Preskočiť na obsah

    NIS2 a zákon o kybernetickej bezpečnosti: čo čaká verejné inštitúcie a firmy od roku 2025

    Od 1. januára 2025 platí novela Zákona o kybernetickej bezpečnosti, ktorá prenáša do praxe európsku smernicu NIS2. Koho sa týka, čo prikazuje a prečo väčšina povinných subjektov stále nie je registrovaná.

    NIS2 a Zákon o kybernetickej bezpečnostiStanislav Grich10. septembra 20258 min čítania


    Od 1. januára 2025 platia nové pravidlá

    Novela **Zákona o kybernetickej bezpečnosti (ZoKB)** prenáša do slovenskej praxe európsku smernicu **NIS2**. Okruh povinných subjektov sa rozšíril z pôvodných stoviek na tisíce organizácií a povinnosti už nie sú len technické; zodpovednosť nesie priamo vedenie organizácie.

    Problém: nízka pripravenosť a nedostatok odborníkov

    Podľa údajov Národného bezpečnostného úradu (NBÚ) sa do Registra prevádzkovateľov základnej služby prihlásila len asi **tretina subjektov**, hoci povinnosť malo približne 5 000 organizácií. Dôvody:

  1. slabá informačná kampaň,

  2. nedostatok manažérov kybernetickej bezpečnosti (MKB) – na celom Slovensku ich pôsobí len okolo 200,

  3. neistota firiem a inštitúcií, čo konkrétne majú robiť.
  4. Nízka pripravenosť otvorila dvere aj pochybným ponukám „pomoci", pri ktorých organizácie zaplatia veľa peňazí za neodborné služby. Pokuty pritom môžu dosiahnuť až **500 000 EUR**.

    Koho sa NIS2 a ZoKB týka

    Nové pravidlá sa netýkajú len štátu. Povinnosti majú aj:

  5. **verejné inštitúcie** (ministerstvá, úrady, nemocnice, školy, obce a mestá),

  6. **firmy v energetike, doprave, zdravotníctve a zásobovaní vodou**,

  7. **IT a telekomunikační poskytovatelia**,

  8. **banky, finančné trhy, poštové a kuriérske služby, potravinárstvo, priemysel, výskum**.
  9. Ak prevádzkujete službu, od ktorej závisí fungovanie spoločnosti alebo ekonomiky, zákon sa vás s vysokou pravdepodobnosťou týka.

    Povinnosti podľa NIS2

    Organizácia zaradená medzi základné alebo dôležité subjekty musí:

  10. 1. **Riadiť kybernetické riziká** – analyzovať hrozby a prijímať technické aj organizačné opatrenia.

  11. 2. **Mať plán reakcie** – vedieť, kto čo robí pri útoku alebo výpadku.

  12. 3. **Hlásiť incidenty NBÚ** – prvotné hlásenie v krátkej lehote, potom podrobný report.

  13. 4. **Zabezpečiť zodpovednú osobu (MKB)** – interného odborníka alebo externého partnera.

  14. 5. **Preukazovať súlad** – pri kontrole doložiť, že opatrenia reálne fungujú.
  15. Čo to znamená v praxi

    Verejné inštitúcie musia ísť nad rámec bežného „IT správcu"; kybernetická bezpečnosť sa stala manažérskou povinnosťou vedenia. Firmy, ktoré legislatívu ignorujú, riskujú okrem pokút aj to podstatnejšie: stratu dát, zastavenú prevádzku a klientov, ktorí odídu ku konkurencii.

    Ako sa pripraviť

  16. 1. **Urobte inventúru IT** – systémy, siete, aplikácie, dáta.

  17. 2. **Vyberte zodpovedného partnera alebo MKB** – overte si certifikáciu, nenechajte sa nachytať pochybnými ponukami.

  18. 3. **Začnite školením zamestnancov** – väčšina útokov prichádza cez ľudskú chybu.

  19. 4. **Nastavte proces hlásenia incidentov** – aby organizácia vedela, ako a kedy komunikovať s NBÚ.

  20. 5. **Sledujte legislatívu** – požiadavky sa budú ďalej sprísňovať.
  21. Kto sa pripraví včas, získa okrem právneho súladu aj reálnu ochranu prevádzky. Kto to odloží, bude po prvom incidente riešiť súlad aj škody naraz.

    Potrebujete s tým pomôcť?

    Ak si nie ste istí, či sa vás NIS2 alebo ZoKB týka, zmapujeme vaše povinnosti, nastavíme procesy a pripravíme vás na kontrolu. Kontaktujte nás a dohodnite si konzultáciu; úvodné posúdenie je bezplatné.

    Kľúčové slová

    NIS2zákon o kybernetickej bezpečnostiZoKBNBÚkybernetická bezpečnosťlegislatívaMKBpovinnosti