FISMA

Blog FISMA

Ako zistiť, či sa vás môže týkať NIS2: päť otázok, ktoré rozhodujú

O tom, či firma patrí pod NIS2 a zákon o kybernetickej bezpečnosti, rozhoduje sektor, skutočná činnosť, veľkosť aj postavenie v skupine.

Publikované: September 5, 2026 · Aktualizované: September 5, 2026 · Autor:

Vedenie spoločnosti posudzuje sektor, veľkosť a poskytované služby z pohľadu požiadaviek NIS2.

Firma má približne štyridsať zamestnancov a vyvíja softvér pre väčších zákazníkov. Na prvý pohľad nevyzerá ako typický regulovaný subjekt.

Pri podrobnejšom pohľade sa však ukáže, že patrí do medzinárodnej skupiny, jej pracovníci majú privilegovaný prístup do produkčných systémov zákazníkov a okrem vývoja zabezpečuje aj deployment, aktualizácie, monitoring a riešenie prevádzkových incidentov.

Je táto firma mimo NIS2?

Odpoveď už nie je samozrejmá.

NIS2 nie je na Slovensku samostatný zákon

NIS2 je európska smernica, ktorá vytvorila spoločný rámec kybernetickej bezpečnosti pre 18 kritických sektorov. Rozšírila počet regulovaných subjektov, zaviedla požiadavky na riadenie rizík a hlásenie významných incidentov a posilnila zodpovednosť vedenia organizácií.

Na Slovensku sa konkrétne postavenie firmy posudzuje predovšetkým podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý požiadavky NIS2 prevzal do národného právneho poriadku. Aktuálna časová verzia zákona je účinná od 30. apríla 2026.

Firma preto nepotrebuje iba odpoveď na otázku:

Patríme pod európsku smernicu NIS2?

Praktická otázka znie:

Spĺňame podmienky na zápis do registra prevádzkovateľov základnej služby podľa slovenského zákona?

Pri prvom posúdení pomôže päť otázok.

1. Akú činnosť firma reálne vykonáva?

Prvým krokom je určiť, či organizácia vykonáva činnosť v niektorom zo sektorov uvedených v prílohách č. 1 a 2 zákona.

Na úrovni NIS2 ide napríklad o:

  • energetiku, dopravu, zdravotníctvo, vodu a odpadové vody,
  • bankovníctvo a infraštruktúru finančného trhu,
  • digitálnu infraštruktúru a riadenie služieb IKT,
  • verejnú správu a vesmír,
  • poštové a kuriérske služby,
  • odpadové hospodárstvo, potravinárstvo a chemický priemysel,
  • vybrané oblasti výroby,
  • online trhy, internetové vyhľadávače a sociálne platformy,
  • výskumné organizácie.

Do slovenského zákona sú zahrnutí napríklad výrobcovia počítačových, elektronických a optických výrobkov, elektrických zariadení, strojov, motorových vozidiel a ďalších dopravných prostriedkov. V digitálnej oblasti zákon uvádza okrem iného cloudové a dátové centrá, poskytovateľov riadených služieb, poskytovateľov riadených bezpečnostných služieb, online trhy a vyhľadávače.

NACE je stopa, nie konečný verdikt

Kód SK NACE môže pri prvom skríningu pomôcť, najmä pri výrobných činnostiach. Nemal by však byť jediným podkladom.

Rozhoduje aj to:

  • aké služby firma skutočne poskytuje,
  • komu ich poskytuje,
  • akú zodpovednosť pri nich preberá,
  • či spravuje alebo prevádzkuje systémy zákazníkov,
  • či patrí medzi konkrétny typ subjektu definovaný zákonom.

Firma môže mať v obchodnom registri všeobecne uvedené „počítačové služby“, ale jej reálna činnosť môže siahať od jednoduchého vývoja softvéru až po nepretržitú správu produkčných systémov. Z pohľadu NIS2 ide o zásadný rozdiel.

2. Spĺňa firma veľkostné podmienky?

Pre veľkú časť súkromného sektora platí základné pravidlo:

Firma vykonáva relevantnú činnosť v regulovanom sektore a zároveň spĺňa najmenej podmienky veľkosti pre stredný podnik.

Slovenský zákon odkazuje na európsku definíciu mikro, malých a stredných podnikov. Tá neposudzuje iba počet zamestnancov, ale aj obrat alebo bilančnú sumu.

Európska definícia pracuje s týmito hornými hranicami stredného podniku:

  • menej ako 250 zamestnancov,
  • ročný obrat najviac 50 miliónov eur alebo
  • ročná bilančná suma najviac 43 miliónov eur.

Pri rozlíšení malého a stredného podniku je významná hranica 50 zamestnancov a finančné hranice 10 miliónov eur. Výpočet je však potrebné urobiť podľa celej metodiky, nie iba podľa jedného čísla.

Päťdesiat zamestnancov je varovná kontrolka, nie celý test

Častá skratka znie:

Máme menej ako 50 ľudí, preto sa nás NIS2 netýka.

To nemusí byť správne. Do výpočtu vstupujú aj finančné ukazovatele a postavenie firmy voči ďalším podnikom.

Osobitnú pozornosť si vyžadujú:

  • dcérske spoločnosti,
  • materské spoločnosti,
  • partnerské podniky,
  • podniky s personálnym alebo vlastníckym prepojením,
  • medzinárodné skupiny.

Európska komisia výslovne upozorňuje, že podnik patriaci do väčšej skupiny môže byť povinný zahrnúť do výpočtu aj počet zamestnancov a finančné údaje skupiny. NBÚ rovnaký princíp zdôrazňuje vo svojich metodických usmerneniach.

Lokálna firma s tridsiatimi zamestnancami preto nemusí byť z pohľadu veľkosti automaticky malým podnikom, ak je súčasťou väčšej skupiny.

3. Nepatrí firma medzi subjekty, pri ktorých veľkosť nerozhoduje?

Veľkostné pravidlo nie je univerzálne.

Zákon pozná viacero prípadov, keď sa subjekt môže zapísať do registra bez ohľadu na to, či spĺňa podmienky stredného podniku.

Patria sem napríklad:

  • poskytovatelia verejných elektronických komunikačných sietí alebo služieb,
  • poskytovatelia dôveryhodných služieb,
  • správcovia domén najvyššej úrovne,
  • poskytovatelia DNS,
  • subjekty, ktoré sú jediným poskytovateľom určitej kľúčovej služby,
  • subjekty, ktorých narušenie by mohlo významne zasiahnuť verejný poriadok, bezpečnosť alebo verejné zdravie,
  • organizácie s osobitným významom pre konkrétny sektor,
  • poskytovatelia registrácie názvov domén,
  • niektoré orgány verejnej správy a mestá,
  • tretie strany s významným vplyvom na kybernetickú bezpečnosť kritickej základnej služby.

Zápis teda nemusí byť výsledkom iba jednoduchej kombinácie „sektor plus počet zamestnancov“. Zákon zohľadňuje aj jedinečnosť služby, systémový vplyv a význam organizácie pre fungovanie spoločnosti alebo štátu.

4. Poskytuje IT firma iba vývoj, alebo aj riadenú službu?

Práve tu vzniká veľa nesprávnych záverov.

Samotný vývoj softvéru, body leasing alebo dodanie projektového tímu ešte automaticky neznamená, že firma je poskytovateľom riadenej služby.

Situácia sa však môže zmeniť, ak dodávateľ pre klienta aktívne zabezpečuje napríklad:

  • správu produkčnej aplikácie,
  • konfiguráciu systémov,
  • deployment nových verzií,
  • patching a aktualizácie,
  • monitoring dostupnosti alebo bezpečnostných udalostí,
  • riešenie produkčných incidentov,
  • administráciu infraštruktúry,
  • správu privilegovaných účtov,
  • údržbu systémov na diaľku.

Poskytovateľom riadenej služby je podľa zákonného vymedzenia subjekt, ktorý poskytuje služby súvisiace s inštaláciou, správou, prevádzkou alebo údržbou produktov IKT, sietí, infraštruktúry, aplikácií alebo iných informačných systémov formou pomoci alebo aktívnej správy u zákazníka alebo na diaľku.

Support môže znamenať dve rozdielne veci

V prvom modeli zákazník oznámi chybu, dodávateľ pripraví opravu a zákazník ju nasadí vlastnými kapacitami.

V druhom modeli sa dodávateľ prihlási do produkčného prostredia, vykoná zásah, nasadí zmenu a nesie zodpovednosť za ďalšiu prevádzku.

Obe služby sa môžu obchodne nazývať „support“. Z pohľadu NIS2 však nemusia mať rovnaké postavenie.

Pri posudzovaní preto netreba skúmať len názov služby v cenníku. Potrebné je pozrieť sa na:

  • zmluvu,
  • SLA,
  • prístupové oprávnenia,
  • prevádzkové postupy,
  • reálnu prax tímu.

5. Môže sa NIS2 dostať do firmy cez zákazníka?

Áno – a v praxi sa to deje aj vtedy, keď dodávateľ sám nie je prevádzkovateľom základnej služby.

Regulovaná organizácia musí riadiť bezpečnosť svojho dodávateľského reťazca. Ak tretia strana vykonáva činnosť priamo súvisiacu s dostupnosťou, dôvernosťou alebo integritou jej sietí a informačných systémov, zákon predpokladá zmluvné zabezpečenie bezpečnostných opatrení a notifikačných povinností. Dodávateľ sa zároveň môže musieť podrobiť kontrole plnenia týchto opatrení.

Do zmluvy sa tak môžu dostať požiadavky na:

  • oznamovanie incidentov,
  • riešenie zraniteľností,
  • bezpečnostné lehoty a SLA,
  • riadenie prístupov,
  • kontinuitu a obnovu,
  • auditné práva,
  • preverovanie pracovníkov,
  • evidenciu subdodávateľov,
  • bezpečnostnú dokumentáciu a dôkazy.

Z pohľadu dodávateľa ide o nepriamy dopad NIS2. Formálne nemusí byť regulovaným prevádzkovateľom, ale časť požiadaviek musí splniť, aby mohol naďalej poskytovať službu regulovanému klientovi.

Vo vybraných prípadoch môže ísť ešte ďalej. Tretia strana, ktorá má významný vplyv na zabezpečovanie kybernetickej bezpečnosti a má zmluvu s prevádzkovateľom kritickej základnej služby, patrí medzi subjekty, ktoré zákon uvádza priamo v podmienkach zápisu do registra.

Ako môžu vyzerať typické situácie

Situácia Predbežný záver
Výrobná spoločnosť so 120 zamestnancami vyrába elektronické zariadenia Vysoká relevantnosť. Potrebné je overiť presnú činnosť a veľkostné údaje.
Softvérová firma s 35 zamestnancami dodáva iba vývojárov do tímu klienta Nie automaticky v rozsahu. Stále treba preveriť skupinu a zmluvné požiadavky zákazníkov.
Softvérová firma s 35 zamestnancami administruje produkčné systémy klientov Možný poskytovateľ riadenej služby. Potrebné je posúdiť rozsah aktívnej správy a veľkosť vrátane skupiny.
Slovenská dcérska spoločnosť má 30 zamestnancov, ale patrí do veľkej medzinárodnej skupiny Veľkosť nemožno posúdiť iba lokálne. Do výpočtu môžu vstúpiť údaje prepojených podnikov.
Malý poskytovateľ DNS alebo registrácie domén Veľkosť nemusí rozhodovať. Zákon tieto služby rieši osobitne.
IT dodávateľ spravuje kritický systém regulovaného zákazníka Minimálne nepriamy dopad. Pravdepodobné sú zmluvné bezpečnostné a auditné požiadavky.

Táto tabuľka je iba orientačná. Dve firmy s podobným počtom zamestnancov a rovnakým všeobecným predmetom podnikania môžu dospieť k rozdielnemu výsledku podľa toho, aké služby reálne poskytujú a aké postavenie majú v skupine.

Čo nasleduje, ak firma pod zákon patrí?

Subjekt, ktorý začne vykonávať relevantnú činnosť podľa § 17, má povinnosť oznámiť túto skutočnosť NBÚ do 60 dní. Následne úrad vykoná zápis do registra prevádzkovateľov základnej služby. Práva a povinnosti vznikajú dňom uvedeným v oznámení o zápise, najskôr však tridsiaty deň po zápise.

Prevádzkovateľ základnej služby následne musí najmä:

  • riadiť kybernetické riziká,
  • prijať a vykonávať bezpečnostné opatrenia,
  • viesť aktuálnu bezpečnostnú dokumentáciu,
  • riešiť a hlásiť závažné incidenty,
  • riadiť dodávateľské riziká,
  • preukazovať účinnosť zavedených opatrení,
  • zabezpečiť informovanie vedenia,
  • podrobiť sa príslušnému spôsobu preverovania alebo auditu.

Zákon stanovuje, že všeobecné bezpečnostné opatrenia sa majú prijať a vykonávať do 12 mesiacov odo dňa zápisu do registra, a to v závislosti od vykonanej analýzy rizík.

To neznamená, že firma má rok na to, aby sa témou začala zaoberať. Ak sa potvrdí regulované postavenie, najskôr je potrebné nastaviť vlastníctvo programu, zodpovednosti, priority a spôsob riadenia.

Sedem otázok pre prvé interné posúdenie

Vedenie firmy by malo vedieť odpovedať aspoň na tieto otázky:

  1. Ktoré konkrétne služby a činnosti reálne poskytujeme?
  2. Patria tieto činnosti do niektorého zo sektorov alebo typov subjektov podľa zákona?
  3. Aké sú naše personálne a finančné ukazovatele podľa európskej definície podniku?
  4. Sme samostatný podnik, partnerský podnik alebo súčasť skupiny?
  5. Spravujeme alebo prevádzkujeme informačné systémy zákazníkov, alebo iba dodávame vývoj?
  6. Poskytujeme služby regulovaným alebo kritickým zákazníkom?
  7. Máme v zmluvách bezpečnostné povinnosti, ktoré už dnes vychádzajú z NIS2 alebo ZoKB?

Ak pri niektorej odpovedi vznikne neistota, nestačí pozrieť si iba obchodný register alebo počet zamestnancov.

Ako má vyzerať dobré posúdenie relevantnosti

Cieľom vstupného posúdenia nemá byť vytvorenie dlhého právneho dokumentu bez jednoznačného záveru.

Výstup by mal zrozumiteľne určiť:

  • ktoré činnosti a služby boli posudzované,
  • do ktorého sektora alebo typu subjektu môžu patriť,
  • ako bola vyhodnotená veľkosť podniku a skupinové väzby,
  • či ide o priamu regulačnú povinnosť,
  • či ide iba o povinnosti prenesené od zákazníkov,
  • či vzniká oznamovacia povinnosť voči NBÚ,
  • aké ďalšie kroky a termíny sú potrebné.

Až po tomto kroku má zmysel rozhodnúť, či organizácia potrebuje úplnú GAP analýzu, implementačný program a výkon funkcie manažéra kybernetickej bezpečnosti, alebo len cielene upraviť dodávateľské procesy a dôkazovú pripravenosť.

Nečakajte iba na list od úradu

Zákon počíta s tým, že subjekt oznámi začatie relevantnej činnosti. Úrad síce môže vykonať zápis aj z vlastnej iniciatívy alebo na návrh príslušného ústredného orgánu, no pasívne čakanie nie je spoľahlivým spôsobom posúdenia vlastných povinností.

Najväčšou chybou preto nemusí byť nesprávna odpoveď.

Môže ňou byť situácia, keď si firma túto otázku vôbec nepoloží – až kým ju neotvorí zákazník, audítor alebo regulátor.

Prvým krokom nemusí byť rozsiahly bezpečnostný projekt. Mal by ním byť jasný a zdokumentovaný záver, či sa organizácie NIS2 a zákon o kybernetickej bezpečnosti týkajú, prečo a v akom rozsahu.

Text zachytáva právny stav k 2. septembru 2026 a má všeobecný informačný charakter. Nenahrádza individuálne právne ani regulačné posúdenie.