Príloha I — podstatný prvok kritickej infraštruktúry

NIS2 pre dodávateľov pitnej vody a operátorov odpadových vôd v Slovenskej republike

Táto stránka je určená prevádzkovateľom vodovodov, čistiarní odpadových vôd a distribučných sietí pitnej vody v SR, ktorí musia do konca roka 2026 dosiahnuť úplnú zhodu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení NIS2. Dozviete sa konkrétne technické a organizačné povinnosti, typické nedostatky a praktické kroky na splnenie.

Povinnosťami NIS2 sú viazané všetky vodárenské podniky a operátori čistiarní odpadových vôd v SR, ktoré zásobujú vodu viac ako 30 000 ekvivalentných obyvateľov, alebo ktoré distribuujú vodu v ľudských sídlach s počtom fyzických osôb nad touto hranicou. Patria sem aj správcovia distribučných sietí pitnej vody a prevádzkovatelia verejných vodovodov.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť SCADA a priemyselných riadiacich systémov

Ochránite všetky systémy na kontrolu úpravy vody, dávkovania chemikálií a čerpania vody pred neoprávneným prístupom a sabotážou. Povinne izolujete operačné siete od korporátnych sietí, zavádzate firewall pravidlá medzi SCADA a internetom a monitorujete zmeny v konfigurácii systémov v reálnom čase. Všetky vzdialené prístupy na priemyselné zariadenia musia byť šifrované a autentifikované s dvojfaktorovým overením.

Fyzická bezpečnosť čerpacích staníc a technických miestností

Implementujete kontrolu vstupu pomocou biometrie alebo elektronických kariet s auditným záznamom ku všetkým priestorom, kde sa nachádzajú kritické komponenty (PLC, servery, opakovače signálu). Inštalujete bezpečnostné kamery s cloud zálohovaním (bez interného pripojenia SCADA siete) a pravidelne kontrolujete fyzickú integritu vrátane detekcie manipulácie so spojmi a krytmi zariadení.

Reportovanie incidentov kybernetickej bezpečnosti

Pri každom incidente, ktorý ohrozuje alebo prerušuje dodávku pitnej vody alebo čistenie odpadných vôd vplývajúce na významný počet ľudí, musíte informovať SK-CERT bez zbytočného odkladu, maximálne však do 24 hodín od jeho zistenia. V prípade vysokorizikových incidentov informujete Národný bezpečnostný úrad (NBÚ) do 72 hodín s podrobným popisom dotknutých systémov, počtu postihnutých osôb a prijatých opatrení na obnovenie prevádzky.

Riadenie prístupov a identitných údajov

Zavádzate centralizovanú správu používateľov (Active Directory alebo ekvivalent) so zákazom používania štandardných hesiel a účtov vrátane hesiel na SCADA zariadeniach. Všetci technici s prístupom do SCADA siete absolvujú školenie na bezpečnosť a podpisujú NDA dohodu. Prístupy sú časovo limitované a automaticky sa deaktivujú po zmene pracovného zamerania alebo ukončení zamestnania.

Bezpečnosť dodávateľských reťazcov a externých partnérov

Pri výbere dodávateľa softvéru, hardvéru a služieb na správu SCADA systémov požadujete písomný záväzok na dodržiavanie noriem ISO/IEC 27001 a záväzok na bezpečnosť dodávateľskej reťazce (SBOMy, penetračné testy). Každá zmena verzie firmware alebo softvéru v SCADA systémoch musí byť testovaná v izolovanom prostredí a musí byť k nej dostupný plán vrátenia sa k predchádzajúcej verzii v prípade problémov.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Často kladené otázky

Aké sankcie hrozia vodárenským podnikom, ak nezískajú zhodu s NIS2 do konca roku 2026?

Podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti hrozí prevádzkovateľom pitnej vody až 10 miliónov eur alebo 2 % ročného obratu za porušenie povinností NIS2, keďže sú klasifikovaní ako podstatné prvky kritickej infraštruktúry. Pokuty môžu byť uložené NBÚ po skončení lehoty na dosiahnutie zhody.

Ako veľmi podrobne musím dokumentovať fyzickú bezpečnosť čerpacích staníc?

Dokumentácia musí obsahovať schému objektu s vyznačením všetkých vstupných a výstupných bodov, zoznam osôb s oprávnením vstupu, záznamy z bezpečnostných kamier za posledných 90 dní a plán pravidelných fyzických kontrol (aspoň mesačne). Tuga dokumentácia musí byť dostupná SK-CERT a NBÚ na požiadanie.

Ak sa stane hacking na SCADA systém mého vodovodu, kedy musím nahlasovať incident SK-CERT?

Incident musíte nahlasovať SK-CERT do 24 hodín od jeho zistenia. Ak incident ovplyvňuje dodávku vody pre značný počet ľudí (stavy či prevádzky trvajúce dlhšie ako 4 hodiny), musíte informovať aj NBÚ do 72 hodín s detailmi o postihnutých oblastiach a počte dotknutých osôb.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →