Príloha II — dôležitý subjekt (poskytovateľ digitálnych služieb)

NIS2 pre poskytovateľov kybernetickej bezpečnosti na Slovensku — povinnosti pre MSSP a SOC prevádzkovateľov

Táto príručka je určená pre agentúry kybernetickej bezpečnosti, MSSP, SOC prevádzkovateľov a firmy zaoberajúce sa penetračným testovaním, ktorí podľa zákona č. 69/2018 Z. z. sú klasifikovaní ako dôležité subjekty a musia spĺňať rozsiahle bezpečnostné požiadavky vrátane hlásenia incidentov NBÚ.

Výhradne subjekty, ktoré poskytujú správu bezpečnosti sieťovej infraštruktúry (MSSP), prevádzkujú Security Operations Centre (SOC) s monitorovaním klientskych systémov, alebo vykonávajú penetračné testy a zraniteľnostné posudky, sú automaticky zaradené do Prílohy II NIS2 bez ohľadu na veľkosť, pokiaľ majú bezprostredný prístup k citlivej infraštruktúre klientov alebo jej monitorovanie.

Kľúčové povinnosti NIS2 pre tento sektor

Hlásenie incidentov NBÚ do 24 a 72 hodín

Ako MSSP alebo SOC prevádzkovateľ musíte hlásiť NBÚ prostredníctvom SK-CERT akýkoľvek bezpečnostný incident, ktorý ma vplyv na bezpečnosť vašich klientov alebo infraštruktúru, v lehote 24 hodín od zistenia, s podrobným hlásením do 72 hodín. Táto povinnosť platí aj v prípade, keď je incident objavený u vášho klienta v dôsledku vašej nesprávnosti.

Bezpečnosť a šifrovanie údajov v SOC infraštruktúre

SOC infraštruktúra, ktorá zbiera, spracúva a skladuje údaje klientov (logy, sieťový provoz, telemetria), musí mať zavedené šifrovanie v pokoji aj pri prenose, prísne kontroly prístupu s multi-factor autentifikáciou a auditovanie všetkých prístupov. Penetračné testovací správy a správy o zraniteľnostiach musia byť skladované v zašifrovanej podobe a dostupné iba oprávneným personálom s dokumentovaným oprávnením.

Bezpečnosť dodávateľskej línii a zraniteľnosti tretích strán

Ako poskytovateľ bezpečnostných služieb musíte mať formálny proces pre koordinovanú odpoveď na zraniteľnosti, vrátane zodpovedného zverejňovania (responsible disclosure) a časových rámcov pre opravu chýb v ňou poskytovaných nástrojoch. Zraniteľnosť v vašich vlastných produktoch alebo služieb, ktorá ovplyvňuje klientov, musí byť hlásená ako incident podľa NIS2.

Personál, školenie a bezpečnostná kulúra

Všetci zamestnanci s prístupom k klientskym údajom alebo infraštruktúre musia prejsť kontrolou bezpečnosti, podpísať zmluvu o mlčanlivosti a absolvovať ročné školenie z kybernetickej bezpečnosti. SOC operátori a penetrační testeri musia byť certifikovaní (napr. CISSP, CEH, OSCP) a regulárne školení o bezpečnostných opatreniach, incidentných procedúrach a právnych povinnostiach podľa NIS2.

Kontinuita prevádzky a plán obnovy po katastrofe

Musíte mať zdokumentovaný a testovaný plán kontinuity prevádzky (BCP) a plán obnovy po katastrofe (DRP) s cieľom obnovy (RTO) v čase do 4 hodín a cieľom bodu obnovy (RPO) do 1 hodiny. Tento plán musí zahŕňať scenáre, keď je vaša SOC infraštruktúra alebo penetračné testovací laboratórium vypálené, a musí byť testovaný minimálne ročne s dokumentáciou výsledkov.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Často kladené otázky

Čo je považované za incident podľa NIS2, keď pracujem ako MSSP a jeden z mojich klientov bol prelomený?

Ak prelom alebo neúroveň bezpečnosti u vášho klienta vznikla z viny vašej bezpečnostnej služby (napr. slabá konfigurácia SOC, chyba v penetračnom teste, nevylúčená zraniteľnosť), považuje sa to za incident v dodávateľskej línii a musíte ho hlásiť NBÚ do 24 hodín. Dokonca aj ak je klient sám zaviniteľ, máte povinnosť dokumentovať príčinu a oznamovať ju, aby ste ukázali diligentnosť.

Ako sa má ako MSSP alebo SOC prevádzkovateľ s penetračnými testami zaobchodovať s údajmi, ktoré zbierajú počas testovania bez porušenia NIS2?

Všetky údaje zbierané počas penetračného testovania (výstupy nástrojov, sieťové pakety, záznamové súbory) musia byť šifrované v pokoji s prísnym riadením prístupu, a musia byť vymazané do 30 dní po ukončení projektu, pokiaľ nie je s klientom dohodnuté inak a zdokumentované. Penetračné testovací správy sú výnimkou a musia byť uchovávaní po dobu podľa zmluvy s klientom (zvyčajne 3 roky), ale tiež šifrované a kontrolované verzie.

Aké pokuty sa uplatňujú, ak ako dôležitý subjekt podľa NIS2 porušim povinnosti hlásenia incidentov alebo bezpečnosti?

Ako dôležitý subjekt v Prílohe II môžete čeliť pokutám až do 7 miliónov EUR alebo 1,4 percent ročného obratu (v závislosti od toho, ktoré je vyššie), pokiaľ porušíte povinnosti NIS2. Najčastejšie postihy sa týkajú porušenia povinnosti hlásenia (meškanie hlásenia incidentu viac ako 24 hodín), absencie bezpečnostných politík a hlásenia incidentov bez podrobných informácií.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →