Táto stránka je určená rektorom, vedúcim IT oddelení a bezpečnostným manažérom vysokoškolských inštitúcií na Slovensku. Dozviete sa konkrétne povinnosti podľa zákona č. 69/2018 Z. z. a ako dosiahnuť súlad do marca 2026.
Vysokoškolské inštitúcie so základným kapitálom alebo roční obratvom presahujúcim 50 miliónov EUR a digitálnou infraštruktúrou na podporu výuky alebo výskumu. Tiež veľké súkromné školy s Learning Management Systémami (LMS) pripojené na národnú alebo medzinárodnú sieť. Kvalifikácia nezávisí od počtu študentov, ale od rozsahu digitálnych služieb a dopad na disponibilnosť výskumných dát alebo akademických procesov.
Vysoké školy musia implementovať technické a organizačné opatrenia na ochranu Learning Management Systémov, študentských registrov a osobných údajov. Zabezpečte šifrovanie v tranzite aj v pokoji, viacfaktorovú autentifikáciu pre prístup adminov a pravidelný audit prístupových práv. Údaje musia byť chránené pred neoprávneným prístupom treťích strán vrátane cloudových poskytovateľov.
Pri bezpečnostnom incidente ktorý ovplyvní študentské údaje, výskumné siete alebo dostupnosť výuky, musíte incident nahlásiť NBÚ v lehote 24 hodín na SK-CERT alebo 72 hodín v ostatných prípadoch. Incidenty musia obsahovať opis, dopad, počet postihnutých osôb a podniknuté opatrenia. Bez včasného hlásenia hrozia pokuty až do 7 miliónov EUR alebo 1,4 % ročného obratu.
Musíte viesť register všetkých tretích strán ktoré majú prístup k študentským údajom alebo kritickej infraštruktúre — cloud poskytovateľov, výrobcov softvéru na elektronické učenie, poskytovatelia konferencií. Pre každého dodávateľa musia byť stanovené povinnosti bezpečnosti v zmluvách a pravidelne audítované. Kritickí dodávatelia sa musia auditovať ročne a musia mať vlastný plán kontinuity.
Všetci zamestnanci vrátane akademického personálu a študentov prístupujúcich k citlivým údajom musia absolvovať povinné školenie z kybernetickej bezpečnosti minimálne raz ročne. Školenie musí obsahovať recogníciu phishingu, bezpečné zaobchádzanie s heslami, ohlasovanie bezpečnostných incidentov a BYOD bezpečnosť. Dokumentujte účasť a kompetencie v ISMS.
Implementujte formálny ISMS podľa ISO 27001 alebo ekvivalentu ktorý pokrýva všetky informačné aktíva vysokej školy. Musíte vykonať formálnu analýzu rizík ktorá identifikuje hrozby študentským údajom, výskumným sieťam a infraštruktúre. ISMS musí byť ročne preskúmaný vedením a upravený na základe nových hrozieb a zmien v IT prostredí.
Áno, vysokoškolské inštitúcie s roční obratvom alebo základným kapitálom nad 50 miliónov EUR sú podľa Prílohy II klasifikované ako dôležité entity. Musíte mať ISMS, bezpečnostné školenia, hlásenie incidentov a audit dodávateľov v plnom rozsahu. Skorý začiatok s ISMS.online alebo Reglyze vám umožní splniť deadline bez poslednominutového stresu.
Ak incident postihne viac ako desať študentov alebo prerušuje dostupnosť výuky dlhšie ako 4 hodiny, musíte hlásovať NBÚ do 24 hodín. Pokuta za nesúlad s NIS2 až 7 miliónov EUR alebo 1,4 % ročného obratu. Navyše reputačná škoda — študenti a rodičia strácajú dôveru v bezpečnosť osobných údajov.
Vysoká škola zostáva zodpovedná za bezpečnosť všetkých údajov vrátane tých v cloudových službách — musia existovať zmluvy s jasnou bezpečnosťou a incidentným hlásením. Pravidelne auditujte mapa výmeny údajov s dodávateľmi a zabezpečite že dodávatelia sami hlásujú incidenty do 24 hodín vám. Cloudových služieb sa nevyhnete, ale podpisy môžete zlepšiť cez Reglyze.