Príloha I — podstatný subjekt

NIS2 pre poskytovateľov spravovaných služieb a bezpečnosti na Slovensku

Toto je špecifický návod pre poskytovateľov spravovaných služieb (MSP) a poskytovateľov spravovaných bezpečnostných služieb (MSSP), ktorí sú klasifikovaní ako podstatné entity podľa prílohy I smernice NIS2. Dozviete sa konkrétne povinnosti, ktoré vyplývajú zo slovenskej implementácie NIS2 vrátane požiadaviek na bezpečnosť diaľkového prístupu a hlásenia bezpečnostných incidentov.

Ako MSP alebo MSSP na Slovensku ste klasifikovaní ako podstatný subjekt NIS2, ak poskytujete spravované služby najmä pre kritickú infraštruktúru, finančný sektor alebo subjekty s vysokou digitálnou závislosťou. Patria sem spoločnosti, ktoré poskytujú vzdialený přístup k informačným systémom, správu siete, bezpečnostný monitoring alebo údržbu kritických služieb s prístupom k senzitívnym údajom klientov.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť nástrojov diaľkového správy a prístupu

Musíte zabezpečiť všetky nástroje RMM (Remote Monitoring and Management) a vzdialené podpory podľa modelu zero-trust s povinným viacfaktorovým overovaním. Jednotlivé prihlasovacích údajov pre prístup ku klientskym prostrediam sú zakázané — každý administrátor musí mať vlastný účet s jednoznačným sledovaním aktivít. Pravidelne auditujte a testujte prostriedky diaľkového prístupu penetračným testovaním minimálne raz ročne.

Hlásenie bezpečnostných incidentov podľa NIS2

Všetky incidenty, ktoré ovplyvňujú bezpečnosť systémov vašich klientov alebo vašej vlastnej infraštruktúry, musíte nahlásit Národnému bezpečnostnému úradu (NBÚ) prostredníctvom SK-CERT do 24 hodín. Ak ide o závažný incident s dopadom na dostupnosť alebo integritu, podajte podrobnú správu do 72 hodín. Dokumentujte všetky incidenty vrátane časovej osi, postihnutých systémov a mitigačných krokov.

Zmluvné zabezpečenie a požiadavky na dodávateľov

Všetky zmluvy s klientmi musia explicitne obsahovať povinnosti v oblasti bezpečnosti údajov a nižší podľahajú NIS2 — vrátane povinnosti ihlásiť incidenty a poskytnúť bezpečnostné záruky. Vyžadujte od všetkých subdodávateľov a výrobcov softvéru dokončenú bezpečnostnú anketu a pravidelný dôkaz o compliance. Uveďte v zmluvách právo na audit a kontrolu bezpečnostného stavu ich systémov.

Model zero-trust pre diaľkový prístup a správu

Zavedite zero-trust architektúru pre všetky vzdialené pripojenia — nikdy nepredpokladajte dôveru na základe sieťovej polohy. Každý prístup k klientskym systémom musí byť overený, autorizovaný a šifrovaný bez ohľadu na vnútornú sieť. Implementujte VPN s end-to-end šifrovaním a mikrosegmentáciou tak, aby jednotliví administrátori mali prístup iba k systémom, na ktoré majú aktuálnu lístok alebo zmluvu.

Pravidelné penetračné testovanie a bezpečnostná hodnota

Minimálne raz ročne vykonajte nezávislé penetračné testovanie vašej RMM platformy, prístupových bán a interných systémov spravovaných údajov. Výsledky testov musia byť zdokumentované a stavy musí byť vyrešené v určitej lehote. Udržiavajte počet správ o bezpečnostných kontrolách a incidenty, aby ste mohli preukázať NBÚ kontinuálne zlepšovanie bezpečnosti infraštruktúry.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Často kladené otázky

Čo musím ako MSP hlásit NBÚ a v akom čase?

Všetky bezpečnostné incidenty, ktoré ovplyvňujú vašu infraštruktúru alebo klientske systémy, musíte nahlásit NBÚ prostredníctvom SK-CERT do 24 hodín. Podrobná správa s analýzou sa musí predložiť do 72 hodín. Ak incident nemá presnú klasifikáciu, konzultujte s NBÚ, aby ste určili, či spadá pod NIS2 hlásenie.

Sú jednotlivé RMM prístupové údaje pre všetkých klientov legálne?

Nie. NIS2 požaduje, aby každý administrátor mal vlastný účet s jednoznačným identifikátorom a audit logom. Zdieľané prihlasovacích údajov porušujú požiadavky na zodpovednosť a sledovateľnosť a sú v rozpore s princípmi zero-trust. Musíte implementovať viacfaktorové overovanie a revízne logy pre všetky prístupy.

Aké sú pokuty za nedodržiavanie NIS2 na Slovensku?

Pre podstatné subjekty ako MSP/MSSP sú maximálne pokuty až 10 miliónov EUR alebo 2% ročného obratu za porušenie základných bezpečnostných povinností. Pokuta do 7 miliónov EUR alebo 1,4% obratu platí pre nepodstatné podnikateľské subjekty. NBÚ môže pokúty ukladať na základe závažnosti a trvania porušenia.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →