NIS2: koho sa naozaj týka nový zákon o kybernetickej bezpečnosti

Od 1. januára 2025 platí na Slovensku nový zákon o kybernetickej bezpečnosti. Prebral do nášho práva európsku smernicu NIS2, a väčšina firiem o ňom ani nevie. Pritom nejde o návrh ani o niečo, čo raz možno príde. Je to platný zákon a pokuty za jeho porušenie idú do miliónov eur. Najviac prekvapí, koho všetkého sa týka.
Ak vediete firmu, potrebujete vedieť tri veci: či sa vás to týka, čo máte spraviť a čo sa stane, keď to necháte tak. Prejdime si ich po poriadku a bez paragrafov.
Prečo je NIS2 iný ako predchádzajúce pravidlá
Pôvodná smernica NIS z roku 2016 pokrývala sedem sektorov a hŕstku veľkých hráčov. NIS2 ich rozšírila na osemnásť sektorov a poriadne znížila hranicu, od ktorej firma pod zákon spadá. Energetika, doprava, zdravotníctvo, vodné a odpadové hospodárstvo, digitálna infraštruktúra a služby, výroba, potravinársky a chemický priemysel, verejná správa, pošty, financie, veda a vzdelávanie. Ten zoznam je dlhý zámerne.
Útoky na firmy a inštitúcie už dávno nie sú okrajovým problémom ajťákov. Zašifrovaná nemocnica, odstavená vodáreň či vydieraná fabrika sú dnes bežné titulky. Európa sa preto rozhodla, že bezpečnosť prestáva byť dobrovoľná.
Týka sa to mojej firmy? Stačia dve otázky
Zákon má jednoduchý test s dvomi podmienkami. Musia platiť obe naraz.
- Pôsobíte v regulovanom sektore. Teda v niektorom z tých osemnástich. Nemusíte byť elektráreň, stačí byť napríklad stredne veľká výrobná firma, poskytovateľ digitálnych služieb alebo firma vo verejnej správe.
- Ste aspoň stredný podnik. To znamená viac ako 50 zamestnancov alebo obrat nad 10 miliónov eur. Stačí jedno z toho.
Ak platí oboje, zákon vás zaraďuje do jednej z dvoch skupín. Kľúčové subjekty sú tie najdôležitejšie, v zákone prevádzkovatelia kritickej základnej služby. Dôležité subjekty, v zákone prevádzkovatelia základnej služby, sú tie ostatné regulované. Rozdiel je najmä v prísnosti dohľadu a vo výške pokút. Presné zaradenie vždy overte priamo na Národnom bezpečnostnom úrade, nespoliehajte sa na odhad z článku.
Malá firma, veľký háčik: dodávateľský reťazec
Toto si väčšina neuvedomí. Povedzme, že máte desať ľudí a pod zákon priamo nespadáte. Aj tak sa vás dotkne.
NIS2 totiž hovorí, že regulovaná firma musí zabezpečiť aj svojich dodávateľov. Vaša väčšia klientka, ktorá pod zákon spadá, si nemôže dovoliť slabé miesto u dodávateľa. Takže od vás začne zmluvne vyžadovať bezpečnostné opatrenia, potvrdenia, niekedy audit. Ak ste jej IT partner, softvérová firma, účtovníctvo v cloude alebo servis, zákon dopadne aj na vás, len cez zmluvu, nie priamo.
Aj malá firma, ktorá chce robiť pre väčších klientov, tak bude musieť vedieť ukázať, že bezpečnosť neberie na ľahkú váhu. Kto to má pripravené, získava zákazky. Kto nie, o ne časom príde.
Čo musí regulovaná firma reálne spraviť
Zákonu nejde o papiere do šuflíka, ale o to, aby ste bezpečnosť naozaj riadili. V skratke:
- Oznámiť sa NBÚ. Keď zistíte, že spĺňate podmienky, máte na oznámenie zákonnú lehotu, spravidla do 60 dní. Toto je prvý a povinný krok.
- Spraviť analýzu rizík. Vedieť, čo vás môže položiť, aké dáta a systémy sú kritické a kde sú slabiny.
- Zaviesť opatrenia. Zálohovanie a jeho testovanie, viacfaktorové overenie, riadenie prístupov, aktualizácie, šifrovanie, segmentácia siete, plán reakcie na incident. Nič exotické, sú to veci, ktoré by mala mať každá seriózna firma tak či tak.
- Nastaviť hlásenie incidentov. O tom nižšie, lebo časy sú prísne.
- Zapojiť vedenie. Zákon výslovne kladie zodpovednosť na manažment. Nie je to už len starosť ajťáka.
Zuby zákona: pokuty a hlásenie za 24 hodín
Aby to firmy nebrali na ľahkú váhu, zákon má aj poriadne sankcie.
Pokuty. Pre kľúčové subjekty až 10 miliónov eur alebo 2 % z celosvetového ročného obratu, podľa toho, čo je vyššie. Pre dôležité subjekty až 7 miliónov eur alebo 1,4 % z obratu. Také čísla dokážu firmu položiť.
Hlásenie incidentov v troch krokoch. Keď vás niekto napadne, čas beží:
| Lehota | Čo treba spraviť |
|---|---|
| Do 24 hodín | Oznámiť NBÚ, že incident nastal |
| Do 72 hodín | Poskytnúť podrobnosti o incidente |
| Do 30 dní | Predložiť záverečnú správu |
Dvadsaťštyri hodín je málo. Uprostred útoku, keď hasíte, čo sa dá, nemáte čas vymýšľať, komu a ako sa hlási. Preto sa tento postup pripravuje vopred, nacvičuje a má jasne určeného človeka. Firmy, ktoré to podcenia, spravia prvú chybu skôr, než sa vôbec začnú brániť.
Kde má firma začať, bez paniky
NIS2 vyzerá ako veľká záťaž, ale nemusíte všetko stihnúť za týždeň. Rozumné poradie je takéto.
- Zistite, či pod zákon spadáte. Prejdite si test s dvomi otázkami a overte si zaradenie na NBÚ.
- Ak áno, oznámte sa v zákonnej lehote. Toto sa nedá odkladať.
- Spravte analýzu rizík a pozrite sa triezvo, kde ste slabí.
- Zaveďte základné opatrenia, od zálohovania cez viacfaktorové overenie po plán reakcie na incident.
- Nastavte proces hlásenia a určte, kto ho vedie.
Nikto nečaká, že budete hotoví za noc. Podstatné je vedieť ukázať, že bezpečnosť riešite priebežne a máte o nej prehľad. To zvládne aj menšia firma, keď sa do toho pustí načas a nie na poslednú chvíľu.
O konkrétnych opatreniach píšeme podrobnejšie v článkoch 7 zásad kybernetickej bezpečnosti pre malé firmy, Zero Trust pre firmy a ako sa brániť ransomvéru, ktorý vám zašifruje firmu. Regulácia okolo dát a firmy nadväzuje na GDPR a IT pre malú firmu.
Zdroje k tejto téme: PwC k smernici NIS2, Deloitte k NIS2 a novému zákonu a prehľad NIS2 a zákona o kybernetickej bezpečnosti 2026.
Záver
NIS2 nie je vzdialená hrozba, je to slovenský zákon platný od januára 2025. Dotýka sa oveľa viac firiem, než by čakali: väčších priamo, menších cez dodávateľský reťazec. Povinnosti sú jasné, pokuty vysoké a na nahlásenie útoku máte len hodiny. Väčšina opatrení je pritom obyčajný zdravý rozum, ktorý dobre vedená firma aj tak potrebuje. Keď sa do toho pustíte teraz a v pokoji, ušetríte si nervy aj peniaze.
Neviete, či sa vás NIS2 týka a kde začať?
Pomôžeme zistiť, či pod zákon spadáte, spravíme analýzu rizík a zavedieme opatrenia aj hlásenie incidentov. Pre firmy na Liptove osobne, inde na diaľku.
Chcem pomocTento článok je súčasťou prehľadu Podnikanie a IT.
Časté otázky
Odkedy platí NIS2 na Slovensku?
Ako zistím, či sa NIS2 týka mojej firmy?
Týka sa NIS2 aj malých firm a živnostníkov?
Čo hrozí, keď povinnosti nesplníme?
Dokedy treba nahlásiť kybernetický incident?
Kde má firma s NIS2 začať?
Potrebujete pomoc s IT?
Postaráme sa o vaše počítače, siete aj bezpečnosť - pre firmy aj domácnosti na Liptove.
Kontaktujte nás