Preskočiť na obsah

Kyberbezpečnosť

NIS2 na Slovensku: koho sa týka zákon o kybernetickej bezpečnosti

Smernica NIS2 výrazne rozšírila okruh firiem s povinnosťami v oblasti kybernetickej bezpečnosti. Ako zistiť, či sa vás týka, a čo robiť ako prvé.

Publikované 5 min čítania

Smernica (EÚ) 2022/2555, známa ako NIS2, je dnes jedným z najčastejších dôvodov, prečo sa nám ozývajú vedenia firiem. Nie preto, že by bola nová – ale preto, že sa týka oveľa väčšieho počtu organizácií ako jej predchodkyňa. Na Slovensku ju do praxe prenáša zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení novely č. 366/2024 Z. z., účinnej od 1. januára 2025.

Čo rozhoduje, či sa vás zákon týka

Zjednodušene rozhodujú dve veci: sektor, v ktorom pôsobíte, a veľkosť organizácie.

Sektory s vysokou kritickosťou (príloha I smernice) zahŕňajú napríklad energetiku, dopravu, bankovníctvo, zdravotníctvo, pitnú a odpadovú vodu, digitálnu infraštruktúru, riadenie IKT služieb pre iné firmy a verejnú správu.

Ďalšie kritické sektory (príloha II) zahŕňajú poštové a kuriérske služby, odpadové hospodárstvo, chemický priemysel, výrobu a distribúciu potravín, vybranú výrobu – zdravotnícke pomôcky, elektroniku, elektrické zariadenia, stroje, motorové vozidlá a ďalšie dopravné prostriedky –, digitálnych poskytovateľov a výskum.

Pri veľkosti platí, že sa zákon spravidla týka stredných a veľkých podnikov, teda firiem s 50 a viac zamestnancami alebo s ročným obratom a bilančnou sumou nad 10 miliónov eur. Existujú však výnimky: niektoré subjekty – napríklad poskytovatelia DNS, registre domén najvyššej úrovne, poskytovatelia dôveryhodných služieb či verejných elektronických komunikačných sietí – spadajú pod pravidlá bez ohľadu na veľkosť.

Orientačne si to môžete overiť v našom NIS2 teste. Presné posúdenie však vždy závisí od konkrétnych činností firmy.

Čo zákon od firiem vyžaduje

Povinnosti sa líšia podľa kategórie subjektu, no jadro je pre všetkých podobné:

  • riadenie rizík – analýza rizík a primerané bezpečnostné opatrenia,
  • zodpovednosť vedenia – štatutári musia opatrenia schváliť a dohliadať na ne,
  • riešenie a hlásenie incidentov – v zákonných lehotách a podľa stanovených postupov,
  • bezpečnosť dodávateľského reťazca – požiadavky na dodávateľov IT a služieb,
  • kontinuita činností – zálohovanie, obnova a krízové riadenie,
  • školenia a povedomie – vrátane vedenia,
  • preukázateľnosť – dokumentácia, samohodnotenie a audit.

Dozor vykonáva Národný bezpečnostný úrad.

Týka sa vás NIS2 aj vtedy, ak pod zákon nespadáte?

Často áno – nepriamo. Firmy, ktoré pod zákon patria, musia riadiť bezpečnosť svojich dodávateľov. V praxi to znamená bezpečnostné dotazníky, zmluvné požiadavky a audity aj pre menšie firmy v dodávateľskom reťazci. Pripravenosť sa tak stáva konkurenčnou výhodou.

Čo urobiť ako prvé

  1. Overte, či a v akej kategórii pod zákon spadáte. Zmapujte svoje činnosti, nielen hlavný predmet podnikania.
  2. Určte zodpovednosť. Kto vo firme bude kybernetickú bezpečnosť riadiť? Ak nemáte vlastného manažéra kybernetickej bezpečnosti, dá sa zabezpečiť externe.
  3. Urobte GAP analýzu. Porovnajte súčasný stav s požiadavkami a stanovte priority.
  4. Nastavte riešenie incidentov. Toto je oblasť, kde sa nepripravenosť ukáže najrýchlejšie.

Ak si nie ste istí, kde začať, ozvite sa nám. Úvodná konzultácia je zdarma.

Článok má informatívny charakter a nenahrádza právne posúdenie konkrétnej situácie.

Ďalšie články

Máte otázku? Radi ju s vami prejdeme.

Úvodná konzultácia je zdarma a nezáväzná. Povedzte nám, čo riešite – a my vám povieme, ako ďalej.