Preskočiť na obsah
ICT Solutions
Návody

NIS2 a novela ZoKB: koho sa týka a čo musí firma spĺňať

Smernica NIS2 je u nás v novele zákona o kybernetickej bezpečnosti (č. 366/2024 Z. z.), účinnej od januára 2025. Zistite, či sa vás týka, aké sú termíny a čo hrozí.

Tím ICT Solutions· 3 min čítania
NIS2 a novela ZoKB: koho sa týka a čo musí firma spĺňať

NIS2 je európska smernica, ktorá zvyšuje nároky na kybernetickú bezpečnosť firiem. Na Slovensku je premietnutá do novely zákona o kybernetickej bezpečnosti (zákon č. 366/2024 Z. z., ktorý mení zákon č. 69/2018 Z. z.), účinnej od 1. januára 2025. Týka sa tisícok organizácií a mnohé si pritom myslia, že sa ich to netýka, a mýlia sa. Poďme si to prejsť pokojne a po poriadku.

Týka sa to aj vás?

Povinnosti sa vzťahujú na stredné a veľké firmy, ktoré spĺňajú veľkostné kritérium a zároveň pôsobia vo vybranom sektore:

  • Veľkosť firmyMáte 50 a viac zamestnancov, alebo ročný obrat či bilančnú sumu nad 10 miliónov eur.
  • Regulovaný sektorPôsobíte v jednom z vybraných sektorov podľa zákona.
  • Dodávateľský reťazecAj menšia firma sa môže dostať pod povinnosti ako dodávateľ regulovanej organizácie.

Medzi vybrané sektory patria napríklad energetika, doprava, zdravotníctvo, bankovníctvo a financie, digitálna infraštruktúra a riadenie IKT, verejná správa, voda, potravinárstvo, chemický priemysel, výroba, odpadové hospodárstvo aj digitálne, poštové a kuriérske služby. Ak dodávate produkty alebo služby firmám z týchto oblastí, NIS2 sa môže dotknúť aj vás.

Zákon už platí (od 1. januára 2025). Firmy, ktorých sa týka, by už mali byť oznámené Národnému bezpečnostnému úradu (NBÚ) a mať zavedené bezpečnostné opatrenia. Oznámenie sa podáva do 60 dní od vzniku povinnosti a opatrenia treba zaviesť do 12 mesiacov od zápisu do registra. Ak ešte len zisťujete, či sa vás to týka, alebo opatrenia reálne nemáte nasadené, práve s tým vieme pomôcť.

Čo treba spraviť

Zjednodušene sa to dá zhrnúť do troch krokov, na ktoré zákon nadväzuje konkrétnymi povinnosťami:

  1. 01
    Zmapovať stav a rizikáRozdielová analýza (GAP) a analýza rizík ukážu, kde ste dnes a čo treba doplniť.
  2. 02
    Zaviesť opatrenia a procesyBezpečnostné opatrenia, evidencia incidentov a ich hlásenie NBÚ (včasné varovanie do 24 h, oznámenie do 72 h) a plán obnovy.
  3. 03
    Nastaviť ľudí a roleManažér kybernetickej bezpečnosti, osoba na prijímanie hlásení a pravidelné školenia zamestnancov.

Dôležité je, že nejde len o papiere. Zákon vyžaduje reálne opatrenia aj schopnosť preukázať, že fungujú, a incident nahlásiť v stanovených lehotách. Zodpovednosť je pritom na vedení firmy.

Prečo to neodkladať: pokuty

Pokuty nie sú malé. Prevádzkovateľovi kritickej základnej služby (kľúčový subjekt) hrozí pokuta až 10 miliónov eur alebo 2 % z celosvetového ročného obratu (podľa toho, čo je viac), ostatným prevádzkovateľom základnej služby (dôležitý subjekt) až 7 miliónov eur alebo 1,4 %. Sankciou môže byť aj zákaz výkonu funkcie štatutára a úrad ju vie udeliť aj opakovane.

Ako vám pomôžeme

V tomto nemusíte byť sami. Prejdeme s vami audit súčasného stavu, navrhneme a nasadíme technické opatrenia, ktoré NIS2 predpokladá, teda firewall, viacfaktorové overenie, segmentáciu siete, monitoring a otestované zálohy. Pomôžeme aj s procesmi a dokumentáciou, aby ste povinnosti vedeli nielen splniť, ale aj preukázať, a nastavíme poradie krokov podľa toho, čo je pre vás najrizikovejšie.

Potrebujete s tým pomôcť?

Sme tu pre vás, od auditu cez návrh až po nasadenie a podporu.

Nezáväzná konzultácia

Mohlo by vás zaujímať