Táto príručka je určená pre stredné podniky v regulovaných sektoroch s 50–249 zamestnancami, ktoré spadajú pod požiadavky NIS2 ako dôležité entity. Dozviete sa konkrétne povinnosti a způsob ich implementácie do roku 2026.
Pod NIS2 spádajú stredné podniky s 50–249 zamestnancami v regulovaných sektoroch (energetika, doprava, zdravotníctvo, vodné hospodárstvo a ďalšie), ktoré boli určené ako dôležité entity podľa Prílohy II zákona č. 69/2018 Z. z. Podnik sa musí samodzielne zhodnotit, či splňuje kritériá dôležitej entity a registrovat sa u Národného bezpečnostného úradu (NBÚ).
Podnik musí vykonat samohodnotenie, či spĺňa kritériá dôležitej entity podľa Prílohy II NIS2. Ak áno, je povinný sa zaregistrovat u NBÚ a dokumentovat všetky relevantné faktory (veľkosť, criticalita služby, počet užívateľov). Toto samohodnotenie musí byt prevedené najneskôr do 31. decembra 2024.
Podnik musí zaviest základné bezpečnostné opatrenia vrátane povinnej viacfaktorovej autentifikácie (MFA) na firemný e-mail a cloudové úložiská. Okrem MFA sú povinné pravidelné aktualizácie systémov, aplikácie silných hesiel a správa prístupu zamestnancov. Tieto opatrenia majú priame vplyv na prevenciu kybernetických útokov a krádeží dát.
Podnik musí zaviest systém pravidelného zálohovania kritických dát a minimálne raz ročne testovat obnovenie dát z týchto záloh. Zálohy musia byt uložené na bezpečnom a oddelenom mieste, ideálne mimo siete. Dokumentácia o testovaní záloh musí byt uchovávana pre audit a kontrolu NBÚ.
Podnik má povinnost hlásit NBÚ všetky významné kybernetické incidenty, ktoré majú vplyv na bezpečnosť operácií. Debe mat vypracovaný písomný plán reagovania na incidenty s jasne definovanými rolami, postupmi a kontaktmi. Incident response tím musí byt schopný reagovat do 24 hodín od zistenia incidentu.
Podnik musí vypracovat a udržiavat formálnu politiku kybernetickej bezpečnosti, ktorá je schválená vedením. Politika musí obsahovat ciele bezpečnosti, zodpovednosti zamestnancov, postupy pri bezpečnostných porušeniach a plán pravidelného školenia. Táto politika slúži ako základ pre všetky bezpečnostné opatrenia v podniku.
Podnik musí vykonat samohodnotenie podľa kritérií v Prílohe II zákona č. 69/2018 Z. z. Kladne musí odpovedať na viaceré kritériá vrátane počtu zamestnancov, charakteru poskytovanej služby a počtu závislých užívateľov. NBÚ poskytuje konkrétne metodiky a formuláre na svojom webe na vykonávanie tohto samohodnotenia.
Samohodnotenie a registrácia musia byt dokončené do 31. decembra 2024. Všetky základné kybernetické opatrenia (MFA, patching, incident response plán) musia byt implementované do 18. októbra 2025. Úplná zhoda so všetkými požiadavkami vrátane testvania záloh a školení musí byt dosiahnutá do 31. decembra 2026.
Porušenie povinností NIS2 môže viesť k pokutám do 100 000 EUR alebo až 4 % obratu spoločnosti v závislosti od závažnosti porušenia. Okrem pokút si NBÚ môže vyžadať okamžité nápravné opatrenia a opakované kontroly. Najvyšší pokuty sa ukladajú za nenahlásenie incidentov a absencia základných bezpečnostných opatrení.