Nazaj na blog

ZInfV-1 v praksi: dokazila o izvajanju varnostnih ukrepov

September 13, 2026 5 min branja
ZInfV-1 v praksi: dokazila o izvajanju varnostnih ukrepov
Nazadnje posodobljeno:

Varnostna politika opisuje predvideni način dela. Dokazila o izvajanju pokažejo, kaj organizacija dejansko izvaja, na katerih sistemih in kako ravna, kadar ukrep ne doseže namena. Pri uvajanju zahtev ZInfV-1 je zato smiselno obstoječo dokumentacijo povezati s preverljivimi zapisi o delu skrbnikov in odgovornih oseb.

Prispevek predlaga način urejanja teh zapisov. Ne določa statusa posamezne organizacije, ne podaja popolnega pravnega kontrolnega seznama in ne potrjuje skladnosti na podlagi zbirke dokumentov. Izhodišči za presojo veljavnih zahtev ostajata uradno besedilo zakona in aktualna pojasnila URSIV.

Najprej določite obseg in odgovornost

Pred zbiranjem zaslonskih slik določite pravno osebo, storitve, lokacije in podporne sisteme, ki jih program zajema. Zabeležite odgovorno osebo za presojo statusa zavezanca in aktualne vire, na katerih presoja temelji. Upoštevati je treba zakonska merila in izjeme. Prodajni kontrolni seznam ponudnika za takšno odločitev ni zadostna podlaga.

URSIV pojasnjuje sistem samoprepoznave in samoregistracije ter objavlja podporna gradiva za zavezance. Registracija je upravni korak in ne dokazuje, da vsi varnostni ukrepi delujejo. Zapis o registraciji zato hranite ločeno od registra izvajanja ukrepov. Tako zaključka ne bosta predstavljena kot enakovredna. Obveznosti in podpora zavezancem URSIV.

Obseg opremite z datumom pregleda. Prevzem podjetja, nova storitev, zamenjava dobavitelja ali večja sprememba infrastrukture lahko vpliva na njegovo ustreznost. Določite osebo, ki presodi takšne spremembe, in način, kako zanjo izve. Letna posodobitev dokumenta ne nadomesti obravnave spremembe, ki vpliva na dejansko izvajanje ukrepov.

Tveganje povežite z ukrepom in rezultatom

Uporabna povezava med dokazili se začne s konkretnim scenarijem tveganja. Račun nekdanjega dobavitelja bi lahko na primer ohranil skrbniški dostop do vzdrževanega sistema. Ukrep lahko vključuje odgovorno osebo za račun, določen postopek prekinitve dostopa in ponavljajoče se preverjanje pravic.

Dokazila naj pokažejo, ali so bile aktivnosti izvedene. Potrebujemo seznam pregledanih računov, pregledovalca, datum, odločitve in morebitne odstranitve pravic. Politika, ki zahteva pregled, pojasnjuje izhodišče. Seznam računov brez zapisanih odločitev ne potrjuje, da je odgovorna oseba upravičenost dostopa dejansko presodila.

Tak pristop omeji nepotrebno širjenje dokumentacije. Ohranite dovolj podatkov za utemeljitev trditve o izvajanju in jasno navedite omejitve. En ustrezno opredeljen zapis je lahko uporabnejši od številnih zaslonskih slik, na katerih niso razvidni sistem, čas zajema in odgovorna oseba.

Pripravite delovni register dokazil

Spodnja preglednica je praktičen predlog za organizacijo dela. Ni uradni ali izčrpen kontrolni seznam ZInfV-1 in ne nadomešča presoje določb, ki veljajo za organizacijo.

Področje izvajanja Primer dokazila Vprašanje za pregledovalca
Upravljanje dostopa Datiran pregled računov z odločitvami Ali so bile nepotrebne pravice odstranjene?
Obnovitev Rezultati vaje in sprejete omejitve Ali je zahtevana storitev postala uporabna?
Dostop dobaviteljev Obseg dostopa in preverjanje prekinitve Ali dobavitelj doseže samo potrebne sisteme?
Odzivanje na incidente Časovnica vaje in ukrepi Ali so odgovorni lahko sprejeli potrebne odločitve?
Spremembe nastavitev Odobrena sprememba in preizkus Ali omejitev dejansko velja?
Odprava ranljivosti Ugotovitev, nameščen popravek in ponovni pregled Ali je prvotno stanje odpravljeno?

Vsakemu zapisu dodajte storitev, odgovorno osebo, mesto hrambe dokazila, obdobje opazovanja in razlog za naslednji pregled. Povezavo z veljavno zahtevo vodite ločeno. Ob posodobitvi pravne presoje tako ni treba prepisovati vseh zapisov o operativnem delu.

Ločite dokumentiranost, izvajanje in uspešnost ukrepa

Izmišljena organizacija ima potrjeno politiko varnostnega kopiranja. Dokument določa odgovornosti. Poročila orodja kažejo, da so se opravila kopiranja zaključila. Šele vaja obnovitve pokaže, ali je mogoče izbrane podatke in storitve obnoviti v preizkušenih okoliščinah.

Ti zapisi odgovarjajo na različna vprašanja. V registru jih ne združite v eno samo oznako uspešnosti. Če so bile pregledane samo nastavitve, zapišite na primer »nastavitve pregledane; obnovitev še ni bila preizkušena«. Manjkajoči preizkus lahko nato postane določena naloga z odgovorno osebo in rokom.

Podporna gradiva URSIV obravnavajo varnostno dokumentacijo, obvladovanje tveganj, neprekinjeno poslovanje, odzivanje na incidente in presojo uspešnosti ukrepov. Predloge je treba prilagoditi organizaciji. Prevzeto besedilo brez preverjenih operativnih predpostavk ne pokaže, ali je predvideni postopek izvedljiv. Podporna gradiva URSIV.

Izjeme naj imajo obrazložitev in rok pregleda

Zapis izjeme naj opredeli storitev, razlog za odstopanje od načrtovanega ukrepa in preostalo izpostavljenost. Dodajte osebo, pristojno za odločitev, začasno omejitev, datum poteka ali ponovne presoje ter pogoj za zaključek izjeme.

Starejša povezava z aplikacijo lahko na primer preprečuje takojšnjo spremembo avtentikacije. V zapisu poimenujte povezavo in odvisnost, zaradi katere sprememba še ni mogoča. Navedba »poslovna zahteva« ne pojasni, zakaj je izjema potrebna in kaj mora organizacija spremeniti, da jo lahko odpravi.

Interna odločitev o sprejemu tveganja sama ne odpravi zakonske obveznosti. Tehnično presojo tveganja ločite od pravne presoje. Če ni jasno, katera zahteva velja za organizacijo, vprašanje obravnavajte po določenem postopku s pristojno osebo za skladnost oziroma pravno službo in ji posredujte dejansko stanje.

Preglede uporabite za vprašanja, na katera odgovarjajo

Penetracijski test poda dokazila o opredeljenih napadalnih poteh, pomanjkljivostih in preverjenih zaščitah. Ponovni pregled pokaže, ali je mogoče izbrane ugotovitve ponoviti v preverjeni različici. Nobenega od teh izdelkov ni ustrezno preimenovati v popolno presojo vseh zahtev ZInfV-1.

URSIV razlikuje postopke ocene skladnosti in samoocene skladnosti za različne skupine subjektov. Organizacija naj tehnične preglede umesti v ustrezen postopek. Ena naročena storitev zato ne pomeni samodejne izpolnitve vseh obveznosti. Pojasnila URSIV o presoji skladnosti.

Tehnične ugotovitve povežite z registrom odprave in ponovnega pregleda. Pri tem si lahko pomagate z navodili za pripravo poročila o penetracijskem testu. Ob povezavi do dokazila naj ostanejo vidni obseg, omejitve preizkusa in odprte ugotovitve.

Vodstvu pripravite pregled odločitev

Vodstvo potrebuje podatke o odločitvah in stanju ukrepov. Število dokumentov tega ne pokaže. Navedite storitve z ustreznimi dokazili, ukrepe, ki pri preverjanju niso dosegli namena, in naloge z zamujenim rokom. Posledice opišite glede na znano funkcijo prizadete storitve, brez ugibanja o globah ali poslovni škodi.

Izberite nepopoln primer in ga preglejte od tveganja do odločitve. Če je pregled dostopa pokazal nepotrebne pravice dobavitelja, naj bo razvidna njihova odstranitev in potrditev, da dovoljeno vzdrževanje še deluje. Tak vzorec pokaže, ali je register povezan z dejanskim delom.

Osnovne zapise ustrezno zaščitite. Izvozi nastavitev in incidentna dokumentacija lahko vsebujejo osebne podatke ali operativne skrivnosti. V vodstvenem pregledu uporabite povezave do omejeno dostopnih dokazil. Za širše posredovanje pripravite redigirano kopijo.

Pogosta vprašanja

Ali izpolnjena predloga potrjuje skladnost?

Ne. Dokumentira stališče ali predvideni postopek. Izvajanje in uspešnost zahtevata primerna dokazila, pravna presoja pa je odvisna od veljavnih zahtev in dejanskega stanja.

Ali mora vsako slovensko podjetje naročiti letni penetracijski test?

Takšnega splošnega sklepa ni mogoče izpeljati iz NIS2 ali splošnega kontrolnega seznama. Pred izbiro pregledov določite status organizacije in njene obveznosti na podlagi aktualnih uradnih virov.

Koliko časa naj organizacija hrani dokazila?

Rok določite glede na veljavne zahteve, potrebe preiskav in način preverjanja ukrepa. Ohranite kontekst rezultata ter omejite zbiranje občutljivih podatkov na določen namen.

Povezani prispevki: varnostni kontrolni seznami, varnost Active Directory in varnostno poročanje.

Sources / Viri

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se