Táto stránka je určená dodávateľom bezpečnostných služieb, operátorom SOC, MSSP a penetračným testerom na Slovensku. Dozviete sa, ako spĺňať právne povinnosti NIS2, chrániť údaje klientov a správne hlasovať incidenty v lehote do 31. decembra 2026.
Povinnosťou NIS2 podliehajú všetci poskytovatelia bezpečnostných služieb, ktorí poskytujú monitorovanie bezpečnosti, SOC služby, MSSP služby alebo penetračné testovanie pre právnické osoby so sídlom na území Slovenskej republiky. Podlieha aj každá fyzická osoba alebo právnická osoba pôsobiaca na území SR bez ohľadu na veľkosť, ak spracováva údaje souvisejúce s bezpečnosťou informačných systémov klientov.
Ako operátor SOC musíte zabezpečiť technické a organizačné opatrenia na ochranu svojej infraštruktúry a najmä SIEM systémov, do ktorých zákazníci podávajú údaje. Povinné sú minimálne kontroly prístupu, šifrovanie údajov v pokoji a v prenose, pravidelné patching bezpečnostného softvéru a detekovanie neoprávnených pokusov o prístup. Fyzická bezpečnosť serverov v dátových centrách musí byť podľa NIS2 bez výnimky dokumentovaná.
Ak je vaša infraštruktúra či systém penetračného testovania kompromitovaný a toto má vplyv na bezpečnosť vašich klientov, povinne hlásiteľný incident musí byť nahlásený Úradu národnej bezpečnosti (NBÚ) do 72 hodín od zistenia. Ak ide o veľké porušenie, musíte informovať aj jednotlivých klientov v lehote, ktorá im umožní prijať bezpečnostné opatrenia.
Musíte zaviesť procedúry na posúdenie bezpečnosti svojich dodávateľov a subdodávateľov, ktorí spracúvajú klientske údaje alebo majú prístup k vašim systémom. Bezpečnostné audity u subdodávateľov sú povinné minimálne raz za dva roky. Ak subdodávateľ zlyhal v bezpečnosti, ste povinní to nahlásiť NBÚ do 72 hodín.
Každý penetračný tester, ktorý testuje bezpečnosť klientskych systémov v mene vašej firmy, musí mať formálny mandát a svoj účet musí byť riadený s dvojfaktorovým overením. Všetky činnosti testeov sa musia zaznamenávať v revíznych záznamoch s časovými pečiatkami. Účty nesmú zostať aktívne po ukončení testovania.
Správy z penetračných testov obsahujúce zraniteľnosti klientskych systémov musia byť šifrované na disku aj počas prenosu. Pracovníci s prístupom k správam musia prejsť bezpečnostným tréningom. Zákonná retenčná lehota týchto správ je minimálne 3 roky, pričom prístup sa musí zaznamenávať. Osobne identifikačné údaje z testov musia byť anonymizované alebo chránené špeciálnymi opatreniami.
Všetci MSSP, SOC operátori a penetračné testovací firmy, ktoré poskytujú služby právnickým osobám v SR. Bez ohľadu na veľkosť — ak ste v reťazci dodávky bezpečnosti, podliehaté NIS2. Registrácia u NBÚ je povinná do 31. decembra 2026.
Predbežné hlásenie NBÚ do 72 hodín od zistenia incidentu, podrobná správa do 30 dní. Ak ide o veľký incident (stovky dotknutých užívateľov), musíte informovať klientov ihneď, aby mohli reagovať. Nedodržanie lehoty znamená pokuty od 2 % do 4 % obratu.
Šifrovanie údajov v pokoji (AES-256) a v prenose (TLS 1.2+), dvojfaktorové overenie pre všetkých operátorov, fyzická bezpečnosť servrov (kontrola prístupu, video), pravidelný patching, zálohovanie s testom obnovy, incident response plán. NBÚ tiež vyžaduje audit infraštruktúry aspoň raz za rok.