Prevádzkovateľ základnej služby musí účinnosť bezpečnostných opatrení preveriť auditom kybernetickej bezpečnosti do dvoch rokov odo dňa zaradenia do registra; audit robí certifikovaný audítor a záverečnú správu treba predložiť úradu do 30 dní. Mimo prechodných pravidiel do konca roka 2026 môže audit samohodnotením cez jednotný informačný systém nahradiť len ten, kto neprevádzkuje kritickú základnú službu, a aj ten sa musí auditu podrobiť do piatich rokov od zaradenia. Audit sa opakuje aj po každej zmene s významným vplyvom na bezpečnostné opatrenia.
Po registrácii u Národného bezpečnostného úradu sa pozornosť firiem sústreďuje na bezpečnostné opatrenia a dokumentáciu. Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti však počíta aj s tým, že ich účinnosť niekto nezávisle preverí. Či to musí byť externý audit, alebo postačí samohodnotenie, závisí od toho, či prevádzkujete kritickú základnú službu.
Základné pravidlo: audit do dvoch rokov
Audit kybernetickej bezpečnosti je podľa zákona overenie plnenia povinností a posúdenie, či prijaté bezpečnostné opatrenia zodpovedajú požiadavkám zákona a súvisiacich predpisov. Lehota je pevná:
Prevádzkovateľ základnej služby je povinný preveriť účinnosť prijatých bezpečnostných opatrení a plnenie požiadaviek ustanovených týmto zákonom vykonaním auditu kybernetickej bezpečnosti do dvoch rokov odo dňa zaradenia prevádzkovateľa základnej služby do registra prevádzkovateľov základnej služby.
Jednorazovým auditom sa povinnosť nekončí. Audit treba zopakovať po každej zmene, ktorá má významný vplyv na realizované bezpečnostné opatrenia, a v časovom intervale, ktorý určuje vykonávací predpis úradu (§ 29 ods. 2). Vykonáva ho certifikovaný audítor kybernetickej bezpečnosti (§ 29 ods. 3); bežné interné preverenie IT oddelením ho nenahradí. Náklady nesie prevádzkovateľ.
Kedy stačí samohodnotenie
Kto neprevádzkuje kritickú základnú službu, môže audit v uvedenej lehote nahradiť samohodnotením cez jednotný informačný systém kybernetickej bezpečnosti. Samohodnotenie vykonáva manažér kybernetickej bezpečnosti, teda osoba nezávislá od riadenia prevádzky a vývoja IT (§ 20 ods. 4 písm. a) a § 29 ods. 8). Aj pri tejto ceste sa však externému auditu nevyhnete úplne. Takýto prevádzkovateľ sa musí auditu podrobiť do piatich rokov od zaradenia do registra a potom v periodicite podľa vykonávacieho predpisu.
Kritickou základnou službou je napríklad činnosť v sektore podľa prílohy č. 1 zákona okrem sektora verejná správa, ak ju vykonáva firma prekračujúca limity stredného podniku, ďalej služba DNS alebo kvalifikovaná dôveryhodná služba (§ 18 ods. 1). Kto takú službu prevádzkuje, musí to úradu oznámiť a samohodnotenie mu nepomôže. Pred rozhodnutím o ceste si preto overte, ako ste zapísaní v registri.
Záverečná správa a čo sa s ňou deje
Do 30 dní od ukončenia auditu predložíte úradu záverečnú správu spolu s opatreniami na nápravu a lehotami na odstránenie nedostatkov (§ 29 ods. 5). Posledná záverečná správa je zároveň povinnou súčasťou bezpečnostnej dokumentácie (§ 4 ods. 1 písm. g) vyhlášky č. 227/2025 Z. z.). Úrad môže kedykoľvek vykonať vlastný audit alebo oň požiadať certifikovaného audítora, a to na svoje náklady (§ 29 ods. 6 a 7). Ak úrad zistí nedostatky, môže vám uložiť povinnosť vykonať audit a jeho odporúčania v určenej lehote (§ 29j ods. 1 písm. a)).
Prechodné obdobie do konca roka 2026
Firmy, ktoré boli prevádzkovateľmi základnej služby už pred 1. januárom 2025 a zákon ich teraz považuje za prevádzkovateľov kritickej základnej služby, môžu do 31. decembra 2026 vykonávať audit podľa predpisov účinných do konca roka 2024 (§ 34b ods. 7). Pre prvú a druhú kategóriu sietí a informačných systémov zákon pripúšťa, aby sa audit splatný v rokoch 2025 a 2026 nahradil samohodnotením (§ 34b ods. 8). Po tomto dátume sa postupuje už len podľa nových pravidiel.
Čo hrozí a čo odporúčame
Nevykonanie auditu, samohodnotenia alebo nepredloženie záverečnej správy je správnym deliktom s pokutou od 300 eur do 500 000 eur; rovnako sa posudzuje nesplnenie opatrení na nápravu z auditu (§ 31 ods. 1 písm. f) a g)). Termín auditu si preto zapíšte hneď po zaradení do registra a počítajte s tým, že audítor bude kontrolovať aj aktuálnosť dokumentácie.
Posúdime, či sa na vás vzťahuje povinný audit alebo samohodnotenie, a pripravíme právnu časť dokumentácie tak, aby pred audítorom obstála, v rámci služby NIS2 a kybernetická bezpečnosť. Či patríte medzi prevádzkovateľov základnej služby, vysvetľujeme v otázke vzťahuje sa na nás NIS2 a postup pri incidente v otázke komu a do kedy hlásiť kybernetický útok.
Odpoveď je všeobecná informácia k právnemu stavu k 12. 9. 2026 — nie je právnou službou ani nenahrádza posúdenie konkrétneho prípadu. Vaša situácia sa môže v detailoch líšiť; ak si chcete byť istí, prejdime ju spolu na konzultácii.