Táto príručka je určená vedúcim IT, projektovým manažérom a compliance odpovedným osobám veľkých stavebných a stavebno-technických firiem so systémami BIM, projektového manažmentu a IoT zariadení. Dozviete sa, aké bezpečnostné opatrenia musíte zaviesť, aby ste splnili zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a povinnosti podľa NIS2.
Stavebné a stavebno-technické spoločnosti s viac ako 250 zamestnancami alebo ročným obratom presahujúcim 50 miliónov EUR, ktoré riadia kritické infraštruktúrne projekty, spravujú cloudové BIM platformy, projektové informačné systémy alebo IoT zariadenia na stavbách. Povinnosti podľa zákonného rámca NIS2 sa vzťahujú aj na menšie firmy, ak sú integrované do reťazca dodávateľov veľkých projektov infraštruktúry.
Všetky cloudové BIM platformy, CAD serverové aplikácie a projektové informačné systémy s prístupom k návrhom kritickej infraštruktúry musia byť chránené šifrovaním dát v pokoji aj v tranzite. Musíte zaviesť autentifikáciu s viacerými faktormi (MFA) a detailnú kontrolu prístupu na základe rolí. Pravidelne testujte bezpečnosť týchto systémov prostredníctvom penetračných testov a zraniteľnostných analýz.
Pred poskytnutím prístupu k BIM platformám alebo projektovým systémom musíte vyžiadať si od všetkých subdodávateľov a partnerov dokumentáciu o ich IT bezpečnosti. Subjekty s prístupom k dátam kritickej infraštruktúry musia spĺňať ekvivalentné bezpečnostné štandardy. Uzavrite zmluvy s jasne definovanými povinnosťami v oblasti kybernetickej bezpečnosti a pravidelne auditu budú ich súlad.
IoT senzory, kamerové systémy, teploměry a ďalšie podľa sieťe pripojené zariadenia na stavbách nesmú byť umiestnené na rovnakom segmente siete ako kritické IT systémy. Zavedite síťovú segmentáciu, aktualizujte firmware zariadení a vyžadujte silné heslá pre všetky IoT prístupy. Zvážte nasadenie sieťového firewallu a monitorovania anomálií na stavbách s citlivými projektami.
V prípade bezpečnostného incidentu ovplyvňujúceho BIM dáta, projektové informácie alebo kontrolu stavby musíte oznámiť NBÚ a SK-CERT do 24 hodín od zistenia. Oznámenie musí obsahovať popis incidentu, dotknuté systémy, počet zasiahnutých osôb a prijaté nápravné opatrenia. Zdokumentujte všetky incidenty a vedzte log kontaktov s úradmi.
Stavebné fotografie, GPS údaje staveniisk, zoznamy pracovníkov na stavbe a prevádzkovacie údaje budov sú osobné alebo chránené dáta. Zavedite šifrovanie prenášaných údajov, kontrollujte prístup podľa princípu minimálnych práv a pravidelne školte pracovníkov o ochrane dát. Spravujte záznamy o spracovaní údajov a podľa GDPR informujte subjekty údajov o bezpečnostných opatreniach.
Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti s NIS2 transponou sa uplatňuje od 17. decembra 2024. Do 17. decembra 2025 musíte preukázať základnú súlad s povinnosťami v oblasti bezpečnosti BIM, supply chain a incident reportingu. Plnú implementáciu všetkých technických kontrolách a procesov sa očakáva do konca 2026.
Pre dôležité subjekty (veľké stavebné firmy) sú pokuty až 7 miliónov EUR alebo 1,4 % ročného obratu, podľa toho, ktorá suma je vyššia. Ak incident a bezpečnostného porušenia v BIM systéme alebo stavebnej IoT sieti nereportujete NBÚ do 24 hodín, hrozí ďalšie zvýšenie pokút. NBÚ a SK-CERT pravidelne kontrolujú súlad prostredníctvom auditov.
Zavedite jednoduchý bezpečnostný questionnaire a certifikačný proces pre partnerov – vyžiadajte si dokumentáciu o MFA, šifrovaní a plánoch incident management. Ponúknite im prístup k otvoreným bezpečnostným štandardom (ISO 27001) a školeniam, ktoré ich pomôžu sa zlepšovať. Kritických partnerov s prístupom k dátam infraštruktúry nútite na externé bezpečnostné audity aspoň ročne.