Zákon vás už možno zaväzuje.
Novela č. 366/2024 Z. z. rozšírila kybernetické povinnosti na tisíce firiem, ktoré o tom nevedia. Zistíme, či ste medzi nimi, a pripravíme vás skôr, než skončí prechodné obdobie.
Nie sme advokátska kancelária. Posudzujeme technickú a organizačnú stránku a pripravíme dokumentáciu; právny výklad zaradenia si dajte potvrdiť právnikovi.
Kto sa do registra zapíše neskôr, má 12 mesiacov od zápisu.
Povinnou osobou sa firma stane sama od seba.
Zaradenie nevzniká rozhodnutím úradu — vyplýva z odvetvia a veľkosti.
Úrad sa ozve až vtedy, keď si všimne, že ste sa nezaregistrovali. Za samotnú neregistráciu hrozí pokuta do 500 tisíc eur.
Kritériá sa dopĺňajú…
Nie je to o jednom nákupe.
Vyhláška NBÚ č. 227/2025 Z. z. vymenúva šesť oblastí, ktoré musíte pokryť.
Väčšina z nich nie je technológia, ale poriadok v tom, ako firma funguje — a to sa nedá kúpiť ani nasadiť cez víkend.
Podiel, ktorý je o pravidlách a zodpovednostiach, nie o nákupe technológie.
Pokuta za nesplnenie povinností siaha do 10 miliónov eur alebo 2 % celosvetového obratu. Za samotnú neregistráciu je to do 500 tisíc — a to je pokuta za formulár, ktorý ste nepodali.
Prevedieme vás celým rozsahom.
Posúdenie a registrácia
Zistíme, či a do ktorej kategórie spadáte, a pripravíme podklady na zápis do registra NBÚ.
Analýza rizík a gap audit
Porovnáme dnešný stav s vyhláškou a dáme zoznam toho, čo chýba — zoradený podľa rizika, nie podľa abecedy.
Opatrenia a dokumentácia
Politiky, plán reakcie na incidenty a zmluvné požiadavky na dodávateľov v tvare, ktorý obstojí pri previerke.
Školenie štatutára a tímu
Školenie vedenia, ktoré zákon vyžaduje, plus praktické školenie zamestnancov s dokladom o absolvovaní.
Časté otázky
Ako zistím, či sme povinná osoba?
Rozhoduje kombinácia odvetvia a veľkosti firmy, nie rozhodnutie úradu. Zákon vymenúva okrem iného energetiku, dopravu, zdravotníctvo, vodu a odpad, digitálnu infraštruktúru, IT služby, potravinárstvo, chemický priemysel, výrobu, poštové služby a verejnú správu; vo väčšine prípadov ide o firmy s aspoň 50 zamestnancami alebo obratom nad 10 miliónov eur. Prejdeme s vami zaradenie a dáme písomný záver, ktorý si viete dať overiť právnikovi.
V akom poradí to treba riešiť?
Poradie nie je ľubovoľné. Najprv posúdenie zaradenia, potom registrácia u NBÚ, z nej beží 12 mesiacov na opatrenia. Nasleduje analýza rizík — to je kritická cesta, lebo opatrenia aj dokumentácia z nej vychádzajú — a až potom samotné opatrenia, dokumentácia a školenie. Opatrenie navrhnuté pred analýzou rizík sa spravidla vráti ako nález: nie preto, že by bolo zlé, ale preto, že preň neexistuje doložený dôvod.
Stihneme to do 31. decembra 2026?
Ak začnete teraz, áno. Firmy, ktoré to nechajú na jeseň, riešia registráciu aj opatrenia naraz, čo sa nedá stihnúť poriadne. Prvý audit navyše čaká povinné osoby v roku 2027, takže rok 2026 je na prípravu, nie na odklad.
Čo presne musíme zaviesť?
Vyhláška 227/2025, ktorá od 1. septembra 2025 nahradila vyhlášku 362/2018, žiada písomnú analýzu rizík s vlastníkmi a pravidelným prehodnocovaním, postup riešenia a hlásenia incidentov, kontinuitu činností so zálohami a otestovanou obnovou, bezpečnostné požiadavky v zmluvách s dodávateľmi, minimálnu kybernetickú hygienu vrátane viacfaktorového overenia, a pravidelné školenie zamestnancov.
Musí sa školiť aj vedenie?
Áno, a to je oproti pôvodnému zákonu novinka. Štatutárny orgán musí absolvovať školenie kybernetickej bezpečnosti a nesie za riadenie rizík priamu zodpovednosť. Delegovať sa dá výkon, nie zodpovednosť — „to má na starosti IT“ prestala byť použiteľná odpoveď.
Nie sme povinná osoba, ale dodávame firme, ktorá ňou je.
Potom to na vás dopadne cez zmluvu. Povinná osoba musí mať ošetrenú bezpečnosť dodávateľského reťazca, takže požiadavky prenesie na vás. Menšie firmy sa s NIS2 stretnú prvýkrát práve takto — vo forme dodávateľského dotazníka alebo požiadavky doplniť bezpečnostnú prílohu do existujúcej zmluvy. Vieme vás pripraviť na oboje.
Máte na to oprávnenie?
Sme držiteľom ISO/IEC 27001:2022 a kybernetickú bezpečnosť školíme ako certifikovaná vzdelávacia inštitúcia. Nie sme však akreditovaný audítor kybernetickej bezpečnosti podľa zákona — previerku v roku 2027 vám bude robiť niekto iný a my vás na ňu pripravíme.
Začnime tým, či sa vás to vôbec týka.
Napíšte nám, čo robíte a koľko vás je. Ozveme sa do 24 hodín s odpoveďou na zaradenie a s tým, čo by bol prvý krok.