Je váš NIS2 dokument právne podložený na Slovensku — a ako to overiť
Právna úprava: Slovensko · zákon č. 69/2018 Z. z.
Test č. 1: každá povinnosť má presný odkaz na slovenský zákon
Ak už dokumentáciu ku kybernetickej bezpečnosti máte alebo ju práve kupujete, prvá vec, ktorú si v nej môžete overiť sami, je dohľadateľnosť. Každá veta, ktorá niečo prikazuje, by mala mať pri sebe presný odkaz na ustanovenie predpisu, z ktorého vyplýva — na Slovensku ide o zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení zákona č. 366/2024 Z. z. (NIS2).
Dokument, ktorý odkazuje len na smernicu (EÚ) 2022/2555 alebo neodkazuje na nič, sa overiť nedá: smernica sama pre firmu povinnosti nezakladá, tie sú v národnom zákone a jeho vykonávacích predpisoch.
Takto vyzerá overiteľný odkaz — citácia zo zákona a hneď za ňou jej presné umiestnenie:
„Prevádzkovateľ základnej služby je povinný do 12 mesiacov odo dňa zápisu do registra prevádzkovateľov základnej služby v závislosti od vykonanej analýzy rizík prijať, dodržiavať a vykonávať všeobecné bezpečnostné opatrenia najmenej v rozsahu bezpečnostných opatrení podľa § 20 a vykonávať ich s cieľom zabezpečovania kybernetickej bezpečnosti a odolnosti.“ — zákon č. 69/2018 Z. z., § 19 ods. 1
Takúto vetu si viete dohľadať v úplnom znení zákona a porovnať. Vetu bez odkazu si dohľadať neviete.
Test č. 2: pokrýva dokument oblasti podľa § 20 ods. 2?
Slovenským ekvivalentom článku 21 ods. 2 smernice je § 20 zákona č. 69/2018 Z. z. Podľa § 20 ods. 2 sa bezpečnostné opatrenia prijímajú aspoň pre tieto oblasti:
- a) organizáciu a riadenie informačnej bezpečnosti a kybernetickej bezpečnosti
- b) správu zraniteľností a kybernetických hrozieb
- c) správu aktív a riadenie kybernetických hrozieb a rizík
- d) riadenie udalostí a kybernetických bezpečnostných incidentov
- e) riadenie kontinuity činností, zálohovanie, obnovu systémov po havárii a krízové riadenie
- f) bezpečnosť pri nadobúdaní, vývoji a údržbe siete, informačných systémov, aplikácií a konfigurácií
- g) postupy posudzovania účinnosti opatrení, riadenie súladu a kontrolné činnosti
- h) kryptografické opatrenia a zásady používania kryptografie
- i) bezpečnosť a spôsobilosti ľudských zdrojov
- j) správu identít a prístupov
- k) bezpečnosť pri prevádzke sietí a informačných systémov
- l) ochranu proti škodlivému kódu a nežiaducemu obsahu
- m) systémovú bezpečnosť, sieťovú bezpečnosť a komunikačnú bezpečnosť
- n) monitorovanie, zaznamenávanie a hlásenie udalostí
- o) fyzickú bezpečnosť, bezpečnosť prostredia a správu koncových zariadení
- p) ochranu záznamov, súkromia a označovanie informácií
- q) dodávateľský reťazec
- r) obstarávanie a využívanie certifikovaných produktov IKT, služieb IKT a procesov IKT
Prejdite si obsah dokumentu proti tomuto zoznamu a pri každej položke si poznačte, kde presne je v texte riešená. Chýbajúce písmeno je konkrétna, pomenovateľná vec, ktorú viete doplniť. Podrobnejší obsah a štruktúru bezpečnostnej dokumentácie určuje všeobecne záväzný právny predpis vydaný úradom podľa § 32 ods. 1 písm. b).
Test č. 3: znenie povinnosti verzus znenie zákona
Voľná parafráza je najčastejší dôvod, prečo dokument pri overovaní neobstojí — znie rozumne, ale hovorí niečo iné než zákon.
Postup na jednu vetu je krátky:
1. Vyberte v dokumente vetu, ktorá niečo prikazuje (napríklad o analýze rizík alebo o dodávateľoch). 2. Otvorte si ustanovenie, na ktoré sa odvoláva, v úplnom znení zákona. 3. Porovnajte tri veci: kto je adresátom povinnosti, čo presne má urobiť a v akej lehote alebo za akých podmienok. 4. Rozdiel zapíšte a vetu prepíšte tak, aby sledovala zákonný text.
Typické posuny, ktoré takto nájdete: dokument hovorí o „doporučení“ tam, kde zákon hovorí „je povinný“; opisuje analýzu rizík ako jednorazový krok, hoci podľa § 20 ods. 1 sú opatrenia realizované na základe vykonanej analýzy rizík počas životného cyklu sietí a informačných systémov; alebo pri tretej strane vynechá, že súčasťou analýzy rizík je podľa § 20 ods. 5 aj analýza politického rizika tretej strany. Rovnako sa oddelene overuje každá lehota — napríklad hlásenie včasného varovania do 24 hodín od zistenia a oznámenie o závažnom incidente do 72 hodín od zistenia podľa § 24 ods. 3.
Ak niektorý detail v texte zákona nenájdete, riaďte sa usmerneniami zverejnenými Národným bezpečnostným úradom (NBÚ) ako oficiálnym zdrojom, nie domnienkou.
Test č. 4: schválenie a dohľad zo strany vedenia
Dokument, ktorý nikto formálne neschválil, je neúplný. Podľa čl. 20 ods. 1 smernice (EÚ) 2022/2555 majú riadiace orgány kľúčových a dôležitých subjektov schváliť opatrenia na riadenie kybernetických rizík, dohliadať na ich vykonávanie a môžu byť brané na zodpovednosť.
Slovenský zákon to premieta priamo do obsahu opatrení. Podľa § 20 ods. 4 písm. h) musia bezpečnostné opatrenia zahŕňať najmenej:
„určenie konkrétnej osoby alebo konkrétnych osôb zodpovedných za schvaľovanie bezpečnostných opatrení, dohľad, kontrolu a audit, zabezpečenie primeranosti zdrojov na riadenie kybernetickej bezpečnosti a za vzdelávanie“ — zákon č. 69/2018 Z. z., § 20 ods. 4 písm. h)
Čo si teda v dokumente skontrolovať:
- je v ňom menovite určená osoba alebo osoby, ktoré opatrenia schvaľujú a vykonávajú nad nimi dohľad, kontrolu a audit;
- má dokument dátum a podpis tejto osoby (§ 20 ods. 3 hovorí o schválenej bezpečnostnej dokumentácii, ktorá musí byť aktuálna);
- je popísaný mechanizmus podľa § 19 ods. 6 písm. h) — účinné včasné informovanie štatutárneho orgánu a zodpovedných vedúcich zamestnancov o hrozbách, zraniteľnostiach a incidentoch;
- je určený manažér kybernetickej bezpečnosti podľa § 20 ods. 4 písm. a), nezávislý od štruktúry riadenia prevádzky a vývoja služieb informačných technológií.
Test č. 5: čo z dokumentu skutočne overuje úrad a čo zákazník
Dohľad nad plnením povinností vykonáva podľa § 1 písm. d) a § 5 ods. 1 písm. u) Národný bezpečnostný úrad. Podľa § 29a ods. 1 sa dohľad vykonáva vybavovaním sťažností, kontrolou, ukladaním opatrení na nápravu, schvaľovaním dohody o náprave a prejednávaním správnych deliktov.
Pri kontrole, ktorú možno podľa § 29c ods. 2 vykonať aj na mieste, je úrad oprávnený podľa § 29d ods. 5 vyžadovať originály alebo úradne osvedčené kópie dokladov, písomností a záznamov dát a súčinnosť; prevádzkovateľ ich podľa § 29e ods. 2 predkladá v určenej lehote a rozsahu. Samostatne stojí audit kybernetickej bezpečnosti podľa § 29 — overenie plnenia povinností a posúdenie zhody prijatých bezpečnostných opatrení s požiadavkami zákona.
Z pohľadu obchodného partnera je relevantná najmä oblasť § 20 ods. 2 písm. q) — dodávateľský reťazec — a § 19 ods. 2, podľa ktorého sa pri činnosti vykonávanej prostredníctvom tretej strany uzatvára zmluva o zabezpečení plnenia bezpečnostných opatrení a notifikačných povinností a pri jej uzatvorení sa vykonáva analýza rizík. Preto sa dokumentácia dostáva k odberateľom aj vtedy, keď o ňu úrad nežiada.
Čo tento článok netvrdí: žiadny dokument sám o sebe nevytvára splnenie povinností podľa zákona ani nerozhoduje o výsledku kontroly. Päť testov vyššie je len spôsob, ako si ho prečítať kriticky a pomenovať, čo v ňom overiť neviete.
Často kladené otázky
Stačí, ak dokument odkazuje len na smernicu (EÚ) 2022/2555?
Na overenie nie. Povinnosti pre firmu na Slovensku vyplývajú zo zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení zákona č. 366/2024 Z. z. (NIS2) a z vykonávacích predpisov vydaných podľa § 32. Odkaz na smernicu bez odkazu na konkrétne ustanovenie zákona neumožňuje porovnať text dokumentu s tým, čo skutočne prikazuje národný predpis.
Ako spoznám, že veta v dokumente je len voľnou parafrázou zákona?
Otvorte si ustanovenie, na ktoré sa veta odvoláva, a porovnajte adresáta povinnosti, jej obsah a podmienky či lehotu. Typickými znakmi posunu sú zmiernené slovné spojenia namiesto zákonného „je povinný“, vynechané časti výpočtu (napríklad analýza politického rizika tretej strany podľa § 20 ods. 5) alebo lehota uvedená inak než v § 24 ods. 3.
Kto má byť v dokumente uvedený ako osoba schvaľujúca bezpečnostné opatrenia?
Podľa § 20 ods. 4 písm. h) musia opatrenia zahŕňať určenie konkrétnej osoby alebo osôb zodpovedných za schvaľovanie bezpečnostných opatrení, dohľad, kontrolu a audit, za primeranosť zdrojov na riadenie kybernetickej bezpečnosti a za vzdelávanie. Musí ísn o menovité určenie, nie o všeobecnú zmienku o „vedení“. Podrobnosti k formálnym náležitostiam dokumentácie určuje predpis vydaný úradom podľa § 32 ods. 1 písm. b).
Ako sa v dokumente overuje pokrytie dodávateľského reťazca?
Dodávateľský reťazec je samostatnou oblasťou bezpečnostných opatrení podľa § 20 ods. 2 písm. q). K nej patrí aj § 19 ods. 2: pri činnosti priamo súvisiacej s dostupnosťou, dôvernosťou a integritou prevádzky sietí a informačných systémov prostredníctvom tretej strany sa uzatvára zmluva o zabezpečení plnenia bezpečnostných opatrení a notifikačných povinností a pri jej uzatvorení sa vykonáva analýza rizík. V dokumente hľadajte odkaz na obe ustanovenia a nadväznosť na vaše zmluvy.
Súvisiace témy
Týmto témam sa podrobne venuje samostatná stránka:
- trahvisummad ja sanktsioonid — NIS2 pokuty a sankcie na Slovensku 2024
- ülioluline vs oluline üksuse eristus — NIS2 na Slovensku: kto spadá do pôsobnosti zákona
- intsidenditeavituse tähtajad — NIS2 hlásenie incidentov na Slovensku: lehoty
- RIA järelevalvevolitused — NIS2 dohľad na Slovensku: čo môže NBÚ
- juhatuse liikme kohustused — NIS2 na Slovensku: zodpovednosť vedenia a osobné riziko
Váš profil po prvom dokumente
- ✓ Politika riadenia rizík kybernetickej bezpečnosti
- ○ Plán riešenia incidentov
- ○ Plán kontinuity činností
- ○ Politika bezpečnosti dodávateľského reťazca
- ○ Dokumenty o zodpovednosti a školení vedenia
1 z 5 hotovo — zvyšné štyri dokumenty vzniknú s kompletným balíkom.
Začnite prvým dokumentom — 19 €, hotový za pár minút Objednať kompletnú dokumentáciu — od 1 590 EUR
Overte si svoj súlad s NIS2
Spustiť bezplatné posúdenie pôsobnosti
Vykonať bezplatné sebahodnotenie Spustite bezplatnú externú kontrolu bezpečnosti
Kompletný sprievodca NIS2 — Slovensko →
Zobraziť bezplatný vzorový balík →
Tento článok je všeobecná informácia, nie právne poradenstvo. Vo svojej konkrétnej situácii sa poraďte s kvalifikovaným odborníkom.
Obsah vychádza zo znenia zákona zákon č. 69/2018 Z. z. platného k 2026-04-30 (kontrolný súčet d0910c50e9e5).