Termíny, na ktorých v rokoch 2026 a 2027 záleží
Väčšina článkov o NIS2 sa zastaví pri smernici. Povinnosti, ktoré sa reálne kontrolujú, však vychádzajú z národnej úpravy - a tá je už účinná, aj s bežiacimi lehotami. Ak si z tejto stránky odnesiete jedinú vec, nech je to táto tabuľka.
| Povinnosť | Lehota | Právny základ |
|---|---|---|
| Zápis do registra NBÚ | Do 60 dní od začatia regulovanej činnosti; subjekty pôsobiace k 1. 1. 2025 do 2. marca 2025 | Zákon č. 69/2018 Z. z. v znení novely č. 366/2024 Z. z. |
| Zavedenie bezpečnostných opatrení | Do 12 mesiacov od zápisu do registra | Vyhláška NBÚ č. 227/2025 Z. z. |
| Koniec prechodného obdobia | 31. decembra 2026. Od 1. januára 2027 platí vyhláška 227/2025 v plnom rozsahu | Prechodné ustanovenia |
| Prvý audit alebo samohodnotenie | Do 2 rokov od zápisu do registra; pri samohodnotení plný audit do 5 rokov | Zákon č. 69/2018 Z. z. |
| Hlásenie incidentov | 24 hodín / 72 hodín / 30 dní | Vyhláška NBÚ č. 226/2025 Z. z. |
Krok 0: overte, či ste vôbec v pôsobnosti zákona
O pôsobnosti rozhoduje sektor a veľkosť, nie to, či vám niekto zavolal. Novela rozšírila zákon najmenej na 3 403 organizácií v 18 sektoroch s vysokou úrovňou kritickosti a ďalších kritických sektoroch. Spoločným spúšťačom je hranica stredného podniku: 50 a viac zamestnancov, alebo obrat a bilančná suma od 10 miliónov eur.
- Ste v niektorom z uvedených sektorov - energetika, doprava, bankovníctvo, zdravotníctvo, vodné hospodárstvo, digitálna infraštruktúra, správa IKT služieb, verejná správa, poštové služby, odpady, chémia, potravinárstvo, priemysel, digitálni poskytovatelia, výskum a ďalšie?
- Spĺňate veľkostnú hranicu, alebo ste v pôsobnosti bez ohľadu na veľkosť ako ústredný orgán štátnej správy, mesto, kritický subjekt či tretia strana s významným vplyvom na kybernetickú bezpečnosť?
- Máte podaný zápis do registra? Ak nie, začnite tým - zápis treba doplniť aj oneskorene a jeho absencia je samostatný správny delikt.
- Viete, do ktorej kategórie patríte? Zákon rozlišuje kľúčové a dôležité subjekty a od kategórie sa odvíja hĺbka povinností.
Časť 1: Riadenie a dokumentácia
Túto vrstvu otvorí audítor ako prvú, pretože práve ona dokazuje, že zvyšok vznikol zámerne, a nie náhodou.
- Analýza rizík existuje, je schválená, s dátumom a podpisom - a zvolené bezpečnostné opatrenia z nej viditeľne vychádzajú. Opatrenia bez analýzy rizík za sebou sú najčastejšie zistenie vôbec.
- Bezpečnostná dokumentácia zodpovedá vyhláške 227/2025: bezpečnostná politika a nadväzujúce smernice v predpísanej štruktúre.
- Je určená zodpovedná osoba a jej kontaktné údaje sú nahlásené NBÚ.
- Štatutárny orgán opatrenia schválil. Podľa článku 20 ods. 1 smernice ich riadiace orgány schvaľujú, kontrolujú a nesú za ne zodpovednosť - schválenie preto musí byť zaznamenané, nie predpokladané.
- Je ošetrená bezpečnosť dodávateľského reťazca: zoznam dodávateľov s prístupom a bezpečnostné doložky v ich zmluvách.
Časť 2: Ľudia a bezpečnostné povedomie
Článok 21 ods. 2 písm. g) robí zo základných postupov kybernetickej hygieny a školenia povinné opatrenie riadenia rizík a článok 20 ods. 2 pridáva samostatnú, prísnejšiu povinnosť pre riadiace orgány. Vyhláška 227/2025 z toho robí zdokumentovaný plán. Právny základ rozoberáme podrobne v sprievodcovi NIS2 školenie zamestnancov; toto je jeho checklistová verzia.
- Existuje písomný plán rozvoja bezpečnostného povedomia, ktorý vymedzuje formu, obsah, rozsah, periodicitu a cieľové roly. Vyhláška 227/2025 stanovuje spodnú hranicu - bezpečnostné vzdelávanie najmenej raz za tri roky. Berte ju ako minimum, nie ako cieľ.
- Štatutárny orgán a vrcholový manažment majú školenie absolvované a zaznamenané. Generický e-learning pre zamestnancov článok 20 ods. 2 nesplní.
- Noví zamestnanci sú zaškolení predtým, alebo bezprostredne pri tom, ako dostanú prístupy.
- Pravidelné opakované školenie beží v odôvodnenej periodicite a odôvodnenie sa dá dohľadať v analýze rizík.
- Administrátori a privilegované roly majú hlbšie, prakticky zamerané školenie nad rámec bežného povedomia.
- Tretie strany s prístupom do systémov sú pokryté - buď vaším školením, alebo zmluvou.
- Účinnosť je overená, nie predpokladaná. Práve na tomto bode padne najviac programov: percento absolvovania nie je dôkaz o povedomí.
Práve tu odvedie skutočnú prácu phishingový test zamestnancov. Simulovaná kampaň vyprodukuje nameranú mieru kliknutí, mieru zadania prihlasovacích údajov a mieru nahlásení - čísla, ktoré ukážu, či sa správanie zmenilo, a to vo forme čitateľnej pre audítora. PhishGun spája lokalizované kampane v slovenčine, češtine a angličtine s okamžitým mikroškolením vo chvíli, keď niekto klikne, takže to isté cvičenie vytvorí naraz učenie aj dôkaz. Ak ste ešte žiadnu nespúšťali, návod krok za krokom pokrýva aj povolenie doručovania v Microsoft 365 a Google Workspace.
Časť 3: Technické opatrenia
Vyhláška 227/2025 túto vrstvu citeľne sprísnila, keď nahradila vyhlášku č. 362/2018 Z. z. Dve zmeny zaskočia najviac organizácií.
- Viacfaktorová autentifikácia je povinná pre privilegované účty. Pripravte si konfiguračný výpis a zoznam pokrytých účtov.
- Segmentácia siete: infraštruktúra rozdelená do bezpečnostných zón s kontrolovaným prístupom medzi nimi, zdokumentovaná v aktuálnej sieťovej schéme.
- Riadenie identít a prístupov so záznamom o pravidelnej revízii - nielen zoznam, kto čo má, ale aj dôkaz, že ste to znova preverili.
- Logovanie a monitorovanie s určenou dobou uchovávania záznamov.
- Zálohovanie a obnova vrátane záznamu o reálnom teste obnovy. Neotestovaný plán zálohovania je zistenie.
- Zmluvy podľa § 19 ods. 2 uzatvorené do 31. augusta 2025 ostávajú v platnosti len do pôvodne dohodnutej doby a po 31. auguste 2025 ich nemožno predĺžiť, ak nie sú v súlade s novými bezpečnostnými opatreniami.
Časť 4: Detekcia a hlásenie incidentov
Vyhláška NBÚ č. 226/2025 Z. z. určuje fázy hlásenia: 24 hodín na včasné varovanie, 72 hodín na podrobné oznámenie a 30 dní na záverečnú správu. Tieto lehoty začínajú plynúť od zistenia incidentu - schopnosť incident vôbec zaznamenať je teda implicitnou súčasťou povinnosti.
- Písomný postup hlásenia incidentov s lehotami a s menovanou osobou, ktorá hlásenie podáva.
- Interný kanál, cez ktorý zamestnanci nahlásia niečo podozrivé, a dôkaz, že im bol reálne odkomunikovaný.
- Register incidentov vrátane toho, čo a kedy bolo hlásené NBÚ.
- Skúška postupu: zápis z cvičenia alebo z reálneho incidentu, ktorý ukazuje, že postup funguje aj pod časovým tlakom.
Medzi školením a touto časťou vedie priama čiara. Zaškolený zamestnanec, ktorý rozpozná phishingovú správu a nahlási ju v priebehu minút, je prvým článkom 24-hodinovej reťaze; nezaškolený je dôvod, prečo sa hodiny rozbehli neskoro. Organizačné opatrenia, ktoré to podporujú, rozoberáme v článku ochrana pred phishingom vo firme.
Dôkazová tabuľka: čo má byť v priečinku
Dohľad je založený na dokumentácii. Audítor vás pri školení uvidí len výnimočne - číta to, čo viete predložiť. Najefektívnejšia príprava je postaviť jednu tabuľku, doplniť, kde ktorý doklad žije a kto zaň zodpovedá, a udržiavať ju aktuálnu. Tie isté záznamy uspokoja aj klauzulu 7.3 a opatrenie A.6.3 normy ISO 27001, ako rozoberáme v sprievodcovi ISO 27001 školenie zamestnancov - dôkazy teda vytvorte raz a používajte opakovane.
| Požiadavka | Dôkaz, ktorý NBÚ očakáva |
|---|---|
| Plán rozvoja bezpečnostného povedomia | Samotný schválený plán: forma, obsah, rozsah, periodicita a rozdelenie podľa rolí |
| Školenie štatutárneho orgánu | Prezenčná listina alebo záznam o absolvovaní, obsah školenia a dátum |
| Vstupné školenie | Záznam za každú osobu, že školenie prebehlo pred pridelením prístupov |
| Opakované školenie | Evidencia účastníkov za posledné obdobie a plán na nasledujúce |
| Školenie privilegovaných rolí | Doklad o hlbšom obsahu zodpovedajúcom role administrátora |
| Pokrytie tretích strán | Záznam o zaškolení alebo zmluvná doložka prenášajúca povinnosť na dodávateľa |
| Overenie účinnosti | Výsledky testu alebo phishingovej simulácie s porovnaním v čase |
| Vyhodnotenie a náprava | Zápis z vyhodnotenia a nadväzujúce opatrenia pre rizikové skupiny |
Čo NBÚ pri kontrole otvorí ako prvé
Podľa toho, ako je slovenská úprava napísaná, a podľa toho, čo audítori žiadajú pri porovnateľných previerkach ISO 27001, sú úvodné kroky predvídateľné.
- Zápis v registri, aby sa potvrdila vaša kategória a dátum zápisu - od neho sa odvíjajú všetky ostatné lehoty.
- Analýza rizík, pretože všetko ostatné z nej má vychádzať.
- Plán rozvoja bezpečnostného povedomia, pretože ide o menovite určený dokument, ktorý buď existuje, alebo neexistuje.
- Záznamy o školení štatutárneho orgánu, keďže je to jediná povinnosť mieriaca priamo na ľudí, ktorí pri kontrole sedia oproti.
- Dôkaz o overení účinnosti, ktorý odlíši reálny program od prezentácie.
- Postup a register hlásenia incidentov, porovnané s lehotami 24 a 72 hodín.
Všimnite si, že tri zo šiestich bodov sa týkajú ľudí. Bezpečnostné povedomie je najlacnejšia časť celého režimu na zavedenie a zároveň najviditeľnejšia časť na zlyhanie - preto sa kontroly zvyknú začínať práve tam.
Pokuty a osobná zodpovednosť
- Kľúčové subjekty: až do 10 000 000 eur alebo 2 % z celkového celosvetového ročného obratu, podľa toho, čo je vyššie.
- Dôležité subjekty: až do 7 000 000 eur alebo 1,4 % z obratu.
- Správne delikty ako nezapísanie sa do registra či neaktuálna dokumentácia: od 300 eur do 500 000 eur.
- Článok 20 ods. 1 smernice robí riadiace orgány zodpovednými za schválenie a kontrolu opatrení - a zodpovednými za porušenia. Riziko teda nie je len firemné.
Reálnym rizikom pre väčšinu stredne veľkých organizácií nie je rekordná pokuta. Je ním zistenie, ktoré vás donúti spustiť neplánovaný nápravný program v termínoch regulátora namiesto vašich vlastných.
Plán na 90 dní, ak meškáte
Ak sa termín blíži a priečinok je tenký, dôležitejšie ako ambícia je poradie. Toto poradie kladie dopredu doklady, ktoré sa kontrolujú najskôr a zároveň sa najlacnejšie vyrobia.
- Dni 1-15: potvrďte pôsobnosť a kategóriu, overte, že zápis do registra je podaný, a ak nie je, doplňte ho. Stiahnite si dôkazovú tabuľku a označte, čo už existuje.
- Dni 16-40: spíšte alebo aktualizujte analýzu rizík a plán rozvoja bezpečnostného povedomia. Tieto dva dokumenty odomknú väčšinu zvyšku.
- Dni 41-60: zrealizujte a zaznamenajte školenie štatutárneho orgánu. Naplánujte vstupné aj opakované školenia a kalendár vložte do plánu.
- Dni 61-75: spustite základnú phishingovú simuláciu, aby ste mali východiskové meranie účinnosti, a spolu s ňou zverejnite nahlasovací kanál pre zamestnancov.
- Dni 76-90: uzavrite postup hlásenia incidentov, raz ho nacvičte a doplňte dôkazovú tabuľku o zodpovedné osoby a miesta uloženia.
Základnú simuláciu zo štvrtého bloku sa oplatí spustiť skôr než na konci. Prvý výsledok býva takmer vždy horší, než sa čakalo, a vy chcete mať v dôkazoch celú krivku zlepšenia, nie len jej východiskový bod. Prvá kampaň v PhishGune je zadarmo a bez platobnej karty, takže východiskové meranie zvládnete ešte pred rozhovorom o rozpočte - koľko stojí celý program, nájdete v cenníku.
Časté otázky
Aký je termín NIS2 na rok 2026?
31. december 2026 je posledný deň, kedy sa subjekty regulované podľa predchádzajúceho režimu môžu riadiť starými bezpečnostnými opatreniami; od 1. januára 2027 platí vyhláška 227/2025 v plnom rozsahu. Nezávisle od toho má každý zapísaný subjekt 12 mesiacov od zápisu do registra na zavedenie opatrení a 2 roky na prvý audit kybernetickej bezpečnosti.
Je školenie bezpečnostného povedomia podľa NIS2 povinné?
Áno. Článok 21 ods. 2 písm. g) smernice uvádza základné postupy kybernetickej hygieny a školenie medzi minimálnymi opatreniami riadenia rizík a článok 20 ods. 2 navyše vyžaduje, aby školenie o kybernetickej bezpečnosti absolvovali členovia riadiacich orgánov. Vyhláška NBÚ č. 227/2025 Z. z. z toho robí zdokumentovaný plán rozvoja bezpečnostného povedomia so záznamami.
Ako často musí školenie podľa NIS2 prebiehať?
Ani smernica, ani vyhláška nefixujú jediný interval. Vyhláška 227/2025 stanovuje minimum - bezpečnostné vzdelávanie najmenej raz za tri roky - no zvolenú periodicitu treba odôvodniť analýzou rizík. Obhájiteľný program v praxi kombinuje vstupné školenie pred pridelením prístupov, krátke opakované kontaktné body počas roka a merané overenie účinnosti.
Aké dôkazy o školení vyžaduje audit podľa NIS2?
Schválený plán rozvoja bezpečnostného povedomia, záznamy o školení štatutárneho orgánu, vstupné a opakované záznamy za každú osobu, hlbšie záznamy pre administrátorov a privilegované roly, pokrytie tretích strán s prístupom, výsledky overenia účinnosti napríklad phishingovou simuláciou a zápis z vyhodnotenia s nadväzujúcimi opatreniami. Šablóna na stiahnutie na tejto stránke ich obsahuje všetky.
Aké sú pokuty za nesplnenie NIS2 na Slovensku?
Pre kľúčové subjekty až do 10 000 000 eur alebo 2 % z celkového celosvetového ročného obratu, pre dôležité subjekty až do 7 000 000 eur alebo 1,4 % z obratu. Správne delikty ako nezapísanie sa do registra alebo neaktuálna dokumentácia sú od 300 eur do 500 000 eur. Riadiace orgány navyše nesú osobnú zodpovednosť za schválenie a kontrolu opatrení.
Počíta sa phishingová simulácia ako dôkaz pre NIS2?
Nenahrádza plán školení, ale je najpraktickejším spôsobom, ako splniť požiadavku overiť, že vzdelávanie bezpečnostného povedomia naozaj funguje. Výsledky kampane dajú mieru kliknutí, mieru zadania údajov a mieru nahlásení podľa tímov a v čase - presne ten typ nameraného výsledku, ktorý vie audítor posúdiť. Tie isté záznamy poslúžia aj pre opatrenie A.6.3 normy ISO 27001.