NIS2 · Slovensko

zákon č. 69/2018 Z. z. — zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení zákona č. 366/2024 Z. z. (NIS2)

Je váš NIS2 dokument právne podložený na Slovensku — a ako to overiť

Právna úprava: Slovensko · zákon č. 69/2018 Z. z.

Publikované: · AIPOS OÜ · nis2europe.eu

Test č. 1: každá povinnosť má presný odkaz na slovenský zákon

Ak už dokumentáciu ku kybernetickej bezpečnosti máte alebo ju práve kupujete, prvá vec, ktorú si v nej môžete overiť sami, je dohľadateľnosť. Každá veta, ktorá niečo prikazuje, by mala mať pri sebe presný odkaz na ustanovenie predpisu, z ktorého vyplýva — na Slovensku ide o zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení zákona č. 366/2024 Z. z. (NIS2).

Dokument, ktorý odkazuje len na smernicu (EÚ) 2022/2555 alebo neodkazuje na nič, sa overiť nedá: smernica sama pre firmu povinnosti nezakladá, tie sú v národnom zákone a jeho vykonávacích predpisoch.

Takto vyzerá overiteľný odkaz — citácia zo zákona a hneď za ňou jej presné umiestnenie:

„Prevádzkovateľ základnej služby je povinný do 12 mesiacov odo dňa zápisu do registra prevádzkovateľov základnej služby v závislosti od vykonanej analýzy rizík prijať, dodržiavať a vykonávať všeobecné bezpečnostné opatrenia najmenej v rozsahu bezpečnostných opatrení podľa § 20 a vykonávať ich s cieľom zabezpečovania kybernetickej bezpečnosti a odolnosti.“ — zákon č. 69/2018 Z. z., § 19 ods. 1

Takúto vetu si viete dohľadať v úplnom znení zákona a porovnať. Vetu bez odkazu si dohľadať neviete.

Test č. 2: pokrýva dokument oblasti podľa § 20 ods. 2?

Slovenským ekvivalentom článku 21 ods. 2 smernice je § 20 zákona č. 69/2018 Z. z. Podľa § 20 ods. 2 sa bezpečnostné opatrenia prijímajú aspoň pre tieto oblasti:

Prejdite si obsah dokumentu proti tomuto zoznamu a pri každej položke si poznačte, kde presne je v texte riešená. Chýbajúce písmeno je konkrétna, pomenovateľná vec, ktorú viete doplniť. Podrobnejší obsah a štruktúru bezpečnostnej dokumentácie určuje všeobecne záväzný právny predpis vydaný úradom podľa § 32 ods. 1 písm. b).

Test č. 3: znenie povinnosti verzus znenie zákona

Voľná parafráza je najčastejší dôvod, prečo dokument pri overovaní neobstojí — znie rozumne, ale hovorí niečo iné než zákon.

Postup na jednu vetu je krátky:

1. Vyberte v dokumente vetu, ktorá niečo prikazuje (napríklad o analýze rizík alebo o dodávateľoch). 2. Otvorte si ustanovenie, na ktoré sa odvoláva, v úplnom znení zákona. 3. Porovnajte tri veci: kto je adresátom povinnosti, čo presne má urobiť a v akej lehote alebo za akých podmienok. 4. Rozdiel zapíšte a vetu prepíšte tak, aby sledovala zákonný text.

Typické posuny, ktoré takto nájdete: dokument hovorí o „doporučení“ tam, kde zákon hovorí „je povinný“; opisuje analýzu rizík ako jednorazový krok, hoci podľa § 20 ods. 1 sú opatrenia realizované na základe vykonanej analýzy rizík počas životného cyklu sietí a informačných systémov; alebo pri tretej strane vynechá, že súčasťou analýzy rizík je podľa § 20 ods. 5 aj analýza politického rizika tretej strany. Rovnako sa oddelene overuje každá lehota — napríklad hlásenie včasného varovania do 24 hodín od zistenia a oznámenie o závažnom incidente do 72 hodín od zistenia podľa § 24 ods. 3.

Ak niektorý detail v texte zákona nenájdete, riaďte sa usmerneniami zverejnenými Národným bezpečnostným úradom (NBÚ) ako oficiálnym zdrojom, nie domnienkou.

Test č. 4: schválenie a dohľad zo strany vedenia

Dokument, ktorý nikto formálne neschválil, je neúplný. Podľa čl. 20 ods. 1 smernice (EÚ) 2022/2555 majú riadiace orgány kľúčových a dôležitých subjektov schváliť opatrenia na riadenie kybernetických rizík, dohliadať na ich vykonávanie a môžu byť brané na zodpovednosť.

Slovenský zákon to premieta priamo do obsahu opatrení. Podľa § 20 ods. 4 písm. h) musia bezpečnostné opatrenia zahŕňať najmenej:

„určenie konkrétnej osoby alebo konkrétnych osôb zodpovedných za schvaľovanie bezpečnostných opatrení, dohľad, kontrolu a audit, zabezpečenie primeranosti zdrojov na riadenie kybernetickej bezpečnosti a za vzdelávanie“ — zákon č. 69/2018 Z. z., § 20 ods. 4 písm. h)

Čo si teda v dokumente skontrolovať:

Test č. 5: čo z dokumentu skutočne overuje úrad a čo zákazník

Dohľad nad plnením povinností vykonáva podľa § 1 písm. d) a § 5 ods. 1 písm. u) Národný bezpečnostný úrad. Podľa § 29a ods. 1 sa dohľad vykonáva vybavovaním sťažností, kontrolou, ukladaním opatrení na nápravu, schvaľovaním dohody o náprave a prejednávaním správnych deliktov.

Pri kontrole, ktorú možno podľa § 29c ods. 2 vykonať aj na mieste, je úrad oprávnený podľa § 29d ods. 5 vyžadovať originály alebo úradne osvedčené kópie dokladov, písomností a záznamov dát a súčinnosť; prevádzkovateľ ich podľa § 29e ods. 2 predkladá v určenej lehote a rozsahu. Samostatne stojí audit kybernetickej bezpečnosti podľa § 29 — overenie plnenia povinností a posúdenie zhody prijatých bezpečnostných opatrení s požiadavkami zákona.

Z pohľadu obchodného partnera je relevantná najmä oblasť § 20 ods. 2 písm. q) — dodávateľský reťazec — a § 19 ods. 2, podľa ktorého sa pri činnosti vykonávanej prostredníctvom tretej strany uzatvára zmluva o zabezpečení plnenia bezpečnostných opatrení a notifikačných povinností a pri jej uzatvorení sa vykonáva analýza rizík. Preto sa dokumentácia dostáva k odberateľom aj vtedy, keď o ňu úrad nežiada.

Čo tento článok netvrdí: žiadny dokument sám o sebe nevytvára splnenie povinností podľa zákona ani nerozhoduje o výsledku kontroly. Päť testov vyššie je len spôsob, ako si ho prečítať kriticky a pomenovať, čo v ňom overiť neviete.

Často kladené otázky

Stačí, ak dokument odkazuje len na smernicu (EÚ) 2022/2555?

Na overenie nie. Povinnosti pre firmu na Slovensku vyplývajú zo zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení zákona č. 366/2024 Z. z. (NIS2) a z vykonávacích predpisov vydaných podľa § 32. Odkaz na smernicu bez odkazu na konkrétne ustanovenie zákona neumožňuje porovnať text dokumentu s tým, čo skutočne prikazuje národný predpis.

Ako spoznám, že veta v dokumente je len voľnou parafrázou zákona?

Otvorte si ustanovenie, na ktoré sa veta odvoláva, a porovnajte adresáta povinnosti, jej obsah a podmienky či lehotu. Typickými znakmi posunu sú zmiernené slovné spojenia namiesto zákonného „je povinný“, vynechané časti výpočtu (napríklad analýza politického rizika tretej strany podľa § 20 ods. 5) alebo lehota uvedená inak než v § 24 ods. 3.

Kto má byť v dokumente uvedený ako osoba schvaľujúca bezpečnostné opatrenia?

Podľa § 20 ods. 4 písm. h) musia opatrenia zahŕňať určenie konkrétnej osoby alebo osôb zodpovedných za schvaľovanie bezpečnostných opatrení, dohľad, kontrolu a audit, za primeranosť zdrojov na riadenie kybernetickej bezpečnosti a za vzdelávanie. Musí ísn o menovité určenie, nie o všeobecnú zmienku o „vedení“. Podrobnosti k formálnym náležitostiam dokumentácie určuje predpis vydaný úradom podľa § 32 ods. 1 písm. b).

Ako sa v dokumente overuje pokrytie dodávateľského reťazca?

Dodávateľský reťazec je samostatnou oblasťou bezpečnostných opatrení podľa § 20 ods. 2 písm. q). K nej patrí aj § 19 ods. 2: pri činnosti priamo súvisiacej s dostupnosťou, dôvernosťou a integritou prevádzky sietí a informačných systémov prostredníctvom tretej strany sa uzatvára zmluva o zabezpečení plnenia bezpečnostných opatrení a notifikačných povinností a pri jej uzatvorení sa vykonáva analýza rizík. V dokumente hľadajte odkaz na obe ustanovenia a nadväznosť na vaše zmluvy.

Súvisiace témy

Týmto témam sa podrobne venuje samostatná stránka:

Váš profil po prvom dokumente

1 z 5 hotovo — zvyšné štyri dokumenty vzniknú s kompletným balíkom.

Začnite prvým dokumentom — 19 €, hotový za pár minút Objednať kompletnú dokumentáciu — od 1 590 EUR

Ako to funguje

Overte si svoj súlad s NIS2

Spustiť bezplatné posúdenie pôsobnosti

Vykonať bezplatné sebahodnotenie Spustite bezplatnú externú kontrolu bezpečnosti

Kompletný sprievodca NIS2 — Slovensko

Zobraziť bezplatný vzorový balík

Tento článok je všeobecná informácia, nie právne poradenstvo. Vo svojej konkrétnej situácii sa poraďte s kvalifikovaným odborníkom.

Obsah vychádza zo znenia zákona zákon č. 69/2018 Z. z. platného k 2026-04-30 (kontrolný súčet d0910c50e9e5).

Späť na domovskú stránku