Preskočiť na obsah
INGER
EN Kontakt
EU-regulatórne inžinierstvo · Služba

NIS2 a DORA readiness

Pre prevádzkovateľov na Slovensku a v Česku a pre dodávateľov, ktorí ich obsluhujú · Posledná aktualizácia: 30. júla 2026

Väčšina ponúk na kybernetickú compliance končí pri sade dokumentov. Naša nie, lebo sme inžinierska firma: určíme vašu pôsobnosť proti skutočnému zneniu zákona, nájdeme medzery v systémoch, ktoré reálne prevádzkujete, a potom ich opravíme. Papiere, ktoré si vypýta audítor, sú vedľajší produkt práce, ktorá sa už stala — nie jej náhrada.

Fáza 1 Určenie pôsobnosti Spadáte do pôsobnosti a na akej úrovni? Fáza 2 Gap analýza Povinnosť → dôkaz → čo chýba Fáza 3 Náprava a hlásenia Opravy staviame, nielen vypisujeme

1. Pre koho to je

  • Prevádzkovatelia v pôsobnosti — energetika, vodárenstvo, doprava, zdravotníctvo, digitálna infraštruktúra, verejná správa, priemysel a ďalšie sektory podľa zákona o kybernetickej bezpečnosti. Viete, že povinnosť existuje; potrebujete ju vybaviť bez zastavenia prevádzky.
  • Dodávatelia prevádzkovateľov v pôsobnosti — regulovaní byť nemusíte, ale povinnosti k bezpečnosti dodávateľského reťazca na vás pretečú cez zmluvy a audity vášho zákazníka. V praxi takto väčšina IT dodávateľov stretne NIS2 prvýkrát.
  • Finančné subjekty a ich IT dodávatelia — požiadavky na riadenie rizík tretích strán podľa DORA, register informácií a očakávania na testovanie odolnosti.
  • Tímy, ktoré už niečím neprešli — nález z auditu, zákaznícky dotazník, na ktorý ste nevedeli odpovedať, alebo dodávateľské posúdenie, na ktorom zamrzol obchod.

2. Čo zákon reálne vyžaduje

Na Slovensku je NIS2 (smernica (EÚ) 2022/2555) transponovaná zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení neskorších predpisov — najvýraznejšie zákonom č. 366/2024 Z. z. Dohľad vykonáva Národný bezpečnostný úrad. Väčšinu prevádzkových podrobností nesú dve vyhlášky: vyhláška č. 227/2025 Z. z. o bezpečnostných opatreniach a vyhláška č. 226/2025 Z. z. o podrobnostiach o hláseniach.

Reťazec hlásení je povinnosť, ktorá zaskočí najviac organizácií, lebo sa meria v hodinách a beží od zistenia. Podľa § 24 ods. 3 zákona č. 69/2018 Z. z.:

  • Včasné varovanie — do 24 hodín od zistenia závažného kybernetického bezpečnostného incidentu, bez zbytočného odkladu; uvádza sa najmä, či incident mohol byť spôsobený protiprávnym konaním alebo či môže mať cezhraničný vplyv.
  • Oznámenie — do 72 hodín od zistenia, ktorým sa aktualizujú a dopĺňajú informácie z včasného varovania, najmä prvotné posúdenie incidentu, jeho závažnosti a následkov. Ak ide o prevádzkovateľa základnej služby, ktorý je poskytovateľom dôveryhodných služieb, lehota je 24 hodín.
  • Záverečná správa — najneskôr jeden mesiac po nahlásení oznámenia; obsahuje najmä podrobný opis incidentu vrátane závažnosti a následkov, druh kybernetickej hrozby alebo hlavnú príčinu, zavedené a prebiehajúce opatrenia a cezhraničný vplyv, ak existuje.
  • Aktualizovaná záverečná správa — do 30 dní odo dňa obnovy riadnej prevádzky, ak incident s cezhraničným vplyvom v mesačnej lehote stále trvá.

Ustanovenia overené proti konsolidovanému zneniu účinnému k 30. júlu 2026 cez našu vlastnú platformu právneho retrievalu. Záväzné je znenie v Zbierke zákonov.

DORA (nariadenie (EÚ) 2022/2554) sa uplatňuje priamo na finančné subjekty a na ich IT dodávateľov dopadá cez zmluvy. Ak klient spadá pod oba režimy, prekrývajúce sa kontroly mapujeme raz, namiesto dvoch paralelných programov.

3. Fáza 1 — Určenie pôsobnosti

Prvá otázka nie je „aké politiky potrebujeme", ale „spadáme vôbec do pôsobnosti a na akej úrovni". Zlá odpoveď je drahá v oboch smeroch: nadhodnotený rozsah spáli rozpočet na povinnosti, ktoré nemáte, podhodnotený vás obnaží pri prvom kontakte s dohľadom.

Pôsobnosť určujeme z faktov o subjekte, nie zo sebahodnotiaceho dotazníka. Sektorovú a činnostnú klasifikáciu, veľkostné prahy, skupinovú štruktúru a vlastníctvo riešime proti registrovým dátam cez Entyrix, našu vlastnú platformu dát o subjektoch. Každý záver je dohľadateľný k ustanoveniu cez Knowledge Core, našu platformu právneho retrievalu, ktorá rieši znenie účinné k rozhodnému dátumu a označí zrušené ustanovenia skôr, než sa o ne niekto oprie.

Výstup: písomné určenie pôsobnosti s dohľadateľnosťou po jednotlivých kritériách plus mapa pôsobnosti pre subjekty v skupine.

4. Fáza 2 — Gap analýza

Každá aplikovateľná povinnosť sa namapuje na dôkaz, ktorý by ju uspokojil, a potom na to, čo reálne máte. Výsledkom je register medzier, ktorý dohľad alebo audítor vášho zákazníka vie odsledovať — nie skóre zrelosti od jedna do päť.

  • Analýza rizík a politiky informačnej bezpečnosti
  • Riešenie incidentov, detekcia a reťazec hlásení vyššie
  • Kontinuita činností, zálohovanie a krízové riadenie
  • Bezpečnosť dodávateľského reťazca vrátane vašich vlastných dodávateľov
  • Bezpečnosť pri obstarávaní, vývoji a údržbe vrátane riešenia zraniteľností
  • Testovanie účinnosti, kryptografia, riadenie prístupov, správa aktív a viacfaktorová autentifikácia

Výstup: register medzier so závažnosťou, odhadom prácnosti a navrhnutým poradím — zoradený podľa expozície, nie podľa abecedy.

5. Fáza 3 — Náprava a pripravenosť na hlásenia

Tu sa inžinierska firma líši od poradenskej. Nálezy, ktoré si vyžadujú kód, infraštruktúru alebo konfiguráciu, kód, infraštruktúru a konfiguráciu aj dostanú — od toho istého tímu, ktorý nález napísal.

  • Logovanie, monitoring a alerting, ktorý incident naozaj zachytí v čase, keď ho máte do 24 hodín ohlásiť
  • Zálohovanie a obnova overené skutočnou obnovou, s doloženými časmi zotavenia
  • Riadenie prístupov, nasadenie MFA, správa tajomstiev a rotácia prístupových údajov
  • Riešenie zraniteľností: skenovanie závislostí a image-ov zapojené do CI, s vlastníkom a SLA
  • Incident runbooky a vopred pripravený balík na hlásenie, aby sa 24-hodinová lehota nemíňala na rozhodovanie, kto čo píše
  • Register dodávateľov s bezpečnostnými klauzulami, ktoré musia prejsť do vašich vlastných zmlúv

Výstup: nasadené opatrenia, dôkazový balík, incident runbooky a sada šablón na hlásenia zosúladená so zákonnými lehotami.

6. Prečo my

  • Systémy, ktoré posudzujeme, aj staviame. Naša každodenná práca je produkčné inžinierstvo pre prevádzky, kde výpadok má následky. Nález od nás chodí s plánom implementácie, lebo inak by sme ho museli implementovať sami.
  • Ťažkú prácu robia naše vlastné platformy. Klasifikácia subjektu a právne ukotvenie idú z infraštruktúry, ktorú vlastníme a prevádzkujeme, nie z predplatného, ktoré preposielame ďalej — aj preto scoping netrvá šesť týždňov.
  • Každé tvrdenie je dohľadateľné. Povinnosti sa rozkľúčujú na konkrétne ustanovenie v znení účinnom k danému dátumu. Žiadne „best practice odporúča".
  • Vlastnú posture zverejňujeme. Naše opatrenia, sub-dodávatelia, disclosure politika aj vlastný scoping verdikt sú na tomto webe vrátane strojovo čitateľnej podoby. Je rozumné to žiadať od každého, kto vám predáva compliance.
Naša posture Dôvera a bezpečnosť Opatrenia, disclosure, NIS2 self-scoping Naše kontroly ISMS súhrn Mapovanie na ISO 27001:2022 Annex A Vendor pack Pre obstarávanie Predvyplnené DD, JSON ingest

7. Rozsah a hranice

Sme inžinierska firma a otvorene hovoríme, kde naša práca končí:

  • Ide o inžiniersku a dokumentačnú prácu, nie o právne poradenstvo. Keď určenie závisí od spornej právnej otázky, povieme to a odporučíme advokáta namiesto hádania.
  • Nie sme akreditovaný certifikačný ani audítorský orgán. Pripravíme vás na audit; certifikát nevydávame. Ak je povinný audit kybernetickej bezpečnosti, vykonáva ho certifikovaný audítor — vieme s ním spolupracovať.
  • Záväzné určenie pôsobnosti patrí príslušnému orgánu. Naše určenie je zdokumentované, dohľadateľné odborné posúdenie a pri skutočne hraničnom prípade to povieme priamo.
  • Nič na tejto stránke nie je zárukou konkrétneho výsledku pred dohľadom.

8. Začiatok

Napíšte sektor, zhruba počet ľudí a či je spúšťačom vaša vlastná povinnosť, zákazníkov dotazník alebo nález, ktorý už máte. Určenie pôsobnosti je krátka práca a oplatí sa spraviť skôr, než sa čokoľvek ďalšie plánuje.

Napíšte na info@inger.sk s predmetom „NIS2 / DORA readiness — [firma]", alebo použite kontaktný formulár a zvoľte svoj sektor.

INGER INGER technologies
Domov Kontakt Ochrana súkromia Dôvera & bezpečnosť NIS2 a DORA Pre obstarávanie Vendor DD ISMS EN
© 2026 Inger s.r.o.