Táto stránka je určená prevádzkovateľom vodovodov, čistiarní odpadových vôd a distribučných sietí pitnej vody v SR, ktorí musia do konca roka 2026 dosiahnuť úplnú zhodu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení NIS2. Dozviete sa konkrétne technické a organizačné povinnosti, typické nedostatky a praktické kroky na splnenie.
Povinnosťami NIS2 sú viazané všetky vodárenské podniky a operátori čistiarní odpadových vôd v SR, ktoré zásobujú vodu viac ako 30 000 ekvivalentných obyvateľov, alebo ktoré distribuujú vodu v ľudských sídlach s počtom fyzických osôb nad touto hranicou. Patria sem aj správcovia distribučných sietí pitnej vody a prevádzkovatelia verejných vodovodov.
Ochránite všetky systémy na kontrolu úpravy vody, dávkovania chemikálií a čerpania vody pred neoprávneným prístupom a sabotážou. Povinne izolujete operačné siete od korporátnych sietí, zavádzate firewall pravidlá medzi SCADA a internetom a monitorujete zmeny v konfigurácii systémov v reálnom čase. Všetky vzdialené prístupy na priemyselné zariadenia musia byť šifrované a autentifikované s dvojfaktorovým overením.
Implementujete kontrolu vstupu pomocou biometrie alebo elektronických kariet s auditným záznamom ku všetkým priestorom, kde sa nachádzajú kritické komponenty (PLC, servery, opakovače signálu). Inštalujete bezpečnostné kamery s cloud zálohovaním (bez interného pripojenia SCADA siete) a pravidelne kontrolujete fyzickú integritu vrátane detekcie manipulácie so spojmi a krytmi zariadení.
Pri každom incidente, ktorý ohrozuje alebo prerušuje dodávku pitnej vody alebo čistenie odpadných vôd vplývajúce na významný počet ľudí, musíte informovať SK-CERT bez zbytočného odkladu, maximálne však do 24 hodín od jeho zistenia. V prípade vysokorizikových incidentov informujete Národný bezpečnostný úrad (NBÚ) do 72 hodín s podrobným popisom dotknutých systémov, počtu postihnutých osôb a prijatých opatrení na obnovenie prevádzky.
Zavádzate centralizovanú správu používateľov (Active Directory alebo ekvivalent) so zákazom používania štandardných hesiel a účtov vrátane hesiel na SCADA zariadeniach. Všetci technici s prístupom do SCADA siete absolvujú školenie na bezpečnosť a podpisujú NDA dohodu. Prístupy sú časovo limitované a automaticky sa deaktivujú po zmene pracovného zamerania alebo ukončení zamestnania.
Pri výbere dodávateľa softvéru, hardvéru a služieb na správu SCADA systémov požadujete písomný záväzok na dodržiavanie noriem ISO/IEC 27001 a záväzok na bezpečnosť dodávateľskej reťazce (SBOMy, penetračné testy). Každá zmena verzie firmware alebo softvéru v SCADA systémoch musí byť testovaná v izolovanom prostredí a musí byť k nej dostupný plán vrátenia sa k predchádzajúcej verzii v prípade problémov.
Podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti hrozí prevádzkovateľom pitnej vody až 10 miliónov eur alebo 2 % ročného obratu za porušenie povinností NIS2, keďže sú klasifikovaní ako podstatné prvky kritickej infraštruktúry. Pokuty môžu byť uložené NBÚ po skončení lehoty na dosiahnutie zhody.
Dokumentácia musí obsahovať schému objektu s vyznačením všetkých vstupných a výstupných bodov, zoznam osôb s oprávnením vstupu, záznamy z bezpečnostných kamier za posledných 90 dní a plán pravidelných fyzických kontrol (aspoň mesačne). Tuga dokumentácia musí byť dostupná SK-CERT a NBÚ na požiadanie.
Incident musíte nahlasovať SK-CERT do 24 hodín od jeho zistenia. Ak incident ovplyvňuje dodávku vody pre značný počet ľudí (stavy či prevádzky trvajúce dlhšie ako 4 hodiny), musíte informovať aj NBÚ do 72 hodín s detailmi o postihnutých oblastiach a počte dotknutých osôb.