Povinnosti firiem, registre a licencie · Slovensko
NIS2 a kybernetická bezpečnosť
Smernica NIS2, transponovaná novelou zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, rozšírila okruh povinných subjektov z kritickej infraštruktúry na tisíce bežných firiem, teda výrobu, logistiku, potravinárstvo, odpady, digitálne služby. Posúdime, či medzi ne patríte, a ak áno, prevedieme vás registráciou, povinnosťami aj zmluvami s dodávateľmi. Právnu časť. Tú technickú zabezpečí váš IT tím alebo dodávateľ, s ktorým sa radi skoordinujeme.
- Posúdenie pred dokumentáciou
- Právna časť, koordinácia s IT
- Ceny dohodnuté vopred
Čo pre vás urobíme
Právna a technická časť NIS2 sa často miešajú. My robíme právnu: či pod zákon spadáte a aký režim sa na vás vzťahuje, čo musí obsahovať dokumentácia, ako nastaviť zmluvy a zodpovednosť. Technické opatrenia navrhuje váš IT tím a radi mu odovzdáme jasné právne zadanie.
Kliknutím na bod zobrazíte podrobnosti.
-
Posúdenie a klasifikácia
Podľa odvetvia, veľkosti a činností posúdime, či ste povinným subjektom a v ktorej kategórii — od toho závisí rozsah povinností aj sankcií. Výstup dostanete písomne.
-
Registrácia
Pripravíme a podáme registráciu u Národného bezpečnostného úradu v zákonnej lehote a nastavíme kontaktné údaje a osoby.
-
Právna dokumentácia
Interné predpisy k riadeniu rizík, hláseniu incidentov a kontinuite prevádzky v rozsahu, ktorý zákon vyžaduje — previazané s tým, čo už máte (GDPR, interné smernice).
-
Zmluvy s dodávateľmi
Doplnenie bezpečnostných požiadaviek do zmlúv s IT dodávateľmi a preverenie reťazca — NIS2 výslovne mieri na bezpečnosť dodávateľského reťazca.
-
Zodpovednosť vedenia
Štatutári za kybernetickú bezpečnosť zodpovedajú osobne a musia absolvovať školenie — nastavíme rozdelenie úloh a dokumentáciu, ktorá vedenie chráni.
Výstupposúdenie, či firma spadá pod zákon o kybernetickej bezpečnosti, a právna dokumentácia povinností vrátane zmlúv s dodávateľmi
Ako to prebieha
Sedí tento postup na vašu vec? Opísať ju advokátovi →
- Posúdeniedeň 0
Zistíme, či a v akom režime pod zákon spadáte. Ak nie, končíme písomným záverom.
- Registrácia a plán
Registrácia u NBÚ a plán povinností s termínmi — čo musí byť kedy hotové.
- Dokumentácia a zmluvy
Pripravíme právne dokumenty a upravíme zmluvy s dodávateľmi; technické opatrenia rieši váš IT tím podľa nášho zadania.
- Priebežný súladpriebežne
Hlásenie incidentov, zmeny v registrácii, nové usmernenia — držíme vás v súlade.
NIS2 posunula kybernetickú bezpečnosť z IT oddelenia do zasadačky predstavenstva. Novela zákona o kybernetickej bezpečnosti rozšírila povinnosti na tisíce firiem, ktoré sa doteraz za kritickú infraštruktúru nepovažovali — a zodpovednosť položila na plecia vedenia.
Robíme právnu časť: posúdenie, registráciu, dokumentáciu, zmluvy a nastavenie zodpovednosti. Netvárime sa, že sme bezpečnostní technici — s vaším IT tímom či dodávateľom sa skoordinujeme a každý dodá svoju časť.
Nezáväzný dopyt
Pripravení začať?
Pošlite nám dopyt. Ozveme sa do 24 hodín s potvrdením ceny a ďalším postupom. Prvá 30-minútová konzultácia je bezplatná a k ničomu vás nezaväzuje.
- 1Pošlete dopyt týmto formulárom
- 2Do 24 h dostanete potvrdenie ceny a postup
- 3Pracovať začíname až po vašom schválení
Neradi telefonujete alebo píšete e-maily? Napíšte nám na WhatsApp →
Chcete radšej rovno termín? Rezervovať konzultáciu →
Alebo napíšte e-mail k tejto veci.
Na čo sa klienti pýtajú
Nenašli ste svoju otázku? Opýtať sa priamo →
Ako zistím, či moja firma spadá pod NIS2?
Rozhoduje kombinácia odvetvia a veľkosti — zákon pokrýva odvetvia od energetiky a dopravy cez výrobu vybraných produktov až po digitálne služby, spravidla pri dosiahnutí veľkosti stredného podniku. Pri menej ako 50 zamestnancoch treba na prekročenie hranice malého podniku prekročiť 10 miliónov € pri obrate aj bilančnej sume, so zohľadnením pravidiel pre partnerské a prepojené podniky. Niektoré subjekty spadajú pod zákon bez ohľadu na veľkosť. Príloha zákona je dlhá a výklad odvetví nie je vždy intuitívny — presne na to slúži naše posúdenie s písomným záverom.
Čo musí povinný subjekt reálne robiť?
Registrovať sa u Národného bezpečnostného úradu, zaviesť primerané bezpečnostné opatrenia vrátane riadenia rizík dodávateľského reťazca, hlásiť závažné kybernetické incidenty v zákonných lehotách a preukázať, že bezpečnosť riadi vedenie firmy. Rozsah sa líši podľa kategórie subjektu — po posúdení dostanete konkrétny zoznam pre vašu firmu.
Zodpovedá za NIS2 konateľ osobne?
Áno, zodpovednosť za plnenie povinností nesie štatutárny orgán a nemôže sa jej zbaviť tým, že tému deleguje na IT oddelenie. Vedenie musí opatrenia schvaľovať, dohliadať na ne a absolvovať školenie. Súčasťou našej práce je nastavenie rozdelenia úloh tak, aby bolo kryté dokumentáciou — presne to bude úrad pri kontrole zaujímať.
Sme dodávateľ firmy, ktorá pod NIS2 spadá. Čo to pre nás znamená?
Váš odberateľ musí riadiť riziká svojho dodávateľského reťazca — v praxi vám do zmlúv pribudnú bezpečnostné požiadavky, audity a povinnosť hlásiť incidenty. Pomôžeme vám požiadavky posúdiť, vyrokovať primeraný rozsah a nastaviť interné procesy tak, aby ste o zákazku neprišli.
Aké sankcie hrozia?
Zákon umožňuje pokuty, ktoré pri závažných porušeniach dosahujú státisíce eur, prípadne percento z obratu — presná výška závisí od kategórie subjektu a typu porušenia. Konkrétne rozpätia pre vašu situáciu vám ukážeme pri posúdení; dôležitejšie však je, že úrad môže nariadiť aj nápravné opatrenia, ktoré zabolia prevádzkovo.
Právna poradňa
Najčastejšie otázky k tejto téme
-
Sme stredná firma. Vzťahuje sa na nás NIS2 a musíme sa registrovať na NBÚ?
Závisí to od dvoch vecí naraz: či vaša činnosť patrí do sektorov v prílohe č. 1 alebo č. 2 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a či dosahujete aspoň veľkosť stredného podniku — spravidla aspoň 50 zamestnancov alebo súčasne obrat aj bilančnú sumu nad 10 miliónov eur. Ak áno, musíte sa sami identifikovať a do 60 dní od začatia činnosti to oznámiť Národnému bezpečnostnému úradu. Pozor na výnimky: niektoré subjekty sa registrujú bez ohľadu na veľkosť a do veľkosti sa počíta aj skupina.
Prečítať odpoveď -
Firmu zasiahol kybernetický útok. Komu a do kedy ho musíme nahlásiť?
Ak ste prevádzkovateľom základnej služby, závažný kybernetický bezpečnostný incident hlásite Národnému bezpečnostnému úradu cez jednotný informačný systém kybernetickej bezpečnosti. Včasné varovanie treba poslať najneskôr do 24 hodín od zistenia, oznámenie s prvotným posúdením do 72 hodín a záverečnú správu najneskôr mesiac po oznámení. Popri hlásení musíte incident riešiť, zabezpečiť dôkazy a trestný čin, o ktorom sa hodnoverne dozviete, oznámiť polícii alebo orgánu činnému v trestnom konaní.
Prečítať odpoveď -
Musíme podstúpiť audit kybernetickej bezpečnosti, alebo nám stačí samohodnotenie?
Prevádzkovateľ základnej služby musí účinnosť bezpečnostných opatrení preveriť auditom kybernetickej bezpečnosti do dvoch rokov odo dňa zaradenia do registra; audit robí certifikovaný audítor a záverečnú správu treba predložiť úradu do 30 dní. Mimo prechodných pravidiel do konca roka 2026 môže audit samohodnotením cez jednotný informačný systém nahradiť len ten, kto neprevádzkuje kritickú základnú službu, a aj ten sa musí auditu podrobiť do piatich rokov od zaradenia. Audit sa opakuje aj po každej zmene s významným vplyvom na bezpečnostné opatrenia.
Prečítať odpoveď
Prečítajte si k téme
Kybernetická bezpečnosť ako úloha vedenia: čo zákon ukladá štatutárom
Zákon o kybernetickej bezpečnosti nenecháva riadenie rizík len na IT oddelení. Vysvetľujeme, čo musí vedenie prevádzkovateľa základnej služby schvaľovať a vedieť, kedy môže úrad zakázať štatutárovi výkon funkcie a prečo rozhoduje dokumentácia rozhodnutí.
Čítať viac →
NIS2 sa registráciou nekončí: kybernetická bezpečnosť patrí do zmlúv s dodávateľmi
Zákon o kybernetickej bezpečnosti žiada od prevádzkovateľov základnej služby osobitnú zmluvu s každým dodávateľom, ktorý sa dotýka ich sietí a systémov — so súhlasom s bezpečnostnými politikami, auditom aj hlásením incidentov. Čo do takej zmluvy patrí, čo si vypýtať od IT dodávateľa a na čo si dať pozor, keď ste dodávateľom vy.
Čítať viac →
Kedy sa z používateľa AI stáva jej poskytovateľ: roly podľa AI Actu
AI Act rozdeľuje povinnosti podľa role, nie podľa toho, kto napísal kód. Firma, ktorá si dá vyvinúť chatbota nad cudzím modelom, predáva AI produkt pod svojou značkou alebo použije všeobecný nástroj na citlivý účel, sa môže stať poskytovateľom so všetkými povinnosťami. Článok vysvetľuje, kde je hranica a čo z nej vyplýva pre zmluvy s dodávateľmi.
Čítať viac →