
Tento text predstavuje komplexné riešenie pre organizácie, ktoré musia od 1. januára 2025 spĺňať prísne požiadavky európskej smernice NIS 2 a slovenského Zákona o kybernetickej bezpečnosti. Keďže zamestnanie vlastného experta je finančne náročné, CeMS ponúka službu Externého manažéra kybernetickej bezpečnosti (EMKB).
Kľúčové body :
Cieľom služby je eliminovať riziko vysokých sankcií (až do 10 mil. €) a zabezpečiť kontinuitu podnikania v čoraz nebezpečnejšom digitálnom prostredí.
Máte záujem o nezáväznú cenovú ponuku pre vašu spoločnosť? Kontaktujte nás cez formulár alebo zavolajte +421 903 515 662. Odpovieme do 24 hodín.
Smernica NIS 2 účinná od 1. januára 2025 výrazne rozširuje okruh povinných subjektov a sprísňuje požiadavky na kybernetickú bezpečnosť. Ak ste kritický alebo základný subjekt, potrebujete manažéra kybernetickej bezpečnosti, ktorý zabezpečí:
Problém: Zamestnanie interného experta na plný úväzok je nákladné a často nedostupné pre stredné podniky.
Riešenie: Externý manažér kybernetickej bezpečnosti od CeMS.
Externý manažér kybernetickej bezpečnosti (EMKB) je odborník, ktorý preberá zodpovednosť za strategické a operatívne riadenie kybernetickej bezpečnosti vo vašej organizácii na základe outsourcingového modelu.
EMKB zabezpečuje súlad s legislatívou (Zákon č. 69/2018 Z.z., NIS 2, GDPR), implementuje bezpečnostné opatrenia a riadi kybernetické riziká – a to všetko bez nutnosti zamestnávať interného experta na plný úväzok.
Podľa § 21 Zákona o kybernetickej bezpečnosti je manažér KB zodpovedný za:
CeMS vám poskytne certifikovaného experta, ktorý všetky tieto úlohy prevezme a zabezpečí plný súlad so zákonom.
1. Identifikácia a analýza rizík
2.Návrh a implementácia bezpečnostných opatrení
Všetky opatrenia sú v súlade s § 20 Zákona č. 69/2018 Z.z. a vyhláškou NBÚ č. 227/2025 Z.z.
3.Vytvorenie a udržiavanie bezpečnostnej dokumentácie
Dokumentácia je kľúčová pre preukázanie súladu pri auditoch a kontrolách NBÚ.
4. Monitoring a audit bezpečnostných opatrení
5. Riadenie kybernetických incidentov
6. Školenia a zvyšovanie povedomia
7. Príprava na audit a certifikáciu
8.Riadenie bezpečnosti dodávateľského reťazca
Odborné znalosti a skúsenosti
Službu vykonávajú certifikovaní a vyškolení experti so znalosťami:
Náš tím má skúsenosti s implementáciou KB v sektoroch: energetika, zdravotníctvo, finančné služby, doprava, priemyselná výroba, verejná správa, IT sektor, zbrojársky priemysel a iné.
Platíte len za službu, ktorú skutočne potrebujete. Nie sú potrebné náklady na:
Cena služby EMKB sa odvíja od veľkosti a zložitosti vašej organizácie a je výrazne nižšia než náklady na interného zamestnanca.
Externý manažér prináša nezaujatý pohľad na vašu kybernetickú bezpečnosť, identifikuje slabé miesta, ktoré by interný tím nemusel vidieť, a navrhuje riešenia bez interných obmedzení či organizačných predsudkov.
Zabezpečíme, že vaša organizácia spĺňa všetky aktuálne a nadchádzajúce požiadavky:
Vyhnete sa tak vysokým sankciám:
Aktívnym riadením kybernetických rizík minimalizujete pravdepodobnosť úspešného útoku a jeho dopadov:
Poskytujeme nepretržitý dohľad a pravidelné hodnotenie, čím zabezpečujeme, že vaša kybernetická bezpečnosť sa neustále prispôsobuje novým hrozbám, technologickým zmenám a legislatívnym požiadavkám.
Službu EMKB môžete flexibilne prispôsobiť potrebám vašej organizácie:
Kritické subjekty (podľa NIS 2)
Organizácie s najväčším dopadom na kritické služby. Ide o nástupcov prevádzkovateľov základných služieb (OES/PZS) z pôvodnej NIS smernice. Spadajú sem sektory:
Povinnosti: Manažér KB je povinný. Audit kybernetickej bezpečnosti každé 2 roky a po významných zmenách.
Táto kategória pokrýva organizácie s významným dopadom na kritické služby, ktoré v starej legislatíve často nemali povinnosti. Ide o novú kategóriu povinných subjektov. Spadajú sem napríklad:
Povinnosti: Preukazovanie súladu (audit alebo samohodnotenie). Manažér KB je vyžadovaný.
NIS 2 smernica rozširuje povinnosti na všetky stredné a veľké podniky, ktoré pôsobia vo vyššie uvedených sektoroch:
Kľúčová zmena: Ak vaša spoločnosť spĺňa kritériá veľkosti a pôsobí v menovaných sektoroch, s veľkou pravdepodobnosťou sa na vás vzťahujú povinnosti NIS 2.
Mnohé organizácie si nemôžu dovoliť zamestnať špecialistu na plný úväzok alebo im chýba dostatočná znalosť najnovších trendov a hrozieb v oblasti kybernetickej bezpečnosti.
Potrebujete pomôcť s preukázaním súladu s normami ako ISO/IEC 27001, TISAX (automotive) alebo inými bezpečnostnými štandardmi.
Nedostatočné riadenie kybernetickej bezpečnosti môže mať pre vašu organizáciu závažné následky – legislatívne, finančné, reputačné a právne.
Legislatívne sankcie
Podľa Zákona č. 69/2018 Z.z. (§ 32):
Podľa NIS 2 smernice:
Kybernetické incidenty a narušenia dát
Bez systematického riadenia je vaša organizácia výrazne náchylnejšia na útoky. To môže viesť k:
Právnym dôsledkom:
Prevádzkovým prerušeniam:
Bez pripraveného plánu reakcie na incidenty môže byť vaša reakcia na útok chaotická a neefektívna, čo predĺži dobu obnovy a zvýši škody. Zákon o kybernetickej bezpečnosti (§ 19) jasne stanovuje povinnosť hlásiť kybernetické incidenty NBÚ bezodkladne po ich zistení. Nesplnenie tejto povinnosti môže viesť k ďalším sankciám.
Nie je to len legislatívna požiadavka (§ 20 a 21 Zákona č. 69/2018 Z.z. a vyhláška NBÚ č. 227/2025 Z.z.), ale aj kľúčový prvok efektívneho riadenia bezpečnosti. Bez nej je ťažké zabezpečiť konzistentné a efektívne bezpečnostné postupy.
NIS 2 kladie veľký dôraz na bezpečnosť dodávateľského reťazca. Ak neriešite bezpečnosť vašich dodávateľov, vystavujete sa riziku, že útok na dodávateľa ohrozí aj vašu prevádzku. NBÚ pri auditoch hodnotí aj riadenie dodávateľského reťazca.
Organizácie, ktoré nemajú preukázateľnú kybernetickú odolnosť, strácajú zákazníkov a partnerov, ktorí požadujú garancie bezpečnosti (napríklad pri tendroch alebo auditoch dodávateľov).
Investícia do externého manažéra kybernetickej bezpečnosti nie je nákladom, ale investíciou do stability, bezpečnosti a budúcnosti vašej organizácie.
Fáza 1: Úvodná analýza a nastavenie spolupráce
Cieľ: Zmapovať súčasný stav kybernetickej bezpečnosti a definovať priority.
Aktivity:
Výstup: Správa o súčasnom stave + plán implementácie bezpečnostných opatrení.
Cieľ: Zaviesť nevyhnutné technické a organizačné opatrenia.
Aktivity:
Výstup: Implementované bezpečnostné opatrenia + dokumentácia.
Cieľ: Udržať a zlepšovať úroveň kybernetickej bezpečnosti.
Aktivity:
Výstup: Aktuálna a efektívna kybernetická bezpečnosť v súlade s legislatívou.
Certifikovaní experti s praxou
Náš tím tvorí 10+ certifikovaných audítorov kybernetickej bezpečnosti s minimálne 5-ročnou praxou v IT security a compliance. Naši experti majú skúsenosti z projektov v sektoroch:
Od roku 2018 sme vykonali 300+ auditov a zabezpečili implementáciu kybernetickej bezpečnosti pre desiatky organizácií na Slovensku a v zahraničí.
Okrem služby EMKB ponúkame:
Ponúkame transparentné cenové ponuky bez skrytých poplatkov.
Cena závisí od:
Dokážeme začať poskytovať služby EMKB do týždňa od podpisu zmluvy.
Máte záujem o nezáväznú cenovú ponuku pre vašu spoločnosť? Kontaktujte nás cez formulár alebo zavolajte +421 903 515 662. Odpovieme do 24 hodín.
Externý manažér KB:
Interný manažér KB:
Áno. Zákon č. 69/2018 Z.z. ani NIS 2 smernica nevyžadujú, aby manažér KB bol interným zamestnancom. Môže byť externý (outsourced), pokiaľ má príslušné odborné znalosti a kompetentnosť. Dôležité je, aby mal jasne definované zodpovednosti a prístup k potrebným informáciám a systémom.
Úvodná fáza: 1-2 mesiace (gap analýza + plán implementácie) Implementácia opatrení: 3-12 mesiacov (závisí od súčasného stavu) Kontinuálna podpora: Neobmedzene (pravidelný monitoring a zlepšovanie) Do týždňa od podpisu zmluvy môžeme začať s úvodnou analýzou.
Nie. ISO/IEC 27001 certifikácia nie je povinná. Je však veľkou výhodou, pretože:
Uľahčuje splnenie požiadaviek NIS 2
Poskytuje systematický rámec pre riadenie KB
Je medzinárodne uznávaná
Ak máte záujem o certifikáciu ISO/IEC 27001, CeMS vám môže pomôcť s certifikáciou. Viac informácií nájdete TU.
EMKB zabezpečí:
Áno. IT tím zabezpečuje prevádzku a údržbu systémov, ale často nemá špecializované znalosti v oblasti kybernetickej bezpečnosti a compliance. EMKB dopĺňa IT tím o:
Nie nutne. Spolupráca prebieha hybridnou formou:
Počet on-site návštev závisí od komplexnosti vašej organizácie a rozsahu služieb.
Áno. Zmluva je flexibilná:
Po ukončení zmluvy vám odovzdáme všetku dokumentáciu a odporúčania pre kontinuitu riadenia KB.
Naši experti majú certifikácie:
Áno. EMKB vás pripraví na audit KB a bude vás podporovať počas auditu. CeMS je zároveň certifikovaný audítor kybernetickej bezpečnosti, takže môžeme aj vykonať samotný audit KB (ak ste kritický alebo základný subjekt).
Upozornenie: Podľa pravidiel nezávislosti nemôže vykonať audit u organizácie manažér kybernetickej bezpečnosti, ktorý tam poskytuje služby. V takom prípade audit vykoná iná certifikovaná osoba – audítor kybernetickej bezpečnosti.
Manažér kybernetickej bezpečnosti je strategická rola zodpovedná za riadenie a dohľad nad celkovým stavom informačnej bezpečnosti organizácie, vrátane identifikácie rizík, implementácie politík a zabezpečenia súladu s legislatívou. Naopak, IT administrátor sa primárne zameriava na prevádzku, údržbu a podporu IT infraštruktúry. Podľa normy ISO/IEC 27001 čl. 4.1, ktorý definuje kontext a rozsah zodpovedností v rámci riadenia, je kľúčové pochopiť, že tieto dve pozície vyžadujú odlišné zručnosti, perspektívy a nezávislosť, čo znemožňuje ich efektívne zlúčenie do jednej osoby.
V dobe neustále rastúceho objemu spracovania osobných údajov (PII) a čoraz prísnejších globálnych regulácií, akou je GDPR, už nie je informačná bezpečnosť (ISMS podľa ISO 27001) jediným kľúčom k dôvere zákazníkov. Je potrebný komplexný prístup zameraný na práva jednotlivca – a presne to prináša norma ISO/IEC 27701.
V digitálnej ére, kde kybernetické útoky ohrozujú stabilitu celých sektorov, sa ochrana sietí a informačných systémov stáva prioritou číslo jeden. Európska únia reaguje na túto eskalujúcu hrozbu sprísnením legislatívy.
V dnešnom prepojenom svete čelia firmy čoraz sofistikovanejším kybernetickým hrozbám. Je možnosť zabezpečiť externého manažéra kybernetickej bezpečnosti? Aké sú výhody a nevýhody outsourcingu EMKB a čo od nej vyžaduje zákon?
Cyber Resilience Act je nové nariadenie EÚ, ktoré prináša tvrdšie pravidlá pre kybernetickú bezpečnosť produktov s digitálnymi prvkami. Týka sa aj Vás?
Slovenská republika stojí pred významnou zmenou v oblasti kybernetickej bezpečnosti. Novela zákona o kybernetickej bezpečnosti, ktorá nadobudla účinnosť 1. januára 2025, priniesla viaceré dôležité zmeny pre firmy aj verejné inštitúcie.
V dnešnej digitálnej dobe je informačná bezpečnosť kriticky dôležitá pre každú organizáciu. Hrozby sa neustále vyvíjajú a útočníci hľadajú nové spôsoby, ako zneužiť zraniteľnosti. V tomto blogovom príspevku sa pozrieme na tri kľúčové oblasti informačnej bezpečnosti: Phishing, Active Directory a bezpečnosť vývoja aplikácií a softvéru.
Umelá inteligencia (AI) spôsobila revolúciu v mnohých odvetviach, ale jej rýchly rast priniesol aj obavy týkajúce sa etiky, súkromia a bezpečnosti. A práve na riešenie týchto výziev Medzinárodná organizácia pre normalizáciu a Medzinárodná elektrotechnická komisia navrhla normu ISO/IEC 42001.
Oba štandardy poskytujú množstvo bezpečnostných kontrol, ktoré pomáhajú organizáciám chrániť svoje informácie. NIST a ISO/IEC 27001 sú kompatibilné a navzájom sa dopĺňajú. NIST poskytuje technické detaily pre implementáciu bezpečnostných kontrol, ktoré sú odporúčané v ISO/IEC 27001.
Kybernetická bezpečnosť je rozsiahly proces a jeho zavedenie je potrebné už aj v najmenšej spoločnosti. Ako vôbec začať a čo patrí medzi základné pravidlá, ktoré by mala plniť každá organizácia?
25. októbra 2022 vyšla nová verzia ISO/IEC 27001:2022! (aktuálna verzia bola publikovaná v roku 2013). Organizácie, ktoré sa zameriavajú na systematický prístup k riadeniu informačnej bezpečnosti, už iste zaregistrovali túto novinku. ISO/IEC 27002 je opäť navrhnutá tak, aby poskytovala rámec pre riadenie bezpečnosti informácií (podobne ako, napríklad: NIST CSF).
Slová ako hacker alebo etický hacker sa v spoločnosti skloňujú každým dňom viac a viac. Mnoho ľudí však stále nevie čo hackerstvo znamená a aký je rozdiel medzi hackerom a etickým hackerom. Predtým než si vysvetlíme čo je etické hackerstvo si najskôr musíme povedať základné rozdelenie hackerov.
V článku sa dočítate ako sa dotkla revízia ISO/IEC 27002:2022 normy ISO/IEC 27001. Aké nastali hlavné zmeny a čo čaká organizácie, ktoré majú zavedenú normu ISO/IEC 27001 alebo plánujú zavedenie tejto normy.
Rok 2022 bude pre rodinu noriem rady ISO/IEC 27000 kľúčový. Vo februári vyšla revidovaná norma ISO/IEC 27002:2022 a ISO 27001 ju bude nasledovať. Aký je ale rozdiel medzi týmito dvoma normami? Načo sú zamerané a prečo by ich organizácie mali poznať?