Domov / Tipy a rady / NIS2 na Slovensku: koho sa týka a čo treba mať pripravené
Bezpečnosť

NIS2 na Slovensku: koho sa týka a čo treba mať pripravené

NIS2 na Slovensku: koho sa týka a čo treba mať pripravené

Dostali ste od partnera alebo odberateľa dotazník o kybernetickej bezpečnosti vašej firmy? Alebo ste počuli, že za nedodržanie NIS2 hrozia pokuty v státisícoch eur? NIS2 smernica nie je len ďalšia byrokratická povinnosť z Bruselu. Je to zásadná zmena v tom, ako štát bude hodnotiť vašu zodpovednosť za bezpečnosť IT. A mnohé firmy na Slovensku stále nevedia, či sa ich vôbec týka.

Čo je NIS2 a prečo vznikla

NIS2 je európska smernica o kybernetickej a sieťovej bezpečnosti. Skratka pochádza z anglického Network and Information Systems Directive, verzia 2. Prvá verzia (NIS1) z roku 2016 sa ukázala ako nedostatočná: každý členský štát si ju vykladal po svojom, pokrytie sektorov bolo nerovnomerné a kontrolné mechanizmy slabé.

NIS2 priniesla výrazné rozšírenie povinností aj okruhu firiem, ktoré musia požiadavky spĺňať. Na Slovensku bola smernica zapracovaná do zákona o kybernetickej bezpečnosti. Dohľad nad plnením vykonáva Národný bezpečnostný úrad SR. Viac o slovenských povinnostiach nájdete priamo na stránkach NBÚ SR.

Otázka pre vás: Viete, do ktorej kategórie NIS2 vaša firma patrí? Ak nie ste si istí, nie ste sami. Väčšina slovenských firiem to zatiaľ nezisťovala.

Koho sa NIS2 týka na Slovensku

Toto je otázka číslo jedna. NIS2 rozlišuje dve kategórie subjektov: základné entity a dôležité entity. Zjednodušene platí, že ak vaša firma pôsobí v regulovanom sektore a prekračuje určitú veľkosť, povinnosti sa vás týkajú.

Sektory a veľkostné kritériá

Medzi základné sektory patria napríklad energetika, doprava, bankovníctvo, zdravotníctvo, vodárenstvo, digitálna infraštruktúra a verejná správa. Medzi dôležité sektory patria poštové služby, odpadové hospodárstvo, výroba, distribúcia potravín, poskytovatelia digitálnych služieb a ďalšie.

Veľkostné prahy sú konkrétne: firmy s viac ako 50 zamestnancami alebo ročným obratom nad 10 miliónov eur vo vymenovaných sektoroch majú povinnosť registrácie a plnenia bezpečnostných opatrení. Firmy nad 250 zamestnancov alebo s obratom nad 50 miliónov eur patria automaticky do prísnejšie sledovanej skupiny základných entít.

Dôležité upozornenie: aj menšia firma môže byť povinnou entitou, ak je kritickým dodávateľom pre väčší regulovaný subjekt. Práve preto dostávajú mnohé slovenské MSP bezpečnostné dotazníky od svojich obchodných partnerov.

18+
Sektorov je pokrytých smernicou NIS2 naprieč EÚ. Slovensko ich transponuje do národnej legislatívy. Počet povinných firiem je podstatne vyšší ako pri pôvodnej NIS1 smernici.

Aké konkrétne povinnosti NIS2 prináša

NIS2 nie je len o papieroch. Vyžaduje skutočné technické a organizačné opatrenia. Hlavné oblasti zahŕňajú:

  • Riadenie rizík: pravidelné hodnotenie bezpečnostných rizík, zdokumentované postupy a zodpovednosti.
  • Bezpečnostné incidenty: zavedenie procesu detekcie, hlásenia a riešenia incidentov. Závažný incident musí byť nahlásený NBÚ do 24 hodín od zistenia.
  • Kontinuita prevádzky: zálohovanie a plán obnovy po havárii. Zálohovanie dát musí byť pravidelné, testované a uložené oddelene od produkčného prostredia.
  • Bezpečnosť dodávateľského reťazca: overovanie bezpečnostnej úrovne vašich IT dodávateľov a partnerov.
  • Technické opatrenia: firewall, šifrovanie, viacfaktorová autentifikácia, ochrana zariadení a monitorovanie siete.
  • Vzdelávanie zamestnancov: pravidelné školenia o kybernetickej bezpečnosti pre celý tím vrátane manažmentu.
  • Zodpovednosť vedenia: toto je novinka. Konateľ alebo člen predstavenstva nesie osobnú zodpovednosť za plnenie NIS2 povinností.

Viac o hrozbách, pred ktorými vás NIS2 opatrenia chránia, popisuje napríklad prehľad ENISA Threats and Trends, kde nájdete aktuálne trendy kybernetických útokov v Európe.

Prečo je to dôležité pre vašu firmu

Mnohí konatelia si myslia, že NIS2 sa ich netýka, kým nedostanú prvý pokyn od NBÚ alebo kým ich odberateľ nezačne požadovať certifikáty. Vtedy je však náprava drahšia a stresovejšia ako preventívna príprava.

Za porušenie povinností hrozia pokuty až do výšky 10 miliónov eur alebo 2 percent celosvetového obratu pre základné entity. Dôležité entity môžu dostať pokutu do 7 miliónov eur. Okrem pokút však hrozí reputačné riziko, strata obchodných partnerov a v krajnom prípade aj osobná zodpovednosť konateľa.

Pozrite sa napríklad na prípad spoločnosti Maersk, ktorý opisujeme v článku o penetračných testoch a ransomware útoku NotPetya: škody v stovkách miliónov dolárov vznikli práve preto, že základné bezpečnostné opatrenia neboli na mieste. NIS2 takýmto scenárom predchádza systematicky.

Zároveň platí, že poistenie nestačí. O tom, ako kybernetické poistenie doplňuje (ale nenahrádza) technické opatrenia, píšeme v článku Poistenie proti kyberútokom: Je to nutnosť?

NIS2 Analýza

NIS2 Gap Analýza

Zistite, kde vaša firma stojí voči požiadavkám NIS2. Gap analýza odhalí medzery v procesoch, technológiách aj dokumentácii pred tým, ako príde kontrola.

Pozrieť službu →
Bezpečnostné školenie

Školenia o IT bezpečnosti

NIS2 vyžaduje vzdelávanie zamestnancov aj vedenia. Naše školenia o IT bezpečnosti pripravíme na mieru vašej firme a odvetviu.

Pozrieť službu →

Ako sa na NIS2 pripraviť: prvé kroky

Príprava na NIS2 nie je jednorazová akcia. Je to proces, ktorý začína zistením aktuálneho stavu a pokračuje zavádzaním opatrení v logickom poradí.

Krok 1: Zistite, či ste povinnou entitou

Skontrolujte, v akom sektore pôsobíte a či vaša firma spĺňa veľkostné kritériá. Ak nie ste si istí, poradte sa s odborníkom. Registrácia u NBÚ SR je pre povinné entity zákonnou podmienkou.

Krok 2: Urobte gap analýzu

Gap analýza je odborné posúdenie rozdielov medzi tým, čo NIS2 vyžaduje, a tým, čo vaša firma reálne má zavedené. Výsledkom je zoznam konkrétnych opatrení, ktoré treba doplniť. Práve tu vám môže pomôcť IT audit, ktorý odhalí slabé miesta skôr, ako to urobí kontrolný orgán.

Krok 3: Zaviesť technické a organizačné opatrenia

Na základe zistení gap analýzy nasleduje implementácia: od nastavenia zálohovania a monitorovania siete, cez penetračné testy, až po prípravu smerníc a školenia zamestnancov. Celá digitálna bezpečnosť firmy musí byť zdokumentovaná a pravidelne overovaná. Viac o komplexnom prístupe nájdete na stránke digitálna bezpečnosť.

Firmy, ktoré si myslia, že zvládnu celú prípravu interne, podceňujú rozsah práce. NIS2 nie je len IT problém: zasahuje do procesov, dokumentácie, zodpovedností a kultúry celej organizácie. Práve preto sa oplatí zveriť koordináciu odborníkovi, ktorý pozná požiadavky aj prax z iných projektov. Ušetríte čas, predídete chybám a konateľ má istotu, že firma plní zákonné povinnosti.

Rovnaký princíp platí pre ochranu pred inými hrozbami: ak vás zaujíma, ako chrániť firmu pred výpadkami spôsobenými útokmi, prečítajte si aj náš článok o ochrane pred DDoS útokmi.

Pripravte firmu na NIS2

Začnite gap analýzou: zistíte, kde presne sú medzery, čo treba urobiť a v akom poradí. Bez zbytočného stresu a bez toho, aby ste to museli riešiť sami.

Chcem gap analýzu

Alebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07  ·  ✉️ linka@itpomoc.sk

O IT POMOC

IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností a viac ako 600 spokojných klientov v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.

Čo by vás ešte mohlo zaujímať

Môže sa NIS2 týkať firmy s menej ako 50 zamestnancami?

Áno, v niektorých prípadoch. Ak vaša firma poskytuje kritické služby alebo je jediným poskytovateľom určitej infraštruktúry v regióne, NIS2 povinnosti sa na vás môžu vzťahovať aj pod bežným veľkostným prahom. Rovnako platí, že ak ste subdodávateľom pre väčšiu regulovanú entitu, táto entita od vás môže zmluvne vyžadovať súlad s NIS2 ako podmienku spolupráce.

Čo hrozí, ak firma NIS2 povinnosti nesplní?

Národný bezpečnostný úrad SR môže uložiť pokutu až do výšky 10 miliónov eur pre základné entity a 7 miliónov eur pre dôležité entity. Okrem pokuty môže NBÚ nariadiť dočasné pozastavenie činnosti štatutárneho orgánu. Nemenej dôležité je aj reputačné riziko voči obchodným partnerom a zákazníkom.

Koľko trvá príprava na NIS2?

Závisí od aktuálneho stavu vašej firmy. Ak máte základné bezpečnostné procesy nastavené, príprava môže trvať niekoľko mesiacov. Ak začínate od nuly, reálny horizont je šesť mesiacov až rok. Práve preto sa oplatí začať čo najskôr: čakanie na poslednú chvíľu zvyšuje riziko chýb a tlak na celý tím.

Musí mať firma vlastného manažéra kybernetickej bezpečnosti?

NIS2 vyžaduje, aby zodpovednosť za kybernetickú bezpečnosť bola jasne určená. Nemusí to byť interný zamestnanec na plný úväzok: túto rolu môžete pokryť aj externým odborníkom. Na Slovensku sa táto funkcia označuje ako manažér kybernetickej bezpečnosti a je možné ju zabezpečiť formou externej služby, čo je pre mnohé MSP praktickejšie aj ekonomicky výhodnejšie riešenie.

Potrebujete pomôcť s IT vo vašej firme?

Kontaktujte nás pre nezáväznú konzultáciu.

Zdieľaj:
7. August 2026 Autor: Tím IT POMOC
📞 Zavolať nám