ISO 27001 a NIS2: nové povinnosti v kybernetickej bezpečnosti a ako ich zvládnuť

Európska smernica NIS2 zásadne rozšírila okruh firiem, ktoré musia riešiť kybernetickú bezpečnosť „podľa zákona“. Na Slovensku ju transponoval zákon č. 366/2024 Z. z., ktorým sa novelizoval zákon o kybernetickej bezpečnosti, s účinnosťou od 1. januára 2025. Povinnosti sa už netýkajú len bánk či energetiky – po novom dopadajú na tisíce stredných a veľkých firiem naprieč odvetviami. Dobrá správa: kto má (alebo zavedie) systém podľa ISO/IEC 27001, má väčšinu domácej úlohy hotovú.

ISO 27001 a NIS2 – kybernetická bezpečnosť pre firmy
Foto: Pixabay (voľne šíriteľné, bez nutnosti uvádzať autora)

Koho sa NIS2 týka

Zjednodušene: stredných a veľkých podnikov (od 50 zamestnancov alebo 10 mil. € obratu) v regulovaných odvetviach – energetika, doprava, zdravotníctvo, vodárenstvo, digitálna infraštruktúra a IT služby, výroba vybraných produktov, potravinárstvo, odpady, pošta, chemický priemysel či verejná správa. Do hry sa však dostávajú aj menšie firmy ako dodávatelia povinných subjektov – tie si bezpečnosť dodávateľského reťazca musia strážiť a požiadavky prenášajú zmluvami ďalej. Registrácia povinných subjektov prebieha u Národného bezpečnostného úradu (NBÚ).

Aké povinnosti zákon prináša

  • Analýza rizík a prijatie primeraných bezpečnostných opatrení (technických aj organizačných).
  • Riadenie bezpečnosti dodávateľského reťazca – preverovanie a zmluvné zaviazanie dodávateľov.
  • Hlásenie kybernetických bezpečnostných incidentov v zákonných lehotách.
  • Zodpovednosť štatutárov – vedenie musí opatrenia schvaľovať, dohliadať na ne a absolvovať školenia; za porušenie hrozia vysoké pokuty.

Ako do toho zapadá ISO/IEC 27001

ISO/IEC 27001 je medzinárodná norma pre systém manažérstva informačnej bezpečnosti (ISMS). Pokrýva presne to, čo NIS2 žiada: riadenie rizík, bezpečnostné politiky, riadenie prístupov, kontinuitu činností, riadenie dodávateľov aj zvládanie incidentov. Certifikát preto v praxi slúži ako najuznávanejší spôsob, ako preukázať zhodu s požiadavkami – regulátorovi, poisťovni, ale hlavne odberateľom, ktorí si dnes bezpečnosť dodávateľov aktívne preverujú. Pozor: certifikát automaticky nenahrádza všetky zákonné povinnosti (registráciu či hlásenie incidentov), ale tvorí ich systémový základ.

Odporúčaný postup

  1. Zistite, či ste povinný subjekt – podľa odvetvia a veľkosti; ak áno, splňte si registráciu u NBÚ.
  2. Vykonajte GAP analýzu voči požiadavkám zákona a ISO 27001.
  3. Zaveďte ISMS – politiky, riadenie rizík, opatrenia, školenia, plán zvládania incidentov.
  4. Certifikujte sa akreditovaným certifikačným orgánom – získate dôkaz pre úrady aj obchodných partnerov.

Najčastejšie otázky

Sme menšia IT firma – týka sa nás NIS2?

Aj keď nespadáte priamo medzi povinné subjekty, s vysokou pravdepodobnosťou dodávate niekomu, kto povinný je – a ten od vás bude bezpečnostné opatrenia vyžadovať zmluvne. ISO 27001 je najjednoduchší spôsob, ako túto požiadavku splniť raz a preukazovať ju všetkým.

Ako dlho trvá zavedenie ISO 27001?

Podľa veľkosti firmy a stavu IT prostredia typicky 2 – 5 mesiacov od analýzy po certifikačný audit.

Máme už ISO 9001 – pomôže nám to?

Áno. Normy majú spoločnú štruktúru, takže časť systému (riadenie dokumentácie, interné audity, preskúmanie manažmentom) už máte hotovú a ISO 27001 sa integruje do existujúceho systému.

Neviete, či sa vás NIS2 týka a čo presne musíte splniť? Urobíme vám GAP analýzu a pripravíme na certifikáciu ISO 27001 – napíšte nám info@certing.sk.

Napísať e-mail →

Interné odkazy: ISO 27001CenníkKontakt