Kyberbezpečnosť
NIS2 na Slovensku: koho sa týka zákon o kybernetickej bezpečnosti
Smernica NIS2 výrazne rozšírila okruh firiem s povinnosťami v oblasti kybernetickej bezpečnosti. Ako zistiť, či sa vás týka, a čo robiť ako prvé.
Publikované 5 min čítania
Smernica (EÚ) 2022/2555, známa ako NIS2, je dnes jedným z najčastejších dôvodov, prečo sa nám ozývajú vedenia firiem. Nie preto, že by bola nová – ale preto, že sa týka oveľa väčšieho počtu organizácií ako jej predchodkyňa. Na Slovensku ju do praxe prenáša zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení novely č. 366/2024 Z. z., účinnej od 1. januára 2025.
Čo rozhoduje, či sa vás zákon týka
Zjednodušene rozhodujú dve veci: sektor, v ktorom pôsobíte, a veľkosť organizácie.
Sektory s vysokou kritickosťou (príloha I smernice) zahŕňajú napríklad energetiku, dopravu, bankovníctvo, zdravotníctvo, pitnú a odpadovú vodu, digitálnu infraštruktúru, riadenie IKT služieb pre iné firmy a verejnú správu.
Ďalšie kritické sektory (príloha II) zahŕňajú poštové a kuriérske služby, odpadové hospodárstvo, chemický priemysel, výrobu a distribúciu potravín, vybranú výrobu – zdravotnícke pomôcky, elektroniku, elektrické zariadenia, stroje, motorové vozidlá a ďalšie dopravné prostriedky –, digitálnych poskytovateľov a výskum.
Pri veľkosti platí, že sa zákon spravidla týka stredných a veľkých podnikov, teda firiem s 50 a viac zamestnancami alebo s ročným obratom a bilančnou sumou nad 10 miliónov eur. Existujú však výnimky: niektoré subjekty – napríklad poskytovatelia DNS, registre domén najvyššej úrovne, poskytovatelia dôveryhodných služieb či verejných elektronických komunikačných sietí – spadajú pod pravidlá bez ohľadu na veľkosť.
Orientačne si to môžete overiť v našom NIS2 teste. Presné posúdenie však vždy závisí od konkrétnych činností firmy.
Čo zákon od firiem vyžaduje
Povinnosti sa líšia podľa kategórie subjektu, no jadro je pre všetkých podobné:
- riadenie rizík – analýza rizík a primerané bezpečnostné opatrenia,
- zodpovednosť vedenia – štatutári musia opatrenia schváliť a dohliadať na ne,
- riešenie a hlásenie incidentov – v zákonných lehotách a podľa stanovených postupov,
- bezpečnosť dodávateľského reťazca – požiadavky na dodávateľov IT a služieb,
- kontinuita činností – zálohovanie, obnova a krízové riadenie,
- školenia a povedomie – vrátane vedenia,
- preukázateľnosť – dokumentácia, samohodnotenie a audit.
Dozor vykonáva Národný bezpečnostný úrad.
Týka sa vás NIS2 aj vtedy, ak pod zákon nespadáte?
Často áno – nepriamo. Firmy, ktoré pod zákon patria, musia riadiť bezpečnosť svojich dodávateľov. V praxi to znamená bezpečnostné dotazníky, zmluvné požiadavky a audity aj pre menšie firmy v dodávateľskom reťazci. Pripravenosť sa tak stáva konkurenčnou výhodou.
Čo urobiť ako prvé
- Overte, či a v akej kategórii pod zákon spadáte. Zmapujte svoje činnosti, nielen hlavný predmet podnikania.
- Určte zodpovednosť. Kto vo firme bude kybernetickú bezpečnosť riadiť? Ak nemáte vlastného manažéra kybernetickej bezpečnosti, dá sa zabezpečiť externe.
- Urobte GAP analýzu. Porovnajte súčasný stav s požiadavkami a stanovte priority.
- Nastavte riešenie incidentov. Toto je oblasť, kde sa nepripravenosť ukáže najrýchlejšie.
Ak si nie ste istí, kde začať, ozvite sa nám. Úvodná konzultácia je zdarma.
Článok má informatívny charakter a nenahrádza právne posúdenie konkrétnej situácie.
Ďalšie články
AI Act v praxi: čo musí urobiť firma, ktorá používa ChatGPT a iné AI nástroje
Nemusíte vyvíjať umelú inteligenciu, aby sa vás AI Act týkal. Stačí, že ju používate. Prehľad povinností a prvých krokov pre bežnú firmu.
Kontrola z Úradu na ochranu osobných údajov: ako sa pripraviť
Viac ako 150 zastupovaní pri kontrolách nás naučilo, čo kontrolórov zaujíma najviac. Praktický pohľad na to, ako vyzerá kontrola a čo si pripraviť.
Máte otázku? Radi ju s vami prejdeme.
Úvodná konzultácia je zdarma a nezáväzná. Povedzte nám, čo riešite – a my vám povieme, ako ďalej.