Táto stránka je určená vedúcim kybernetickej bezpečnosti, technickým riaditeľom a compliance manažérom v energetických spoločnostiach. Dozviete sa konkrétne povinnosti podľa NIS2, ktoré sa vzťahujú na výrobcov elektriny, operátorov distribučných sietí, dodávateľov plynu a tepla na Slovensku.
Povinnosťou sú všetci operátori energetických sietí (elektriny, plynu, tepla), výrobcovia elektriny s kapacitou nad určitými prahmi, distribútori plynu a operátori tepelných sietí na území Slovenskej republiky. Podľa § 3 zákona č. 69/2018 Z. z. sa na tieto subjekty vzťahujú podľa NIS2 požiadavky na úroveň podstatného subjektu bez výnimiek.
Všetky riadiace systémy energetickej infraštruktúry vrátane SCADA a PLC musia byť fyzicky a logicky segmentované od kancelárskych IT sietí. Implementujte autentifikáciu na viacerých faktoroch pre všetok vzdialený prístup k riadiacim prvkom. Zakážte zastarané protokoly (Telnet, FTP) a zaviste šifrovanie podľa minimálne AES-128 pre všetku komunikáciu medzi zariadeniami.
Podržujte úplný register všetkých OT zariadení vrátane výrobcov, verzií firmvéru, postavenia životného cyklu a kritičnosti pre chod siete. Kontrolujte tieto zoznamy minimálne štvrťročne a zdokumentujte všetky zmeny. Identifikujte zariadenia s podporou zastrnutého alebo bez podpory a naplánujte ich vyraďovanie alebo izolácií.
Požadujte od všetkých dodávateľov hardvéru a softvéru podpis zmluvy o kybernetickej bezpečnosti obsahujúcej povinnosti bezpečnosti dodávateľskej reťazce. Všetok vzdialený prístup od zamestnancov dodávateľov musí byť registrovaný, časovo limitovaný (max. 4 hodiny) a vyžadovať viacfaktorovú autentifikáciu. Monitorujte všetky aktivity podpory pomocou centralizovaného logovania.
Všetky bezpečnostné incidenty ovplyvňujúce alebo môžu ovplyvniť funkcionalitu energetickej siete sa musia hlásiť NBÚ (Národný bezpečnostný úrad) a SK-CERT v lehote 24 hodín od identifikácie. Pre incidenty s potenciálnym cezhraničným dopadom je lehota 72 hodín. Vyžaduje sa proces eskalácie a zdokumentovaný plán obnovy.
Všetky kritické fyzické miesta vrátane transformačných staníc, podstanící a server miestností musia mať kombinovanú fyzickú ochranu (plot, kamera, hliadka) s paralelnými kybernetickými alertami. Prístup do správne mestnosti musia mať registrovaní a autentifikovaní len oprávnení pracovníci. Všetky fyzické prístupy sa musia zapisovať a audítovať mesačne.
Bezpečnostný incident s potenciálnym cezhraničným dopadom sa musí hlásiť NBÚ a SK-CERT v lehote 72 hodín od identifikácie. Ak incident dotknutý len slovenskú sieť bez cezhraničného vplyvu, lehota je 24 hodín. Hlásenie musí obsahovať typ incidentu, čas detekcie a predbežný odhad dopadom.
SCADA prístup musí byť implementovaný cez šifrované siete (VPN s IPsec alebo TLS 1.2+) s viacfaktorovou autentifikáciou. Všetky vzdialené spojenia sa musia zaznamenávať (log) a monitorovať v reálnom čase. Regulárne kontrolujte prístupové logy a vykonávajte penetračné testy aspoň ročne podľa požiadaviek CVSS.
Pre podstatné subjekty (do ktorej kategórie patria energetické spoločnosti) sú pokuty až 10 miliónov EUR alebo 2% celoročného obratu, podľa toho, čo je vyššie. Pre niektoré povinnosti ako zlyhanie v hlásení incidentov alebo v bezpečnosti SCADA hrozia pokuty v hornom rozmedzí. NBÚ presadzuje povinnosti po 2026 — roku, od ktorého je zákon v plnej platnosti.