Príloha I — Kritický subjekt

NIS2 pre telekomových operátorov a ISP na Slovensku — Essential entity požiadavky do 2026

Táto stránka je určená operátorom mobilných sietí, poskytovateľom internetových služieb a CDN spoločnostiam, ktoré sú klasifikované ako subjekty kritickej infraštruktúry. Dozviete sa konkrétne technické a organizačné opatrenia vyžadované zákonom č. 69/2018 Z. z. a rozhodnutiami Národného bezpečnostného úradu.

Platí pre operátorov telekomunikačnej infraštruktúry, ktorí poskytujú základné síťové služby vrátane pripojenia na internet, mobilných sietí, routingu BGP alebo DNS rozlišovacích služieb. Povinnosti sa vzťahujú na všetky spoločnosti registrované v Slovenskej republike, ktoré sú obsahom internetu alebo sieťovej infraštruktúry z hľadiska definície NBÚ. Zahŕňa aj menších ISP s rozsiahlejšou абонентskou základňou na jednotlivom území.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť sieťovej infraštruktúry a ochrana BGP routingu

Operátoři musí implementovať Route Origin Validation (ROV) a RPKI (Resource Public Key Infrastructure) na ochranu svojich BGP trás proti hijackingu. Vyžaduje sa monitoring core routerov v reálnom čase, detekcia anomálií v routovacích tabulkách a okamžitá izolacia podozrivých trás. Všetky kritické routery a switche musia mať zakázaný telnet a šifrované (SSH) vzdialeného prístupu s multifaktorovou autentifikáciou.

Bezpečnosť DNS infraštruktúry a rezolvérov

DNS servery musia byť chránené proti DNS amplifikačným útokom, DNS poisoning a DoS útokom prostredníctvom rate limitingu a GeoIP filtrami. Vyžaduje sa implementácia DNSSEC na všetkých autoritatívnych DNS zonách a monitorovanie DNS query vzorcov pre detekciu botnetov. DNS rezolvéry musia byť konfiguráciou limited len pre legitimné ISP siete a oddelené od verejne dostupných koncových bodov.

Hlásenie incidentov a outages vplývajúcich na kritický počet abonentov

Telekomové operátoři sú povinní nahlásiť NBÚ všetky incidenty spôsobujúce výpadok služby pre viac ako 3 % svojich abonentov alebo 1 000 absolútne abonentov (v závislosti od veľkosti). Incident report musí byť podaný do 24 hodín od objavovania s detailným popisom príčiny, výpadkov a činu. Vyžaduje sa tiež hlásenie do MISP (Malware Information Sharing Platform) centrály NBÚ pre bezpečnostné hrozby.

Bezpečnosť dodávateľského reťazca sieťového vybavenia

Sieťové zariadenia (routery, switche, base stationss, optické multiplexory) musia pochádzať od overeného dodávateľa s kontraktom obsahujúcim bezpečnostné záväzky. Všetky firmware aktualizácie musia prejsť bezpečnostným testovaním pred ich nasadením. Operátoři sú povinní sledovať údaje o zraniteľnostiach svojho vybavenia a zabezpečiť, aby žiadne zariadenie nebeží s firmwere bez bezpečnostnej podpory dodávateľa dlhšie ako 12 mesiacov.

Bezpečnosť a audit zákonného odposlúchavania a lawful interception

Prístupové body pre zákonné odposlúchavanie (LI) a interceptačné systémy musia mať rigoróznu prístupovú kontrolu s audit logmi všetkých údajov, ktoré sú prístupné. Všetci technici s prístupom k LI infraštruktúre musia prejsť bezpečnostným clearancom a školením. Vyžaduje sa šifrovanie všetkých interception kanálov a dochádza k fyzickej izolácii LI infraštruktúry z verejných sietí.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Vanta vanta.com

Skontrolovať nástroj →
Secfix secfix.com

Skontrolovať nástroj →
ISMS.online isms.online

Skontrolovať nástroj →

Často kladené otázky

Aká veľkosť outage vyžaduje hlásenie NBÚ podľa NIS2?

Hlásenie je povinné ak výpadok postihne viac ako 3 % vašich abonentov alebo aspoň 1 000 absolútne abonentov. Ak je váš ISP malý s 5 000 abonentmi, outage 150+ ľudí je hlásením. Ak máte 100 000 abonentov, limit je 3 000. Report musíte zaslať NBÚ do 24 hodín od detekcie.

Potrebujeme RPKI certifikáty od RIPE NCC na všetky naše BGP adresy?

Áno, RPKI certifikáty sú požadované pre všetky AS (Autonomous System) bloku, ktoré inzerujete. Zaregistrujte sa na ripe.net ako resource holder, vyžiadajte si RPKI povolenie a vydajte ROA (Route Origin Authorisation) pre vaše prefixy. NBÚ očakáva, že túto kontrolu budete mať do konca 2026.

Aké sú pokuty za nesplnenie NIS2 povinností do 2026?

Pokuta za porušenie NIS2 (zákon č. 69/2018 Z. z.) môže dosiahnuť až 2 % ročného obratu spoločnosti pre kritické subjekty (Essential entities), maximálne až 20 miliónov EUR. NBÚ môže uložiť pokutu aj pred hrozbou či bezpečnostným testom bez hlásenia incidentu v lehote 24 hodín.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →