Väčšina ponúk na kybernetickú compliance končí pri sade dokumentov. Naša nie, lebo sme inžinierska firma: určíme vašu pôsobnosť proti skutočnému zneniu zákona, nájdeme medzery v systémoch, ktoré reálne prevádzkujete, a potom ich opravíme. Papiere, ktoré si vypýta audítor, sú vedľajší produkt práce, ktorá sa už stala — nie jej náhrada.
1. Pre koho to je
- Prevádzkovatelia v pôsobnosti — energetika, vodárenstvo, doprava, zdravotníctvo, digitálna infraštruktúra, verejná správa, priemysel a ďalšie sektory podľa zákona o kybernetickej bezpečnosti. Viete, že povinnosť existuje; potrebujete ju vybaviť bez zastavenia prevádzky.
- Dodávatelia prevádzkovateľov v pôsobnosti — regulovaní byť nemusíte, ale povinnosti k bezpečnosti dodávateľského reťazca na vás pretečú cez zmluvy a audity vášho zákazníka. V praxi takto väčšina IT dodávateľov stretne NIS2 prvýkrát.
- Finančné subjekty a ich IT dodávatelia — požiadavky na riadenie rizík tretích strán podľa DORA, register informácií a očakávania na testovanie odolnosti.
- Tímy, ktoré už niečím neprešli — nález z auditu, zákaznícky dotazník, na ktorý ste nevedeli odpovedať, alebo dodávateľské posúdenie, na ktorom zamrzol obchod.
2. Čo zákon reálne vyžaduje
Na Slovensku je NIS2 (smernica (EÚ) 2022/2555) transponovaná zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení neskorších predpisov — najvýraznejšie zákonom č. 366/2024 Z. z. Dohľad vykonáva Národný bezpečnostný úrad. Väčšinu prevádzkových podrobností nesú dve vyhlášky: vyhláška č. 227/2025 Z. z. o bezpečnostných opatreniach a vyhláška č. 226/2025 Z. z. o podrobnostiach o hláseniach.
Reťazec hlásení je povinnosť, ktorá zaskočí najviac organizácií, lebo sa meria v hodinách a beží od zistenia. Podľa § 24 ods. 3 zákona č. 69/2018 Z. z.:
- Včasné varovanie — do 24 hodín od zistenia závažného kybernetického bezpečnostného incidentu, bez zbytočného odkladu; uvádza sa najmä, či incident mohol byť spôsobený protiprávnym konaním alebo či môže mať cezhraničný vplyv.
- Oznámenie — do 72 hodín od zistenia, ktorým sa aktualizujú a dopĺňajú informácie z včasného varovania, najmä prvotné posúdenie incidentu, jeho závažnosti a následkov. Ak ide o prevádzkovateľa základnej služby, ktorý je poskytovateľom dôveryhodných služieb, lehota je 24 hodín.
- Záverečná správa — najneskôr jeden mesiac po nahlásení oznámenia; obsahuje najmä podrobný opis incidentu vrátane závažnosti a následkov, druh kybernetickej hrozby alebo hlavnú príčinu, zavedené a prebiehajúce opatrenia a cezhraničný vplyv, ak existuje.
- Aktualizovaná záverečná správa — do 30 dní odo dňa obnovy riadnej prevádzky, ak incident s cezhraničným vplyvom v mesačnej lehote stále trvá.
Ustanovenia overené proti konsolidovanému zneniu účinnému k 30. júlu 2026 cez našu vlastnú platformu právneho retrievalu. Záväzné je znenie v Zbierke zákonov.
DORA (nariadenie (EÚ) 2022/2554) sa uplatňuje priamo na finančné subjekty a na ich IT dodávateľov dopadá cez zmluvy. Ak klient spadá pod oba režimy, prekrývajúce sa kontroly mapujeme raz, namiesto dvoch paralelných programov.
3. Fáza 1 — Určenie pôsobnosti
Prvá otázka nie je „aké politiky potrebujeme", ale „spadáme vôbec do pôsobnosti a na akej úrovni". Zlá odpoveď je drahá v oboch smeroch: nadhodnotený rozsah spáli rozpočet na povinnosti, ktoré nemáte, podhodnotený vás obnaží pri prvom kontakte s dohľadom.
Pôsobnosť určujeme z faktov o subjekte, nie zo sebahodnotiaceho dotazníka. Sektorovú a činnostnú klasifikáciu, veľkostné prahy, skupinovú štruktúru a vlastníctvo riešime proti registrovým dátam cez Entyrix, našu vlastnú platformu dát o subjektoch. Každý záver je dohľadateľný k ustanoveniu cez Knowledge Core, našu platformu právneho retrievalu, ktorá rieši znenie účinné k rozhodnému dátumu a označí zrušené ustanovenia skôr, než sa o ne niekto oprie.
Výstup: písomné určenie pôsobnosti s dohľadateľnosťou po jednotlivých kritériách plus mapa pôsobnosti pre subjekty v skupine.
4. Fáza 2 — Gap analýza
Každá aplikovateľná povinnosť sa namapuje na dôkaz, ktorý by ju uspokojil, a potom na to, čo reálne máte. Výsledkom je register medzier, ktorý dohľad alebo audítor vášho zákazníka vie odsledovať — nie skóre zrelosti od jedna do päť.
- Analýza rizík a politiky informačnej bezpečnosti
- Riešenie incidentov, detekcia a reťazec hlásení vyššie
- Kontinuita činností, zálohovanie a krízové riadenie
- Bezpečnosť dodávateľského reťazca vrátane vašich vlastných dodávateľov
- Bezpečnosť pri obstarávaní, vývoji a údržbe vrátane riešenia zraniteľností
- Testovanie účinnosti, kryptografia, riadenie prístupov, správa aktív a viacfaktorová autentifikácia
Výstup: register medzier so závažnosťou, odhadom prácnosti a navrhnutým poradím — zoradený podľa expozície, nie podľa abecedy.
5. Fáza 3 — Náprava a pripravenosť na hlásenia
Tu sa inžinierska firma líši od poradenskej. Nálezy, ktoré si vyžadujú kód, infraštruktúru alebo konfiguráciu, kód, infraštruktúru a konfiguráciu aj dostanú — od toho istého tímu, ktorý nález napísal.
- Logovanie, monitoring a alerting, ktorý incident naozaj zachytí v čase, keď ho máte do 24 hodín ohlásiť
- Zálohovanie a obnova overené skutočnou obnovou, s doloženými časmi zotavenia
- Riadenie prístupov, nasadenie MFA, správa tajomstiev a rotácia prístupových údajov
- Riešenie zraniteľností: skenovanie závislostí a image-ov zapojené do CI, s vlastníkom a SLA
- Incident runbooky a vopred pripravený balík na hlásenie, aby sa 24-hodinová lehota nemíňala na rozhodovanie, kto čo píše
- Register dodávateľov s bezpečnostnými klauzulami, ktoré musia prejsť do vašich vlastných zmlúv
Výstup: nasadené opatrenia, dôkazový balík, incident runbooky a sada šablón na hlásenia zosúladená so zákonnými lehotami.
6. Prečo my
- Systémy, ktoré posudzujeme, aj staviame. Naša každodenná práca je produkčné inžinierstvo pre prevádzky, kde výpadok má následky. Nález od nás chodí s plánom implementácie, lebo inak by sme ho museli implementovať sami.
- Ťažkú prácu robia naše vlastné platformy. Klasifikácia subjektu a právne ukotvenie idú z infraštruktúry, ktorú vlastníme a prevádzkujeme, nie z predplatného, ktoré preposielame ďalej — aj preto scoping netrvá šesť týždňov.
- Každé tvrdenie je dohľadateľné. Povinnosti sa rozkľúčujú na konkrétne ustanovenie v znení účinnom k danému dátumu. Žiadne „best practice odporúča".
- Vlastnú posture zverejňujeme. Naše opatrenia, sub-dodávatelia, disclosure politika aj vlastný scoping verdikt sú na tomto webe vrátane strojovo čitateľnej podoby. Je rozumné to žiadať od každého, kto vám predáva compliance.
7. Rozsah a hranice
Sme inžinierska firma a otvorene hovoríme, kde naša práca končí:
- Ide o inžiniersku a dokumentačnú prácu, nie o právne poradenstvo. Keď určenie závisí od spornej právnej otázky, povieme to a odporučíme advokáta namiesto hádania.
- Nie sme akreditovaný certifikačný ani audítorský orgán. Pripravíme vás na audit; certifikát nevydávame. Ak je povinný audit kybernetickej bezpečnosti, vykonáva ho certifikovaný audítor — vieme s ním spolupracovať.
- Záväzné určenie pôsobnosti patrí príslušnému orgánu. Naše určenie je zdokumentované, dohľadateľné odborné posúdenie a pri skutočne hraničnom prípade to povieme priamo.
- Nič na tejto stránke nie je zárukou konkrétneho výsledku pred dohľadom.
8. Začiatok
Napíšte sektor, zhruba počet ľudí a či je spúšťačom vaša vlastná povinnosť, zákazníkov dotazník alebo nález, ktorý už máte. Určenie pôsobnosti je krátka práca a oplatí sa spraviť skôr, než sa čokoľvek ďalšie plánuje.
Napíšte na info@inger.sk s predmetom „NIS2 / DORA readiness — [firma]", alebo použite kontaktný formulár a zvoľte svoj sektor.