Právna poradňa · Compliance, registre a licencie

Musíme podstúpiť audit kybernetickej bezpečnosti, alebo nám stačí samohodnotenie?

Právny stav k 12. 9. 2026

Stručná odpoveď

Prevádzkovateľ základnej služby musí účinnosť bezpečnostných opatrení preveriť auditom kybernetickej bezpečnosti do dvoch rokov odo dňa zaradenia do registra; audit robí certifikovaný audítor a záverečnú správu treba predložiť úradu do 30 dní. Mimo prechodných pravidiel do konca roka 2026 môže audit samohodnotením cez jednotný informačný systém nahradiť len ten, kto neprevádzkuje kritickú základnú službu, a aj ten sa musí auditu podrobiť do piatich rokov od zaradenia. Audit sa opakuje aj po každej zmene s významným vplyvom na bezpečnostné opatrenia.

Po registrácii u Národného bezpečnostného úradu sa pozornosť firiem sústreďuje na bezpečnostné opatrenia a dokumentáciu. Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti však počíta aj s tým, že ich účinnosť niekto nezávisle preverí. Či to musí byť externý audit, alebo postačí samohodnotenie, závisí od toho, či prevádzkujete kritickú základnú službu.

Základné pravidlo: audit do dvoch rokov

Audit kybernetickej bezpečnosti je podľa zákona overenie plnenia povinností a posúdenie, či prijaté bezpečnostné opatrenia zodpovedajú požiadavkám zákona a súvisiacich predpisov. Lehota je pevná:

Prevádzkovateľ základnej služby je povinný preveriť účinnosť prijatých bezpečnostných opatrení a plnenie požiadaviek ustanovených týmto zákonom vykonaním auditu kybernetickej bezpečnosti do dvoch rokov odo dňa zaradenia prevádzkovateľa základnej služby do registra prevádzkovateľov základnej služby.

§ 29 ods. 1 zákona č. 69/2018 Z. z.

Jednorazovým auditom sa povinnosť nekončí. Audit treba zopakovať po každej zmene, ktorá má významný vplyv na realizované bezpečnostné opatrenia, a v časovom intervale, ktorý určuje vykonávací predpis úradu (§ 29 ods. 2). Vykonáva ho certifikovaný audítor kybernetickej bezpečnosti (§ 29 ods. 3); bežné interné preverenie IT oddelením ho nenahradí. Náklady nesie prevádzkovateľ.

Kedy stačí samohodnotenie

Kto neprevádzkuje kritickú základnú službu, môže audit v uvedenej lehote nahradiť samohodnotením cez jednotný informačný systém kybernetickej bezpečnosti. Samohodnotenie vykonáva manažér kybernetickej bezpečnosti, teda osoba nezávislá od riadenia prevádzky a vývoja IT (§ 20 ods. 4 písm. a) a § 29 ods. 8). Aj pri tejto ceste sa však externému auditu nevyhnete úplne. Takýto prevádzkovateľ sa musí auditu podrobiť do piatich rokov od zaradenia do registra a potom v periodicite podľa vykonávacieho predpisu.

Kritickou základnou službou je napríklad činnosť v sektore podľa prílohy č. 1 zákona okrem sektora verejná správa, ak ju vykonáva firma prekračujúca limity stredného podniku, ďalej služba DNS alebo kvalifikovaná dôveryhodná služba (§ 18 ods. 1). Kto takú službu prevádzkuje, musí to úradu oznámiť a samohodnotenie mu nepomôže. Pred rozhodnutím o ceste si preto overte, ako ste zapísaní v registri.

Záverečná správa a čo sa s ňou deje

Do 30 dní od ukončenia auditu predložíte úradu záverečnú správu spolu s opatreniami na nápravu a lehotami na odstránenie nedostatkov (§ 29 ods. 5). Posledná záverečná správa je zároveň povinnou súčasťou bezpečnostnej dokumentácie (§ 4 ods. 1 písm. g) vyhlášky č. 227/2025 Z. z.). Úrad môže kedykoľvek vykonať vlastný audit alebo oň požiadať certifikovaného audítora, a to na svoje náklady (§ 29 ods. 6 a 7). Ak úrad zistí nedostatky, môže vám uložiť povinnosť vykonať audit a jeho odporúčania v určenej lehote (§ 29j ods. 1 písm. a)).

Prechodné obdobie do konca roka 2026

Firmy, ktoré boli prevádzkovateľmi základnej služby už pred 1. januárom 2025 a zákon ich teraz považuje za prevádzkovateľov kritickej základnej služby, môžu do 31. decembra 2026 vykonávať audit podľa predpisov účinných do konca roka 2024 (§ 34b ods. 7). Pre prvú a druhú kategóriu sietí a informačných systémov zákon pripúšťa, aby sa audit splatný v rokoch 2025 a 2026 nahradil samohodnotením (§ 34b ods. 8). Po tomto dátume sa postupuje už len podľa nových pravidiel.

Čo hrozí a čo odporúčame

Nevykonanie auditu, samohodnotenia alebo nepredloženie záverečnej správy je správnym deliktom s pokutou od 300 eur do 500 000 eur; rovnako sa posudzuje nesplnenie opatrení na nápravu z auditu (§ 31 ods. 1 písm. f) a g)). Termín auditu si preto zapíšte hneď po zaradení do registra a počítajte s tým, že audítor bude kontrolovať aj aktuálnosť dokumentácie.

Posúdime, či sa na vás vzťahuje povinný audit alebo samohodnotenie, a pripravíme právnu časť dokumentácie tak, aby pred audítorom obstála, v rámci služby NIS2 a kybernetická bezpečnosť. Či patríte medzi prevádzkovateľov základnej služby, vysvetľujeme v otázke vzťahuje sa na nás NIS2 a postup pri incidente v otázke komu a do kedy hlásiť kybernetický útok.

Odpoveď je všeobecná informácia k právnemu stavu k 12. 9. 2026 — nie je právnou službou ani nenahrádza posúdenie konkrétneho prípadu. Vaša situácia sa môže v detailoch líšiť; ak si chcete byť istí, prejdime ju spolu na konzultácii.

Ďalšie otázky z poradne

Všetky otázky a odpovede
  1. Podľa čoho úrad vypočíta pokutu za porušenie GDPR? Podľa metodiky EDPB (usmernenia 04/2022) v piatich krokoch: úrad vymedzí posudzované spracovateľské operácie, určí východiskovú sumu podľa kategórie porušenia, jeho závažnosti a obratu podniku, upraví ju o priťažujúce a poľahčujúce okolnosti, skontroluje zákonný strop a výsledok otestuje na účinnosť a primeranosť. Stropy sú 10 alebo 20 miliónov eur, pri podnikoch 2 % alebo 4 % celosvetového obratu — počíta sa pritom obrat celej skupiny, nie iba spoločnosti, ktorá pochybila. Argumentovať možno závažnosťou, nápravou a nadštandardnou spoluprácou; samotné povinné oznámenie je neutrálne. Platobná neschopnosť sa zohľadňuje len výnimočne.
  2. Musíme mať vnútorný systém oznamovania protispoločenskej činnosti (whistleblowing)? Áno, ak zamestnávate najmenej 50 zamestnancov; orgán verejnej moci už od piatich zamestnancov a bez ohľadu na počet aj zamestnávateľ vo finančných službách, v bezpečnosti dopravy alebo v oblasti životného prostredia. Systém znamená určenú zodpovednú osobu, zverejnený spôsob podávania oznámení, vnútorný predpis a evidenciu oznámení. Prijatie oznámenia treba potvrdiť do siedmich dní a výsledok preverenia oznámiť do 90 dní. Za porušenie môže Úrad na ochranu oznamovateľov uložiť pokutu do 50 000 eur, zamestnávateľovi s najmenej 250 zamestnancami do 100 000 eur.
  3. Chceme zmeniť oprávnenú osobu v registri partnerov verejného sektora. Ako to prebieha? Zmena je vždy výmena, pretože register pripúšťa len jednu oprávnenú osobu. Uzavriete písomnú dohodu s novou oprávnenou osobou, tá nanovo overí identifikáciu konečných užívateľov výhod, vyhotoví verifikačný dokument a elektronicky podá návrh na zápis zmeny; súčinnosť doterajšej oprávnenej osoby zákon nevyžaduje. Ak sa však doterajšia oprávnená osoba nechala vymazať sama, novú musíte zabezpečiť do 30 dní od výmazu; po ich uplynutí môže druhá zmluvná strana zadržať platby a pri omeškaní dlhšom ako 30 dní od zmluvy odstúpiť.
  4. Kedy stačí úradne overený podpis a kedy potrebujeme autorizáciu advokátom? Sú to rôzne inštitúty. Úradné osvedčenie podpisu u notára, na obci alebo na okresnom úrade potvrdzuje len to, že listinu podpísala daná osoba; obsah nikto neskúma. Pri autorizácii advokát zmluvu spíše, zistí totožnosť účastníkov, posúdi jej súlad so zákonom a zodpovedá za škodu; kataster pri nej osvedčený podpis nežiada a zakladateľské dokumenty či prevod obchodného podielu od 17. augusta 2026 inú formu než autorizáciu alebo notársku zápisnicu nepripúšťajú. Kvalifikovaný elektronický podpis s časovou pečiatkou nahrádza vlastnoručný podpis aj jeho osvedčenie, nie však autorizáciu ani notársku zápisnicu.

Nenašli ste svoju otázku? Položiť vlastnú otázku

Riešite presne túto situáciu?

Napíšte nám, s čím potrebujete pomôcť.

Popíšte svoju situáciu. Pozrieme si to a do 24 hodín vám povieme na rovinu, či a ako vám vieme pomôcť — vrátane orientačnej ceny.

  1. 1Pošlete dopyt týmto formulárom
  2. 2Do 24 h dostanete potvrdenie ceny a postup
  3. 3Pracovať začíname až po vašom schválení
Mgr. Patrik Tulinský, LL.M. český a slovenský advokát · SAK 300422 · ČAK 19654

Neradi telefonujete alebo píšete e-maily? Napíšte nám na WhatsApp →
Chcete radšej rovno termín? Rezervovať konzultáciu →
Alebo napíšte e-mail k tejto veci.

PDF, Word, obrázky alebo ZIP. Najviac 10 MB na súbor a 30 MB spolu.

Odoslaním nevzniká mandátna zmluva ani advokátsky vzťah. Pred prevzatím veci robíme kontrolu konfliktu záujmov, preto prosím neposielajte citlivé originály, kým vec spolu nepotvrdíme.

Osloviť advokáta