Príloha II — dôležitá entita

NIS2 pre univerzity a vysoké školy na Slovensku — požiadavky na kybernetickú bezpečnosť 2026

Táto stránka je určená rektorom, vedúcim IT oddelení a bezpečnostným manažérom vysokoškolských inštitúcií na Slovensku. Dozviete sa konkrétne povinnosti podľa zákona č. 69/2018 Z. z. a ako dosiahnuť súlad do marca 2026.

Vysokoškolské inštitúcie so základným kapitálom alebo roční obratvom presahujúcim 50 miliónov EUR a digitálnou infraštruktúrou na podporu výuky alebo výskumu. Tiež veľké súkromné školy s Learning Management Systémami (LMS) pripojené na národnú alebo medzinárodnú sieť. Kvalifikácia nezávisí od počtu študentov, ale od rozsahu digitálnych služieb a dopad na disponibilnosť výskumných dát alebo akademických procesov.

Kľúčové povinnosti NIS2 pre tento sektor

Ochrana študentských údajov a systémov riadenia učenia (LMS)

Vysoké školy musia implementovať technické a organizačné opatrenia na ochranu Learning Management Systémov, študentských registrov a osobných údajov. Zabezpečte šifrovanie v tranzite aj v pokoji, viacfaktorovú autentifikáciu pre prístup adminov a pravidelný audit prístupových práv. Údaje musia byť chránené pred neoprávneným prístupom treťích strán vrátane cloudových poskytovateľov.

Hlásenie incidentov do 24 hodín (kritické) a 72 hodín (ostatné)

Pri bezpečnostnom incidente ktorý ovplyvní študentské údaje, výskumné siete alebo dostupnosť výuky, musíte incident nahlásiť NBÚ v lehote 24 hodín na SK-CERT alebo 72 hodín v ostatných prípadoch. Incidenty musia obsahovať opis, dopad, počet postihnutých osôb a podniknuté opatrenia. Bez včasného hlásenia hrozia pokuty až do 7 miliónov EUR alebo 1,4 % ročného obratu.

Bezpečnosť dodávateľského reťazca (edtech, cloud platformy)

Musíte viesť register všetkých tretích strán ktoré majú prístup k študentským údajom alebo kritickej infraštruktúre — cloud poskytovateľov, výrobcov softvéru na elektronické učenie, poskytovatelia konferencií. Pre každého dodávateľa musia byť stanovené povinnosti bezpečnosti v zmluvách a pravidelne audítované. Kritickí dodávatelia sa musia auditovať ročne a musia mať vlastný plán kontinuity.

Vzdelávanie v oblasti kybernetickej bezpečnosti pre zamestnancov a študentov

Všetci zamestnanci vrátane akademického personálu a študentov prístupujúcich k citlivým údajom musia absolvovať povinné školenie z kybernetickej bezpečnosti minimálne raz ročne. Školenie musí obsahovať recogníciu phishingu, bezpečné zaobchádzanie s heslami, ohlasovanie bezpečnostných incidentov a BYOD bezpečnosť. Dokumentujte účasť a kompetencie v ISMS.

Informačná bezpečnosť Management System (ISMS) a riadenie rizík

Implementujte formálny ISMS podľa ISO 27001 alebo ekvivalentu ktorý pokrýva všetky informačné aktíva vysokej školy. Musíte vykonať formálnu analýzu rizík ktorá identifikuje hrozby študentským údajom, výskumným sieťam a infraštruktúre. ISMS musí byť ročne preskúmaný vedením a upravený na základe nových hrozieb a zmien v IT prostredí.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Často kladené otázky

Musím ako vysoká škola s 20 000 študentov a 500 zamestnancami dosiahnuť úplnú zhodu do marca 2026?

Áno, vysokoškolské inštitúcie s roční obratvom alebo základným kapitálom nad 50 miliónov EUR sú podľa Prílohy II klasifikované ako dôležité entity. Musíte mať ISMS, bezpečnostné školenia, hlásenie incidentov a audit dodávateľov v plnom rozsahu. Skorý začiatok s ISMS.online alebo Reglyze vám umožní splniť deadline bez poslednominutového stresu.

Aká je strata ak študentský e-mail alebo Learning Management System utrpia kybernetickú útoky?

Ak incident postihne viac ako desať študentov alebo prerušuje dostupnosť výuky dlhšie ako 4 hodiny, musíte hlásovať NBÚ do 24 hodín. Pokuta za nesúlad s NIS2 až 7 miliónov EUR alebo 1,4 % ročného obratu. Navyše reputačná škoda — študenti a rodičia strácajú dôveru v bezpečnosť osobných údajov.

Ako spolu pracujú cloudové služby (Microsoft Teams, Zoom, AWS) a NIS2 povinnosti vysokej školy?

Vysoká škola zostáva zodpovedná za bezpečnosť všetkých údajov vrátane tých v cloudových službách — musia existovať zmluvy s jasnou bezpečnosťou a incidentným hlásením. Pravidelne auditujte mapa výmeny údajov s dodávateľmi a zabezpečite že dodávatelia sami hlásujú incidenty do 24 hodín vám. Cloudových služieb sa nevyhnete, ale podpisy môžete zlepšiť cez Reglyze.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →