Hrozia vám sankcie za nedodržanie zákona o kybernetickej bezpečnosti?
Novela zákona č. 69/2018 z.z. účinná od 1.1.2025 prináša prísnejšie požiadavky NIS 2 smernice. Ak ste prevádzkovateľom základnej služby alebo poskytovateľom digitálnej služby, audit kybernetickej bezpečnosti už nie je len formalita – je to zákonná povinnosť, ktorá môže zachrániť vašu firmu pred:
Finančnými sankciami. Pokuta až do 10 000 000 € alebo 2 % celosvetového ročného obratu (podľa toho, čo je vyššie). Stratou obchodných príležitostí, ktorá priamo ohrozí kontinuitu obchodných vzťahov a účasť v dodávateľských reťazcoch. Kybernetickým útokom, ktoré môžu paralyzovať váš biznis
Právnymi následkami pri úniku osobných údajov zákazníkov
Audit kybernetickej bezpečnosti od CeMS: váš partner pre compliance a ochranu
Sme akreditovaný certifikačný orgán s tímom autorizovaných audítorov kybernetickej bezpečnosti. Naši experti majú za sebou stovky úspešných auditov v priemyselnom, finančnom a IT sektore naprieč Slovenskom a zahraničím.
Čo získate auditom od CeMS?
Zákonný súlad (compliance)
Overíme plnenie všetkých povinností podľa zákona č. 69/2018 z.z. a NIS 2 smernice. Posúdime, či vaše bezpečnostné opatrenia zodpovedajú legislatívnym požiadavkám.
Identifikácia rizík a zraniteľností
Dôkladná analýza vašich IT systémov, procesov a bezpečnostných opatrení. Pomôžeme vám zistiť a pochopiť slabé miesta (vrátane tých v dodávateľskom reťazci) skôr, než ich objavia a zneužijú útočníci.
Detailná správa s odporúčaniami
Namiesto všeobecného súpisu problémov dostanete konkrétne, implementovateľné riešenia na odstránenie nedostatkov. Odporúčania budú prioritizované podľa kritickosti pre splnenie zákona a reálneho dopadu na bezpečnosť vašej prevádzky.
Ochrana pred kybernetickými útokmi
Audit zvýši vašu obranyschopnosť pred ransomware, phishingom, DDoS útokmi a inými hrozbami.
Dôvera zákazníkov a partnerov
Správa o audite od autorizovaného audítora je hmatateľným dôkazom vášho profesionálneho a proaktívneho prístupu k ochrane kritických dát a prevádzok. Tým posilníte dôveru zákazníkov a obchodných partnerov.
Pre koho je audit povinný?
Smernica NIS 2 výrazne rozširuje okruh organizácií, ktoré musia pravidelne preukazovať svoju kybernetickú odolnosť.
1.Kritické subjekty
Ide o organizácie s najväčším dopadom na kritické služby. Tieto subjekty sú nástupcami prevádzkovateľov základných služieb (PZS/OES) z pôvodnej NIS smernice. Spadajú sem sektory:
Vodné hospodárstvo, odpadové hospodárstvo, verejná správa a ďalšie.
Audit: povinný
Audit je zákonne povinný v pravidelných intervaloch (v súčasnosti každé 2 roky) a po významných zmenách v informačných systémoch.
2.Základné subjekty
Táto kategória pokrýva organizácie s významným dopadom na kritické služby, ktoré v starej legislatíve často nemali povinnosti. Ide o novú kategóriu povinných subjektov. Spadajú sem napríklad:
Digitálni poskytovatelia: online trhoviská (e-shopy s veľkým obratom), vyhľadávače.
Sektory: poštové a kuriérske služby, subjekty vo výrobe (farmaceutický, chemický, strojársky priemysel).
Potravinárska výroba a distribúcia.
Audit: preukazovanie súladu je povinné (forma auditu alebo samohodnotenia).
3.Kritériá veľkosti (stredné a veľké podniky)
NIS 2 smernica rozširuje povinnosti na všetky stredné a veľké podniky, ktoré pôsobia vo vyššie uvedených sektoroch:
Veľký podnik: viac ako 250 zamestnancov alebo ročný obrat nad 50 mil. € a/alebo celková ročná súvaha nad 43 mil. €.
Stredný podnik: viac ako 50 zamestnancov alebo ročný obrat nad 10 mil. € a/alebo celková ročná súvaha nad 10 mil. €.
Kľúčová zmena: ak vaša spoločnosť spĺňa kritériá veľkosti a pôsobí v menovaných sektoroch, s veľkou pravdepodobnosťou sa na vás vzťahujú povinnosti NIS 2.
Gap analýza – porovnanie súčasného stavu s požiadavkami zákona
Interview s kľúčovými osobami (it manažéri, manažéri KB, dpo)
Mapovanie it infraštruktúry a procesov
Čo potrebujeme od vás:
Prístup k relevantnej dokumentácii
Zoznam informačných systémov a sietí
Kontaktné osoby pre interview
FÁZA 2: audit na mieste
V tejto kľúčovej fáze vykonávame komplexnú kontrolu, ktorá overuje reálnu implementáciu a funkčnosť požadovaných bezpečnostných opatrení priamo vo vašom prostredí.
Čo overujeme:
Overovanie sa zameriava na tri hlavné piliere implementácie, ktoré sú detailne definované vo vykonávacích vyhláškach k zákonu o kybernetickej bezpečnosti:
Technické bezpečnostné opatrenia:
Kontrola konfigurácie a funkčnosti sieťových prvkov (firewall, ids/ips), šifrovania dát (v pokoji aj pri prenose), viacfaktorovej autentifikácie a segmentácie sietí.
Overenie pravidelnosti a integrity mechanizmov zálohovania a obnovy.
Organizačné opatrenia (dokumentácia a ľudský faktor):
Preskúmanie platnosti a implementácie vnútorných politík a smerníc.
Overenie rozsahu a periodickosti školení zamestnancov a ich povedomia.
Posúdenie pripravenosti na krízové situácie (incident response a disaster recovery plány).
Procesy (riadenie a kontrola):
Audit procesov riadenia prístupových práv, správy zraniteľností a aktualizácií (patch management).
Kontrola nastavenia monitorovania, správy protokolov (log management) a detekcie hrozieb.
Súlad s legislatívou (compliance):
Overenie súladu s vyhláškou o bezpečnostných opatreniach (zákon č. 69/2018 z. z.).
Posúdenie súladu s NIS 2 (príprava na transpozíciu) a ďalšími relevantnými normami (napr. gdpr, iso/iec 27001, ak je relevantné).
Použité metódy:
Technické testy: cielený vulnerability scanning a audity konfigurácie kritických systémov.
Revízia dokumentácie a záznamov: dôkazové overenie politík, záznamov incidentov a logov.
Rozhovory s kľúčovým personálom: overenie reálneho pochopenia a dodržiavania procedúr.
Verifikácia bezpečnostných kontrol: potvrdenie, že bezpečnostné kontroly sú implementované a fungujú v súlade s dokumentáciou.
FÁZA 3: správa z auditu
Záverečná správa z autorizovaného auditu je kľúčovým výstupom, ktorý slúži nielen pre váš manažment, ale aj ako oficiálny doklad o splnení zákonnej povinnosti voči NBÚ.
Čo dostanete:
Oficiálna správa z auditu:
Zhrnutie nálezov (executive summary): prehľadné zhrnutie zistených skutočností a celkového posúdenia stavu kybernetickej bezpečnosti pre najvyšší manažment.
Zoznam nedostatkov a nesúladov: presný súpis identifikovaných nedostatkov voči požiadavkám zákona č. 69/2018 z. z. a jeho vykonávacích vyhlášok.
Klasifikácia kritickosti: každý nález je profesionálne klasifikovaný (napr. kritická, vysoká, stredná, nízka) z pohľadu dopadu na prevádzku a súlad s legislatívou.
Konkrétne nápravné opatrenia: detailné a implementovateľné odporúčania zamerané na efektívne odstránenie zistených nedostatkov.
Vyhodnotenie súladu (compliance verdict):
Jasné posúdenie, či (a v akej miere) organizácia spĺňa alebo nespĺňa požiadavky zákona č. 69/2018 z. z. a súvisiacej legislatívy (vrátane prípravy na NIS 2).
Správa slúži ako podklad pre preukázanie plnenia povinností pred Národným bezpečnostným úradom.
Akčný plán (action plan):
Prioritizovaný plán náprav: prevedenie všetkých odporúčaní do prehľadného plánu s návrhom reálneho harmonogramu (timeline) a priradením zodpovedností.
Prezentácia pre vedenie:
Osobná prezentácia kľúčových zistení a odporúčaní pre manažment a vedenie spoločnosti na zabezpečenie efektívneho schválenia a implementácie nápravných opatrení.
Požiadavky na audit podľa zákona 69/2018 z.z.
Kritérium
Požiadavka
Audítor
Autorizovaný audítor kybernetickej bezpečnosti, ktorého na túto činnosť autorizoval Národný bezpečnostný úrad (NBÚ).
Frekvencia
Každé 2 roky (pre prevádzkovateľov kritických služieb) alebo každých 5 rokov pre ostatné sektory
Dokumentácia
Overenie súladu všetkej bezpečnostnej dokumentácie (politiky, smernice, analýza rizík, plán reakcie na incidenty) s Vyhláškou o bezpečnostných opatreniach.
Krok 1: kontaktujte nás cez formulár alebo telefón
Krok 2: bezplatná konzultácia (zistíme, či audit potrebujete)
Krok 3: cenová ponuka na mieru do 24 hodín
Krok 4: zahájenie auditu do 2-3 týždňov
Často kladené otázky (FAQ)
1.Kto môže vykonať audit kybernetickej bezpečnosti?
Audit môže vykonať len autorizovaný audítor kybernetickej bezpečnosti, ktorého na túto činnosť autorizoval národný bezpečnostný úrad (NBÚ) a je zapísaný v jeho oficiálnom zozname.
2. Koľko trvá audit kybernetickej bezpečnosti?
Celkový čas: 3-9 týždňov (závisí od veľkosti firmy)
Prípravná fáza: 1-2 týždne
Audit na mieste: 5 a viac dní
Správa a odporúčania: 1-2 týždne
3. Ako často treba robiť audit KB?
Frekvencia sa líši:
Kritické subjekty (podľa NIS 2): prvý audit je povinný vykonať do 2 rokov od zaradenia do registra NBÚ. Následné audity sa odporúčajú minimálne každé 2 roky alebo po každej významnej zmene v prostredí.
Prevádzkovatelia základných služieb (PZS): samohodnotenie po 2 rokoch od zaradenia do registra NBÚ a audit do 5 rokov.
4. Čo ak nevykonám povinný audit?
Organizácii hrozí uloženie pokuty do 50 000 € (podľa aktuálne platného zákona) od NBÚ za nesplnenie povinnosti. Po plnej účinnosti NIS 2 (od 1. 1. 2025) sa maximálne pokuty pre kritické a základné subjekty zvyšujú na milióny eur.
Okrem sankcií riskujete:
neschopnosť preukázať súlad so zákonom pri kontrole
Stratu dôvery zákazníkov a partnerov
Zvýšené riziko kybernetických útokov
5. Musím mať zavedené ISO/IEC 27001 pred auditom KB?
Nie. ISO 27001 certifikácia nie je povinná, ale je veľkou výhodou. Ak máte zavedený ISMS podľa ISO 27001, audit KB bude rýchlejší a jednoduchší, pretože už máte značnú časť procesov a dokumentácie hotovej.
6. Ako sa audit KB líši od penetračného testovania?
Audit KB je širší – hodnotí celý systém kybernetickej bezpečnosti (technické, organizačné a procesné opatrenia) a súlad so zákonom.
Penetračné testovanie je užšie – simuluje reálny útok na IT systémy, aby odhalilo konkrétne technické zraniteľnosti.
Audit KB zahŕňa aj posúdenie vulnerability managementu, ale nie nevyhnutne penetračný test. Oba nástroje sa dopĺňajú.
7. Môžem robiť audit interným tímom?
Nie. Zákon č. 69/2018 z.z. vyžaduje nezávislý audit vykonaný certifikovaným audítorom KB. Interný tím môže robiť interné kontroly alebo self-assessment, ale nie oficiálny audit.
8. Poskytujete aj asistenciu pri implementácii nápravných opatrení?
V dobe neustále rastúceho objemu spracovania osobných údajov (PII) a čoraz prísnejších globálnych regulácií, akou je GDPR, už nie je informačná bezpečnosť (ISMS podľa ISO 27001) jediným kľúčom k dôvere zákazníkov. Je potrebný komplexný prístup zameraný na práva jednotlivca – a presne to prináša norma ISO/IEC 27701.
V digitálnej ére, kde kybernetické útoky ohrozujú stabilitu celých sektorov, sa ochrana sietí a informačných systémov stáva prioritou číslo jeden. Európska únia reaguje na túto eskalujúcu hrozbu sprísnením legislatívy.
V dnešnom prepojenom svete čelia firmy čoraz sofistikovanejším kybernetickým hrozbám. Je možnosť zabezpečiť externého manažéra kybernetickej bezpečnosti? Aké sú výhody a nevýhody outsourcingu EMKB a čo od nej vyžaduje zákon?
Cyber Resilience Act je nové nariadenie EÚ, ktoré prináša tvrdšie pravidlá pre kybernetickú bezpečnosť produktov s digitálnymi prvkami. Týka sa aj Vás?
Slovenská republika stojí pred významnou zmenou v oblasti kybernetickej bezpečnosti. Novela zákona o kybernetickej bezpečnosti, ktorá nadobudla účinnosť 1. januára 2025, priniesla viaceré dôležité zmeny pre firmy aj verejné inštitúcie.
V dnešnej digitálnej dobe je informačná bezpečnosť kriticky dôležitá pre každú organizáciu. Hrozby sa neustále vyvíjajú a útočníci hľadajú nové spôsoby, ako zneužiť zraniteľnosti. V tomto blogovom príspevku sa pozrieme na tri kľúčové oblasti informačnej bezpečnosti: Phishing, Active Directory a bezpečnosť vývoja aplikácií a softvéru.
Umelá inteligencia (AI) spôsobila revolúciu v mnohých odvetviach, ale jej rýchly rast priniesol aj obavy týkajúce sa etiky, súkromia a bezpečnosti. A práve na riešenie týchto výziev Medzinárodná organizácia pre normalizáciu a Medzinárodná elektrotechnická komisia navrhla normu ISO/IEC 42001.
Oba štandardy poskytujú množstvo bezpečnostných kontrol, ktoré pomáhajú organizáciám chrániť svoje informácie. NIST a ISO/IEC 27001 sú kompatibilné a navzájom sa dopĺňajú. NIST poskytuje technické detaily pre implementáciu bezpečnostných kontrol, ktoré sú odporúčané v ISO/IEC 27001.
Kybernetická bezpečnosť je rozsiahly proces a jeho zavedenie je potrebné už aj v najmenšej spoločnosti. Ako vôbec začať a čo patrí medzi základné pravidlá, ktoré by mala plniť každá organizácia?
25. októbra 2022 vyšla nová verzia ISO/IEC 27001:2022! (aktuálna verzia bola publikovaná v roku 2013). Organizácie, ktoré sa zameriavajú na systematický prístup k riadeniu informačnej bezpečnosti, už iste zaregistrovali túto novinku.
ISO/IEC 27002 je opäť navrhnutá tak, aby poskytovala rámec pre riadenie bezpečnosti informácií (podobne ako, napríklad: NIST CSF).
Slová ako hacker alebo etický hacker sa v spoločnosti skloňujú každým dňom viac a viac. Mnoho ľudí však stále nevie čo hackerstvo znamená a aký je rozdiel medzi hackerom a etickým hackerom. Predtým než si vysvetlíme čo je etické hackerstvo si najskôr musíme povedať základné rozdelenie hackerov.
V článku sa dočítate ako sa dotkla revízia ISO/IEC 27002:2022 normy ISO/IEC 27001. Aké nastali hlavné zmeny a čo čaká organizácie, ktoré majú zavedenú normu ISO/IEC 27001 alebo plánujú zavedenie tejto normy.
Rok 2022 bude pre rodinu noriem rady ISO/IEC 27000 kľúčový. Vo februári vyšla revidovaná norma ISO/IEC 27002:2022 a ISO 27001 ju bude nasledovať. Aký je ale rozdiel medzi týmito dvoma normami? Načo sú zamerané a prečo by ich organizácie mali poznať?