NIS2 pre firmy na Slovensku: čo musí vedenie vedieť

NIS2 nie je iba úloha pre IT oddelenie. Ak firma patrí medzi regulované subjekty, vedenie musí zabezpečiť, aby mala primerane riadené kybernetické riziká, jasné zodpovednosti, funkčné bezpečnostné opatrenia a pripravený postup pri incidente. Prvým krokom preto nie je nákup ďalšieho nástroja, ale overenie pôsobnosti zákona a zistenie reálneho stavu organizácie.

Na Slovensku bola smernica NIS2 transponovaná novelou zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorá nadobudla účinnosť 1. januára 2025. Tento článok vysvetľuje praktický postup pre vedenie firmy. Nenahrádza však právne posúdenie konkrétneho subjektu.

Čo NIS2 mení pre slovenské firmy

NIS2 rozšírila okruh regulovaných odvetví a kladie väčší dôraz na riadenie rizík, bezpečnosť dodávateľského reťazca, pripravenosť na incidenty a zodpovednosť vedenia. Slovenský zákon rozlišuje prevádzkovateľov základných služieb a prevádzkovateľov kritických základných služieb.

Samotná skutočnosť, že firma používa informačné systémy alebo spracúva citlivé údaje, ešte automaticky neznamená, že pod zákon patrí. Rozhoduje kombinácia vykonávanej činnosti, sektora, veľkosti podniku a osobitných kritérií. Niektoré subjekty kritického významu môžu byť regulované bez ohľadu na svoju veľkosť.

Ako zistiť, či sa NIS2 týka vašej firmy

Posúdenie odporúčame urobiť v štyroch krokoch:

  1. Identifikujte reálne poskytované služby. Nestačí sa pozrieť iba na predmety podnikania v registri. Rozhodujú činnosti, ktoré firma skutočne vykonáva.
  2. Porovnajte ich so sektormi v zákone. Medzi regulované oblasti patria napríklad energetika, doprava, zdravotníctvo, digitálna infraštruktúra, riadené IKT služby, verejná správa, výroba vybraných produktov či odpadové hospodárstvo.
  3. Vyhodnoťte veľkosť podniku a väzby v skupine. Pri posudzovaní stredného alebo veľkého podniku sa zohľadňujú aj partnerské a prepojené podniky. Jednoduchý pohľad na počet zamestnancov jednej spoločnosti preto nemusí stačiť.
  4. Preverte osobitné dôvody regulácie. Pri vybraných službách alebo subjektoch kritického významu sa veľkostný limit neuplatňuje rovnakým spôsobom.

NBÚ zverejňuje indikatívnu pomôcku a odpovede na časté otázky. Výsledok interného posúdenia je vhodné písomne zdokumentovať. Ak firma napĺňa zákonné podmienky, oznamuje začatie regulovanej činnosti Národnému bezpečnostnému úradu zákonom určeným spôsobom.

Ak si rozsah pôsobnosti neviete spoľahlivo vyhodnotiť, začnite auditom aktuálneho stavu a právne otázky konzultujte s odborníkom na príslušnú reguláciu.

Za čo zodpovedá vedenie firmy

Vedenie nemá vykonávať technické nastavenia firewallu ani každodenný dohľad nad logmi. Jeho úlohou je vytvoriť podmienky, v ktorých sa kybernetická bezpečnosť riadi ako bežné podnikateľské riziko.

V praxi to znamená najmä:

  • schváliť spôsob riadenia kybernetických rizík a primerané zdroje,
  • určiť zodpovedné roly a zabezpečiť ich právomoci, nezávislosť a zastupiteľnosť,
  • pravidelne dostávať zrozumiteľné informácie o najvýznamnejších rizikách, incidentoch a stave opatrení,
  • rozhodovať o rizikách, ktoré firma prijme, zníži, prenesie alebo sa im vyhne,
  • dohliadať na pripravenosť organizácie a dodávateľov na bezpečnostný incident,
  • zabezpečiť aktuálnu bezpečnostnú dokumentáciu, vzdelávanie a overovanie účinnosti opatrení.

Kybernetická bezpečnosť sa preto nemá reportovať iba ako zoznam technických úloh. Vedenie potrebuje vedieť, ktoré dôležité služby sú ohrozené, aký môže byť obchodný dopad a či sa nápravné opatrenia plnia v dohodnutom termíne.

Čo má firma reálne zaviesť

Rozsah opatrení musí vychádzať z rizík a charakteru organizácie. Typicky zahŕňa:

  • politiky a jasné zodpovednosti za kybernetickú bezpečnosť,
  • evidenciu informačných aktív, služieb, vlastníkov a závislostí,
  • analýzu a pravidelné riadenie rizík,
  • riadenie prístupov, zraniteľností, zmien, záloh a obnovy,
  • monitorovanie, detekciu a zvládanie incidentov,
  • plány kontinuity činností a obnovy po havárii,
  • bezpečnostné požiadavky na dodávateľov a kontrolu ich plnenia,
  • vzdelávanie zamestnancov a overovanie pripravenosti,
  • meranie účinnosti opatrení, audit alebo samohodnotenie podľa postavenia subjektu.

Dôležité je, aby dokumentácia zodpovedala skutočnosti. Politika, ktorú nikto nepoužíva, alebo plán reakcie na incident, ktorý sa nikdy netestoval, neposkytujú vedeniu primeranú istotu.

Postup implementácie NIS2 od analýzy rizík po pravidelné overovanie
Príprava na NIS2 je riadený cyklus od mapovania aktív až po pravidelné overovanie opatrení.

Praktický postup prípravy na NIS2

  1. Overte pôsobnosť zákona. Zdokumentujte sektor, služby, veľkosť podniku a dôvod záveru.
  2. Určte vlastníka prípravy. Vedenie musí vedieť, kto koordinuje jednotlivé pracovné prúdy a komu reportuje.
  3. Zmapujte služby, aktíva a dodávateľov. Bez poznania závislostí sa riziká hodnotia iba odhadom.
  4. Urobte rozdielovú analýzu. Porovnajte aktuálny stav s požiadavkami zákona a vykonávacích predpisov.
  5. Zoraďte opatrenia podľa rizika. Najprv riešte nedostatky s najväčším dopadom na kritické služby, nie najľahšie položky v tabuľke.
  6. Zaveďte riadenie a reporting. Každé opatrenie má mať vlastníka, termín, rozpočet a merateľný stav.
  7. Overujte účinnosť. Testujte obnovu, reakciu na incident, prístupy aj pripravenosť dodávateľov. Zistenia používajte na ďalšie zlepšovanie.

Ak firma nemá vlastnú kapacitu na koordináciu, môže využiť externého manažéra kybernetickej bezpečnosti. Externá služba však neprenáša zodpovednosť vedenia mimo organizácie.

Najčastejšie chyby pri príprave

  • Firma automaticky predpokladá, že sa jej zákon netýka, bez zdokumentovaného posúdenia.
  • Projekt zostane iba na IT oddelení a nemá vlastníka vo vedení.
  • Opatrenia sa nakupujú skôr, než sú pomenované služby, aktíva a riziká.
  • Bezpečnosť dodávateľov sa rieši iba všeobecnou vetou v zmluve.
  • Dokumentácia opisuje želaný stav, nie skutočnú prax.
  • Plán sa považuje za hotový bez testovania a pravidelného reportingu.

Najčastejšie otázky

Platí NIS2 pre každú strednú firmu?

Nie. Veľkosť je iba jedno z kritérií. Firma musí zároveň vykonávať relevantnú činnosť alebo spĺňať iný zákonný dôvod. Posudzuje sa konkrétna služba, sektor aj väzby podniku.

Stačí mať externého IT dodávateľa?

Nie. Dodávateľ môže realizovať časť technických opatrení, ale firma musí riadiť riziká, zodpovednosti, zmluvné požiadavky, incidenty a kontrolu účinnosti. Prevádzka IT a nezávislé riadenie kybernetickej bezpečnosti nie sú totožné úlohy.

Musíme všetko zaviesť naraz?

Nie všetky opatrenia majú rovnakú prioritu. Organizácia však potrebuje poznať svoje povinnosti, riziká a nedostatky, schváliť realistický plán a vedieť preukázať, ako postupuje. Kritické riziká nemožno odkladať iba preto, že celý program ešte nie je dokončený.

Kde začať, ak nemáme bezpečnostnú dokumentáciu?

Začnite inventúrou služieb a aktív, analýzou rizík a rozdielovou analýzou. Dokumentáciu potom vytvárajte spolu s reálnymi procesmi a zodpovednosťami, nie oddelene od nich.

Potrebujete jasno v kybernetických rizikách?

Na úvodnej konzultácii prejdeme situáciu vašej organizácie a navrhneme najbližší praktický krok.

Oficiálne zdroje

Share it :
Facebook
Twitter
LinkedIn