ISO 27001 a NIS2: nové povinnosti v kybernetickej bezpečnosti a ako ich zvládnuť
Európska smernica NIS2 zásadne rozšírila okruh firiem, ktoré musia riešiť kybernetickú bezpečnosť „podľa zákona“. Na Slovensku ju transponoval zákon č. 366/2024 Z. z., ktorým sa novelizoval zákon o kybernetickej bezpečnosti, s účinnosťou od 1. januára 2025. Povinnosti sa už netýkajú len bánk či energetiky – po novom dopadajú na tisíce stredných a veľkých firiem naprieč odvetviami. Dobrá správa: kto má (alebo zavedie) systém podľa ISO/IEC 27001, má väčšinu domácej úlohy hotovú.
Koho sa NIS2 týka
Zjednodušene: stredných a veľkých podnikov (od 50 zamestnancov alebo 10 mil. € obratu) v regulovaných odvetviach – energetika, doprava, zdravotníctvo, vodárenstvo, digitálna infraštruktúra a IT služby, výroba vybraných produktov, potravinárstvo, odpady, pošta, chemický priemysel či verejná správa. Do hry sa však dostávajú aj menšie firmy ako dodávatelia povinných subjektov – tie si bezpečnosť dodávateľského reťazca musia strážiť a požiadavky prenášajú zmluvami ďalej. Registrácia povinných subjektov prebieha u Národného bezpečnostného úradu (NBÚ).
Aké povinnosti zákon prináša
- Analýza rizík a prijatie primeraných bezpečnostných opatrení (technických aj organizačných).
- Riadenie bezpečnosti dodávateľského reťazca – preverovanie a zmluvné zaviazanie dodávateľov.
- Hlásenie kybernetických bezpečnostných incidentov v zákonných lehotách.
- Zodpovednosť štatutárov – vedenie musí opatrenia schvaľovať, dohliadať na ne a absolvovať školenia; za porušenie hrozia vysoké pokuty.
Ako do toho zapadá ISO/IEC 27001
ISO/IEC 27001 je medzinárodná norma pre systém manažérstva informačnej bezpečnosti (ISMS). Pokrýva presne to, čo NIS2 žiada: riadenie rizík, bezpečnostné politiky, riadenie prístupov, kontinuitu činností, riadenie dodávateľov aj zvládanie incidentov. Certifikát preto v praxi slúži ako najuznávanejší spôsob, ako preukázať zhodu s požiadavkami – regulátorovi, poisťovni, ale hlavne odberateľom, ktorí si dnes bezpečnosť dodávateľov aktívne preverujú. Pozor: certifikát automaticky nenahrádza všetky zákonné povinnosti (registráciu či hlásenie incidentov), ale tvorí ich systémový základ.
Odporúčaný postup
- Zistite, či ste povinný subjekt – podľa odvetvia a veľkosti; ak áno, splňte si registráciu u NBÚ.
- Vykonajte GAP analýzu voči požiadavkám zákona a ISO 27001.
- Zaveďte ISMS – politiky, riadenie rizík, opatrenia, školenia, plán zvládania incidentov.
- Certifikujte sa akreditovaným certifikačným orgánom – získate dôkaz pre úrady aj obchodných partnerov.
Najčastejšie otázky
Sme menšia IT firma – týka sa nás NIS2?
Aj keď nespadáte priamo medzi povinné subjekty, s vysokou pravdepodobnosťou dodávate niekomu, kto povinný je – a ten od vás bude bezpečnostné opatrenia vyžadovať zmluvne. ISO 27001 je najjednoduchší spôsob, ako túto požiadavku splniť raz a preukazovať ju všetkým.
Ako dlho trvá zavedenie ISO 27001?
Podľa veľkosti firmy a stavu IT prostredia typicky 2 – 5 mesiacov od analýzy po certifikačný audit.
Máme už ISO 9001 – pomôže nám to?
Áno. Normy majú spoločnú štruktúru, takže časť systému (riadenie dokumentácie, interné audity, preskúmanie manažmentom) už máte hotovú a ISO 27001 sa integruje do existujúceho systému.
Neviete, či sa vás NIS2 týka a čo presne musíte splniť? Urobíme vám GAP analýzu a pripravíme na certifikáciu ISO 27001 – napíšte nám info@certing.sk.
Napísať e-mail →