Rýchla previerka zdarmaPrevierka zdarma

Pravano SK · Vedomostná báza · Kybernetická bezpečnosť / NIS2

Vedomostná báza · Kybernetická bezpečnosť (NIS2)

NIS2 na Slovensku: register, hlásenie incidentov a bezpečnostné opatrenia

Aktualizované 7. 9. 2026. Vychádza zo zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení zákona č. 366/2024 Z. z. Informatívna previerka pripravenosti, nie právna služba ani úradný audit.

Smernicu NIS2 (EÚ) 2022/2555 má Slovensko transponovanú novelou č. 366/2024 Z. z. zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, účinnou od 1. januára 2025. Česko sa dočkalo zákona č. 264/2025 Sb. až od 1. 11. 2025. Slovenský zákon nepozná dva režimy ako český; používa jediný pojem prevádzkovateľ základnej služby. Tento článok zhŕňa tri povinnosti, ktoré rozhodujú: zápis do registra, hlásenie incidentov a bezpečnostné opatrenia.

1) Kto je prevádzkovateľ základnej služby a oznámenie do 60 dní

Do registra prevádzkovateľov základnej služby sa zapisuje okrem iného osoba, ktorá spĺňa najmenej podmienky veľkosti pre stredný podnik a vykonáva činnosť v niektorom zo sektorov podľa prílohy č. 1 alebo č. 2 zákona (§ 17 ods. 1 písm. e)). Bez ohľadu na veľkosť sem patria vybraní poskytovatelia: elektronické komunikácie, dôveryhodné služby, DNS, TLD, jediný poskytovateľ kľúčovej služby a ďalší (písm. c)). Kritická základná služba (§ 18) je obdobou „essential entity“, ostatní zodpovedajú „important entity“.

Kto takú činnosť vykonáva, je povinný to oznámiť Národnému bezpečnostnému úradu do 60 dní odo dňa, keď činnosť začne vykonávať (§ 17 ods. 2). Zápis vykoná úrad; práva a povinnosti vznikajú dňom uvedeným v oznámení o zápise, najskôr 30. deň po zápise (§ 17 ods. 5). Neoznámenie začiatku činnosti sa trestá pokutou od 300 eur do 500 000 eur (§ 31 ods. 1 písm. a)).

2) Hlásenie incidentov: 24 hodín, 72 hodín, jeden mesiac

Prevádzkovateľ základnej služby hlási každý závažný kybernetický bezpečnostný incident prostredníctvom jednotného informačného systému kybernetickej bezpečnosti (JISKB) v troch krokoch (§ 24 ods. 3): včasné varovanie bez zbytočného odkladu, najneskôr do 24 hodín od zistenia; oznámenie o incidente najneskôr do 72 hodín od zistenia (poskytovateľ dôveryhodných služieb do 24 hodín); záverečná správa najneskôr jeden mesiac po oznámení. Na žiadosť CSIRT sa poskytujú priebežné informácie a pri pretrvávajúcom incidente s cezhraničným vplyvom aktualizovaná záverečná správa do 30 dní od obnovy prevádzky. Hlási sa aj významná hrozba, udalosť odvrátená v poslednej chvíli a zneužiteľná zraniteľnosť (§ 24 ods. 5).

Lehoty zodpovedajú čl. 23 ods. 4 smernice aj § 15 českého zákona č. 264/2025 Sb. Nenahlásenie závažného incidentu sa trestá pokutou od 300 eur do 7 000 000 eur alebo do 1,4 % celosvetového ročného obratu, podľa toho, čo je vyššie (§ 31 ods. 2 písm. c)); u prevádzkovateľa kritickej základnej služby do 10 000 000 eur alebo 2 % (§ 31 ods. 3).

3) Bezpečnostné opatrenia do 12 mesiacov

Prevádzkovateľ základnej služby je povinný do 12 mesiacov odo dňa zápisu do registra prijať, dodržiavať a vykonávať všeobecné bezpečnostné opatrenia najmenej v rozsahu § 20 podľa vykonanej analýzy rizík (§ 19 ods. 1). Pri outsourcingu činností súvisiacich s prevádzkou sietí musí s treťou stranou uzatvoriť zmluvu o zabezpečení bezpečnostných opatrení (§ 19 ods. 2). Opatrenia pokrývajú aspoň oblasti podľa § 20 ods. 2: organizácia a riadenie bezpečnosti, správa zraniteľností a hrozieb, správa aktív a rizík, riadenie udalostí a incidentov, riadenie kontinuity, dodávatelia, personálna bezpečnosť, fyzická bezpečnosť, riadenie prístupov, sieťová a komunikačná bezpečnosť, kryptografia a ďalšie. Neprijatie opatrení sa trestá pokutou od 300 eur do 7 000 000 eur alebo 1,4 % celosvetového obratu (§ 31 ods. 2 písm. a)).

Prechodné obdobie do 31. 12. 2026

Subjekty regulované už podľa znenia zákona do 31. 12. 2024 môžu do 31. 12. 2026 plniť opatrenia podľa doterajších predpisov (§ 34b ods. 5) a audit za roky 2025 a 2026 u I. a II. kategórie nahradiť samohodnotením (§ 34b ods. 8).

Najčastejšie otázky

Ako zistím, či sme prevádzkovateľ základnej služby?
Do registra sa zapisuje okrem iného osoba, ktorá spĺňa najmenej podmienky veľkosti pre stredný podnik a vykonáva činnosť v niektorom zo sektorov podľa prílohy č. 1 alebo č. 2 zákona č. 69/2018 Z. z. (§ 17 ods. 1 písm. e)). Bez ohľadu na veľkosť sem patria vybraní poskytovatelia, napríklad elektronických komunikácií, dôveryhodných služieb, DNS či TLD (písm. c)).
Dokedy sa musíme ohlásiť?
Kto takú činnosť vykonáva, je povinný to oznámiť Národnému bezpečnostnému úradu do 60 dní odo dňa, keď činnosť začne vykonávať (§ 17 ods. 2). Neoznámenie sa trestá pokutou od 300 eur do 500 000 eur (§ 31 ods. 1 písm. a)).
Aké lehoty platia pri incidente?
Včasné varovanie do 24 hodín od zistenia, oznámenie o incidente do 72 hodín (poskytovateľ dôveryhodných služieb do 24 hodín), záverečná správa najneskôr jeden mesiac po oznámení (§ 24 ods. 3). Hlási sa cez jednotný informačný systém kybernetickej bezpečnosti.
Máme prechodné obdobie?
Subjekty regulované už podľa znenia zákona do 31. 12. 2024 môžu do 31. 12. 2026 plniť opatrenia podľa doterajších predpisov (§ 34b ods. 5) a audit za roky 2025 a 2026 u I. a II. kategórie nahradiť samohodnotením (§ 34b ods. 8). Nový subjekt má na prijatie opatrení 12 mesiacov od zápisu do registra (§ 19 ods. 1).