NIS2
NIS2 na Slovensku: koho sa týka a čo musí firma splniť
Bez marketingového strašenia. Nižšie je, čo NIS2 je, podľa čoho sa rozhoduje, či do nej firma spadá, aké povinnosti z nej plynú a v akých lehotách sa hlásia incidenty.
Aktualizované 16. augusta 2026 · zdroj: smernica (EÚ) 2022/2555 a zákon č. 69/2018 Z. z.
Čo je NIS2?
Smernica Európskej únie 2022/2555 o opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti. Nahrádza pôvodnú smernicu NIS a oproti nej výrazne rozširuje okruh firiem, ktorých sa týka. Smernica sama o sebe firmy nezaväzuje, záväzný je až slovenský zákon, do ktorého je prebratá.
Koho sa NIS2 na Slovensku týka?
Zjednodušene stredné a väčšie firmy, teda od 50 zamestnancov alebo 10 miliónov eur obratu, ak pôsobia v niektorom z vymenovaných odvetví. Sú to napríklad energetika, doprava, zdravotníctvo, vodné hospodárstvo, digitálna infraštruktúra, verejná správa, výroba a niektoré digitálne služby. Pri verejnej správe a pri niektorých poskytovateľoch (napríklad DNS alebo služby dôvery) veľkosť nerozhoduje.
Týka sa NIS2 aj malých firiem?
Priamo spravidla nie, nepriamo veľmi často. Regulované firmy musia riadiť bezpečnosť svojho dodávateľského reťazca, takže požiadavky posúvajú na dodávateľov bez ohľadu na ich veľkosť. V praxi to prichádza ako dotazník alebo príloha k zmluve od zákazníka.
Aký je rozdiel medzi kľúčovým a dôležitým subjektom?
Povinnosti sú v podstate rovnaké, líši sa dohľad. Pri kľúčových subjektoch môže úrad kontrolovať aj bez podnetu, pri dôležitých spravidla až vtedy, keď sa objaví náznak, že niečo nie je v poriadku. Do prísnejšej kategórie patria väčšie firmy v odvetviach s vysokou kritickosťou.
Čo musí firma podľa NIS2 splniť?
Zaviesť opatrenia na riadenie rizík (zálohovanie a obnovu, riadenie prístupov vrátane viacfaktorového overenia, riadenie zraniteľností, bezpečnosť sietí, bezpečnosť dodávateľov, školenia), mať postup pre incidenty a hlásiť závažné incidenty. Zodpovednosť za to nesie štatutárny orgán, nie IT oddelenie.
- Riadenie rizík
- Vedieť, čo máte, čo sa môže stať a čo s tým robíte. Bez zoznamu aktív sa riziká riadiť nedajú.
- Zálohovanie a kontinuita
- Nemenná záloha, kópia mimo lokality a overená obnova. Plán, ako firma funguje počas výpadku.
- Riadenie prístupov
- Centrálna správa identít, viacfaktorové overenie a rušenie prístupov pri odchode.
- Bezpečnosť sietí
- Segmentácia, kontrola prevádzky a nič správcovské vystavené priamo do internetu.
- Riadenie zraniteľností
- Aktualizácie ako sledovaný proces so záznamom, nie ako automatická aktualizácia Windows.
- Detekcia a incidenty
- Centrálne logy, upozornenia a napísaný postup vrátane toho, kto hlási a komu.
- Dodávateľský reťazec
- Vedieť, kto má k čomu prístup, a mať to ošetrené v zmluve.
- Ľudia a školenia
- Pravidelné školenie na phishing a bežné podvody. Zodpovednosť vedenia, nie IT.
V akej lehote sa hlási incident?
V troch krokoch: prvé varovanie do 24 hodín od zistenia, hlásenie s podrobnosťami do 72 hodín a záverečná správa spravidla do jedného mesiaca. Práve preto je podstatné mať vopred napísané, kto to hlási a odkiaľ vezme podklady, nie to riešiť až počas incidentu.
| Lehota | Čo sa podáva | Obsah |
|---|---|---|
| do 24 hodín | Prvé varovanie | Stačí, že incident je závažný. Podrobnosti sa dopĺňajú neskôr. |
| do 72 hodín | Hlásenie incidentu | Prvotné posúdenie závažnosti, dopadu a ukazovateľov kompromitácie. |
| do 1 mesiaca | Záverečná správa | Príčina, priebeh, prijaté opatrenia a cezhraničný dopad. |
Aké sú pokuty za nesplnenie NIS2?
Smernica určuje horné hranice: pri kľúčových subjektoch najmenej 10 miliónov eur alebo 2 % celosvetového ročného obratu, pri dôležitých najmenej 7 miliónov eur alebo 1,4 %, podľa toho, čo je vyššie. Konkrétne sadzby a postup určuje slovenský zákon. Vážnejším rizikom než pokuta býva pre firmu samotný výpadok.
Ako zistím, či je moja firma pripravená na NIS2?
Začnite dvomi otázkami oddelene. Prvá je, či vôbec spadáte do pôsobnosti, čo sa dá odhadnúť podľa odvetvia a veľkosti. Druhá je, či máte zavedené opatrenia, ktoré zákon žiada, a to sa zisťuje prejdením konkrétneho zoznamu: zálohy, prístupy, sieť, logy, dodávatelia, postup pri incidente. Bezplatný audit na tomto webe prejde druhú otázku za desať minút a vráti zoznam zistení podľa závažnosti.
Je NIS2 audit to isté ako vlastné zhodnotenie (self-assessment)?
Nie. Vlastné zhodnotenie robí firma sama pre seba a jeho hodnota stojí a padá na tom, ako prísne si odpovie. Audit prináša vonkajší pohľad, pevnú metodiku a doklad, ktorý sa dá ukázať zákazníkovi alebo úradu. Vlastné zhodnotenie je dobrý prvý krok, nie náhrada.
Čo tento text nie je
Nie je to právne stanovisko. Zaradenie firmy závisí od konkrétnej podkategórie odvetvia a od výnimiek, ktoré sa do prehľadu tejto dĺžky nezmestia. Ak potrebujete istotu v otázke pôsobnosti, patrí to na Národný bezpečnostný úrad alebo k právnikovi. To, čo vieme spoľahlivo povedať my, je stav vášho prostredia a čo v ňom chýba.
Primárne zdroje
- Smernica (EÚ) 2022/2555 (NIS2), plné znenie
- Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti
- Národný bezpečnostný úrad SR — národný orgán pre kybernetickú bezpečnosť
- SK-CERT — jednotka pre riešenie incidentov
- ENISA — Agentúra EÚ pre kybernetickú bezpečnosť
- Odporúčanie Komisie 2003/361/ES — definícia veľkosti podniku
Autor
Ing. Martin Hasin, PhD.Venuje sa bezpečnosti a IT infraštruktúre slovenských firiem. Rieši zálohovanie a obnovu, segmentáciu sietí, vzdialené prístupy a centrálnu správu identít, teda presne tie oblasti, ktoré audit na tomto webe preveruje. Je autorom metodiky, podľa ktorej audit vyhodnocuje odpovede a určuje závažnosť zistení.
Od povinností k tomu, ako na tom ste
Vyššie je, čo sa žiada. Audit povie, čo z toho máte a čo nie, aj s poradím, v akom to riešiť. Desať minút, bez registrácie.
Spustiť audit zadarmo