) — politike uporabe oblačnih storitev
  • Usposabljanje (ukrep 3) — izvedite prvo rundo usposabljanja za vse zaposlene
  • Fizično varovanje (ukrep 11) — preverite ustreznost varovanja prostorov

Notranja presoja

Pred rokom izvedite notranjo presojo: ali dokumenti ustrezajo zahtevam, ali se ukrepi dejansko izvajajo, ali obstajajo dokazila. To ni zakonska zahteva pred 19. decembrom (prva presoja po 25. členu je šele čez 2 leti), ampak je najboljša praksa — da odkrijete vrzeli, ko jih še lahko popravite.

Na koncu novembra imate: vseh 8 dokumentov po členu 21, dokazila o izvajanju 17 ukrepov po členu 22 in rezultate notranje presoje s popravnimi ukrepi.

December 2026: pripravljenost

Do 19. decembra 2026 ne smete imeti vsega popolnega — morate imeti sistem, ki deluje in se razvija. URSIV pri presoji ne bo iskal brezhibnosti, iskal bo:

  • ali dokumenti obstajajo in so ažurni,
  • ali se ukrepi dejansko izvajajo (ne le na papirju),
  • ali ima organizacija postopek za odkrivanje in odpravo pomanjkljivosti,
  • ali vodstvo dejansko podpira in nadzoruje to področje.

Celotna časovnica v enem pregledu

ObdobjeKajDokumenti (člen 21)Ukrepi (člen 22)
Q2 2026TemeljiPolitika IS, popis sredstev#1 podpora vodstva
Q3 2026JedroAnaliza tveganj, načrt ukrepov, BIA + BCP, DRP#4 dostopi, #5 backup, #6 dnevniki, #10 dobavitelji
Q4 2026ZaključekNačrt incidentov, politika presoje#3 usposabljanje, #8 kripto, #11 fizično, #15 MFA, #17 oblak
Dec 2026PreverjanjeNotranja presoja, popravni ukrepiVseh 17 dokumentirano

Ena stvar, ki jo lahko naredite danes

Če za ta članek odnesete eno samo stvar, naj bo ta: začnite s popisom sredstev. Ne s politiko, ne z analizo tveganj, ne z iskanjem svetovalca — s popisom. Odprite prazen dokument in začnite zapisovati: kateri sistemi podpirajo vaše ključne procese, kdo je njihov lastnik, kje se nahajajo. Ko boste ta seznam imeli pred sabo, bo vse ostalo lažje.

ZInfV-1 NIS2 časovnica implementacija rok 2026 URSIV

Sentra Risk

Vse zahteve ZInfV-1 in ISO 27001 v eni platformi

Sentra Risk pokrije vseh 8 obveznih dokumentov po členu 21 ZInfV-1 in matriko vseh 93 kontrol Annex A standarda ISO 27001:2022. Brez Excelov, brez ročnih posodobitev — z izvršilnim pregledom za vodstvo.

Sentra Risk → Rezervirajte demo

Sorodno znanje

NIS2 / ZInfV-1

ZInfV-1 člen 22: vseh 17 obveznih varnostnih ukrepov

12 min branja

NIS2 / ZInfV-1

ZInfV-1 člen 21: 8 obveznih dokumentov do roka 19.12.2026

8 min branja