FISMA

Blog FISMA

Prečo malá firma potrebuje vCISO skôr, než príde incident

Malá firma nemusí zamestnávať CISO na plný úväzok. Potrebuje však človeka, ktorý riadi kybernetické riziká, priority a pripravenosť na incident.

Publikované: September 5, 2026 · Aktualizované: September 5, 2026 · Autor:

Vedenie malej firmy spolu s externým bezpečnostným odborníkom vyhodnocuje kybernetické riziká a pripravenosť na incident.

Je pondelok, krátko po siedmej ráno.

Účtovníctvo sa nevie dostať k faktúram. Obchodníci nevidia zákaznícke objednávky a viacerým zamestnancom sa na obrazovke objavuje rovnaké upozornenie. IT dodávateľ má podozrenie na ransomvér a navrhuje odpojiť časť infraštruktúry.

Konateľ potrebuje v priebehu niekoľkých minút rozhodnúť:

  • môže sa odstaviť celý systém,
  • ktoré služby musia zostať dostupné,
  • či sú zálohy použiteľné,
  • koho treba kontaktovať,
  • čo povedať zákazníkom,
  • či vzniká oznamovacia alebo zmluvná povinnosť.

Technický tím môže analyzovať zariadenia a obnovovať systémy. Niekto však musí incident riadiť ako celofiremnú udalosť.

Ak táto zodpovednosť nebola pridelená vopred, firma ju začne hľadať práve vo chvíli, keď má najmenej času a najmenej spoľahlivých informácií.

Malá firma neznamená malú závislosť od technológií

Aj spoločnosť s dvadsiatimi zamestnancami môže byť úplne závislá od e-mailu, účtovného systému, cloudu, internetového obchodu, výrobnej aplikácie alebo prístupu k zákazníckym údajom.

Výpadok jedného kľúčového účtu alebo služby môže zastaviť fakturáciu, expedíciu, komunikáciu so zákazníkmi aj prácu väčšiny tímu. Správa Národného bezpečnostného úradu o kybernetickej bezpečnosti na Slovensku za rok 2025 upozorňuje, že náklady spojené s obnovou po incidente spravidla výrazne prevyšujú investície potrebné na jeho prevenciu. Okrem priamych finančných strát môže incident viesť k zníženiu produktivity, narušeniu dôvery a oslabeniu postavenia spoločnosti.

Slovenské údaje zároveň ukazujú, že kybernetické incidenty nie sú okrajovou témou. Národné centrum kybernetickej bezpečnosti evidovalo v roku 2025 celkovo 1 650 nahlásených incidentov, približne o 40 % viac ako rok predtým. NBÚ však korektne upozorňuje, že časť rastu súvisí s legislatívnymi zmenami, väčším počtom regulovaných subjektov a rastúcou aktivitou pri hlásení. Tento údaj preto nemožno automaticky interpretovať ako 40-percentný nárast počtu útokov. Ide o prijaté hlásenia, nie o úplný počet všetkých incidentov na Slovensku.

Najčastejšou kategóriou bolo sociálne inžinierstvo, pri ktorom bolo evidovaných 1 067 hlásení. Útočníci používali presvedčivé podvodné techniky a pri tvorbe cieleného obsahu čoraz častejšie využívali aj automatizáciu a umelú inteligenciu.

Správa zároveň poukazuje na útoky zamerané na krádež údajov v priemysle a službách vrátane spoločností mimo kritickej infraštruktúry. Firma teda nemusí byť pre útočníka strategickým cieľom štátnej operácie. Môže byť jednoducho dostupným cieľom, vlastníkom hodnotných údajov alebo cestou k väčšiemu zákazníkovi.

Menšie firmy majú menej ľudí, nie menej rizík

Menšie organizácie často nemajú problém pochopiť, že kybernetická bezpečnosť je dôležitá. Problémom je vytvoriť a dlhodobo udržať potrebnú odbornú kapacitu.

ENISA vo svojej správe o investíciách do kybernetickej bezpečnosti za rok 2025 analyzovala odpovede 1 080 odborníkov z organizácií pôsobiacich vo všetkých členských štátoch EÚ a v sektoroch NIS. Malé a stredné podniky tvorili 17 % vzorky. Až 94 % oslovených MSP uviedlo ťažkosti so získavaním odborníkov na kybernetickú bezpečnosť a 90 % s ich udržaním. ENISA zároveň konštatuje, že menšie firmy majú menej často vyhradených pracovníkov a formálne procesy na riadenie kybernetických rizík.

V rovnakom európskom prieskume uviedlo 63 % MSP, že počas predchádzajúcich dvanástich mesiacov nevykonali žiadnu formu posúdenia kybernetickej bezpečnosti. Pri kritických zraniteľnostiach potrebovala viac než polovica oslovených MSP na nasadenie opravy dlhšie než tri mesiace.

Tieto údaje nereprezentujú každú malú firmu v EÚ. Zachytávajú organizácie pôsobiace v sektoroch NIS. Dobre však ilustrujú typický problém menších podnikov: bezpečnostné úlohy pribúdajú rýchlejšie než ľudia, ktorí ich dokážu riadiť.

Práve preto môže byť externý model vCISO primeranejší než snaha okamžite vytvoriť plnohodnotnú internú pozíciu.

„Máme IT firmu“ ešte neznamená „máme riadenú bezpečnosť“

Externý IT dodávateľ môže kvalitne spravovať zariadenia, používateľské účty, sieť, aktualizácie aj zálohy. Jeho úloha je však spravidla technická a prevádzková.

vCISO rieši inú úroveň otázok.

IT správa Riadenie bezpečnosti prostredníctvom vCISO Ako nakonfigurujeme systém? Ktorý systém je pre firmu kritický a aké riziko je ešte prijateľné? Je záloha vytvorená? Bola obnova otestovaná a dokáže firma obnoviť službu v potrebnom čase? Ktorú aktualizáciu nasadíme? Ktoré zraniteľnosti predstavujú najväčšie obchodné riziko a majú prioritu? Ktorý účet zablokujeme? Kto môže počas incidentu rozhodnúť o odstavení služby? Aký nástroj kúpime? Aký problém má nástroj riešiť a kto bude vyhodnocovať jeho výstupy? Čo sa stalo v systéme? Aký je dopad na prevádzku, zákazníkov, zmluvy a vedenie?

Dobrá IT správa a dobrý vCISO sa nenahrádzajú. Dopĺňajú sa.

IT tím alebo dodávateľ realizuje technické opatrenia. vCISO pomáha vedeniu rozhodnúť, ktoré opatrenia sú potrebné, akú majú prioritu, kto za ne zodpovedá a ako sa bude ich účinnosť vyhodnocovať.

Aj slovenské kontrolné zistenia ukazujú rozdiel medzi existenciou technológie a jej reálnym riadením. NBÚ vykonalo v roku 2025 devätnásť kontrol u prevádzkovateľov základnej služby a zistenia identifikovalo u štrnástich z nich. Medzi opakujúce sa problémy patrila chýbajúca analýza rizík dodávateľských vzťahov a bezpečnostný monitoring, ktorý buď neexistoval, alebo bol technicky zavedený, ale jeho výstupy sa systematicky neriadili a nevyhodnocovali.

Nástroj teda môže byť nainštalovaný a dodávateľ môže vykonávať svoju časť práce. Organizácia však stále potrebuje človeka, ktorý bezpečnostné aktivity prepojí s rizikami, prioritami a rozhodnutiami vedenia.

Čo znamená vCISO

vCISO, teda virtual Chief Information Security Officer, je externý odborník zabezpečujúci dohodnutú časť alebo celý rozsah riadenia informačnej a kybernetickej bezpečnosti.

Nejde o softvér ani o automatizovanú bezpečnostnú službu. Slovo „virtuálny“ vyjadruje najmä to, že organizácia nemusí vytvoriť samostatnú internú manažérsku pozíciu na plný úväzok.

Podľa potrieb firmy môže vCISO:

  • vyhodnocovať bezpečnostné riziká,
  • určovať a aktualizovať bezpečnostné priority,
  • koordinovať interné IT a externých dodávateľov,
  • udržiavať bezpečnostné politiky, registre a akčné plány,
  • pripravovať vedenie na incidenty a významné zmeny,
  • sledovať plnenie nápravných opatrení,
  • riešiť zákaznícke a zmluvné bezpečnostné požiadavky,
  • pravidelne reportovať vedeniu.

Pre malú firmu je podstatná najmä primeranosť. Nemusí potrebovať seniorného bezpečnostného manažéra každý pracovný deň. Potrebuje však jeho skúsenosť vo chvíli, keď sa určujú priority, prijímajú rozhodnutia alebo rieši incident.

Prečo má vCISO prísť ešte pred incidentom

1. Rozhodovacie právomoci sa nedajú improvizovať

Počas incidentu môže byť potrebné odstaviť službu, obmedziť prístupy, zastaviť výrobu alebo informovať zákazníkov. Takéto rozhodnutia majú obchodný, právny aj reputačný dopad.

Vopred musí byť jasné:

  • kto incident vedie,
  • kto môže rozhodnúť o odstavení systému,
  • kto komunikuje s IT dodávateľom,
  • kto informuje vedenie a zákazníkov,
  • kto posudzuje oznamovacie povinnosti,
  • kto rozhoduje o obnove a poradí služieb.

vCISO tieto úlohy nemusí osobne všetky vykonávať. Pomáha však nastaviť rozhodovací a eskalačný model tak, aby počas incidentu nevznikal spor o kompetencie.

2. Formálny incidentný plán ešte neznamená pripravenosť

V prieskume Najvyššieho kontrolného úradu SR, ktorý je zahrnutý v správe NBÚ, uviedlo približne 66 % opýtaných prevádzkovateľov základnej služby, že má formálny plán reakcie na kybernetické incidenty. Správa však súčasne konštatuje, že jeho praktické využívanie zostáva otázne, najmä pre nedostatok pravidelných cvičení a konzistentného testovania.

Tento prieskum zahŕňal 97 vybraných prevádzkovateľov základnej služby z viacerých sektorov. Nie je preto reprezentatívnou štatistikou všetkých slovenských malých firiem. Jeho význam spočíva v inom zistení: ani organizácie, ktoré bezpečnosť formálne riešia, nemusia byť pripravené svoje plány reálne použiť.

Incidentný plán má hodnotu až vtedy, keď ľudia poznajú svoje úlohy, kontakty sú aktuálne a postup bol aspoň primerane precvičený.

3. Obmedzený rozpočet potrebuje priority, nie zoznam nákupov

Malá firma nemôže zaviesť všetky bezpečnostné technológie naraz. To však neznamená, že má nakupovať iba najlacnejšie alebo najviditeľnejšie riešenia.

Bezpečnostný rozpočet môže byť použitý neefektívne napríklad vtedy, keď firma:

  • kúpi monitoring, ale nikto pravidelne nevyhodnocuje upozornenia,
  • zálohuje údaje, ale obnovu nikdy netestovala,
  • investuje do antivírusu, ale ponechá administrátorské účty bez viacfaktorového overenia,
  • objedná penetračný test, ale jeho zistenia nepridelí vlastníkom,
  • vytvorí bezpečnostnú smernicu, ktorú zamestnanci nepoznajú.

Približne polovica respondentov slovenského prieskumu nemala samostatný rozpočet na kybernetickú bezpečnosť oddelený od IT. Zároveň 78 % opýtaných plánovalo bezpečnostné výdavky v ďalších rokoch zvýšiť. Správa ako pretrvávajúce problémy pomenúva nedostatok ľudí, nedostatok financií a slabú transparentnosť finančného plánovania.

Úlohou vCISO preto nie je presadzovať čo najväčší rozpočet. Má pomôcť vedeniu pochopiť, ktoré riziká môžu najviac zasiahnuť fungovanie firmy a ktoré opatrenia prinesú za dostupné zdroje najväčšie zníženie rizika.

Malá firma preto nemusí kopírovať bezpečnostný program veľkej banky. Potrebuje však systematický spôsob, ako určiť svoje riziká a primerané opatrenia.

4. Záloha nie je obnova

Zálohovanie býva jednou z prvých odpovedí na otázku, či je firma pripravená na ransomvér alebo technické zlyhanie.

Dôležitejšia otázka však znie:

Dokázali sme zo zálohy systém skutočne obnoviť?

Slovenský prieskum ukázal, že obnovu údajov zo zálohy testovali 4 % respondentov mesačne a 18 % štvrťročne. Ďalších 29 % ju testovalo raz ročne, 40 % v inom intervale a 9 % nikdy. NBÚ upozorňuje, že pri rozsiahlejšom incidente by časť organizácií nemusela byť schopná obnoviť prevádzku včas a spoľahlivo.

Podobne je to s kontinuitou činností. Plán pre všetky kľúčové procesy uviedlo iba 15 % respondentov, 38 % ho malo len pre časť IT a 47 % jeho zavedenie ešte len zvažovalo.

Úlohou vCISO preto nie je iba overiť, či sa záloha vytvára. Spolu s vedením potrebuje vedieť:

  • ktoré procesy sú pre firmu kritické,
  • ako dlho môžu byť nedostupné,
  • od akých systémov a dodávateľov závisia,
  • v akom poradí sa majú obnovovať,
  • či bol postup reálne otestovaný.

5. Bezpečnosť sa čoraz častejšie preukazuje zákazníkom

Malá firma nemusí patriť pod osobitnú kybernetickú reguláciu, aby od nej zákazník vyžadoval:

  • bezpečnostný dotazník,
  • opis prijatých opatrení,
  • incidentné a oznamovacie lehoty,
  • viacfaktorové overovanie,
  • riadenie subdodávateľov,
  • výsledky testov alebo auditov,
  • plán kontinuity a obnovy.

Väčší alebo regulovaný zákazník potrebuje vedieť, či jeho dodávateľ nepredstavuje neprimerané riziko. Správa NBÚ zároveň upozorňuje, že incident u jedného dodávateľa môže zasiahnuť desiatky ďalších organizácií v dodávateľskom reťazci a že kompromitované dodávateľské systémy môžu byť následne využité na ďalšie útoky.

vCISO pomáha vytvoriť spoločný súbor procesov a dôkazov, ktoré možno používať opakovane. Firma tak nevypĺňa každý bezpečnostný dotazník od začiatku a neposkytuje odlišné odpovede podľa toho, kto ich práve pripravuje.

Čo už po incidente nevytvoríte spätne

Počas vyšetrovania možno privolať externých špecialistov, kúpiť nové nástroje a začať s technickou obnovou.

Niektoré veci však spätne doplniť nemožno:

  • logy, ktoré sa vôbec nezbierali,
  • zálohu, ktorá sa nikdy úspešne netestovala,
  • históriu administrátorských zmien,
  • záznam o tom, kto mal prístup k údajom,
  • zmluvnú povinnosť dodávateľa poskytnúť potrebnú súčinnosť,
  • kontakty a právomoci, ktoré neboli vopred dohodnuté,
  • rozhodnutia o akceptácii rizika, ktoré nikto nezaznamenal.

Externý incidentný tím môže pomôcť s analýzou a obnovou. Ak však firmu pred udalosťou nepoznal, musí si najskôr vytvoriť obraz o jej systémoch, procesoch, zákazníkoch a povinnostiach.

vCISO, ktorý s organizáciou pracuje priebežne, tento kontext už má.

NBÚ medzi významné riziká zaraďuje aj pretrvávajúci falošný pocit bezpečnosti. Ten sa môže prejavovať reaktívnym prístupom, chýbajúcou stratégiou, nejasným rámcom riadenia rizík a izolovanými opatreniami bez pravidelného vyhodnocovania ich účinnosti alebo väzby na biznis procesy.

Ako môže vyzerať prvých 90 dní spolupráce

vCISO nemusí začínať tvorbou rozsiahlej dokumentácie. Prvé mesiace by mali priniesť najmä prehľad, priority a rozhodovací rámec.

Prvých 30 dní: pochopenie firmy

Cieľom je zistiť:

  • ktoré služby a procesy sú kritické,
  • od akých systémov a dodávateľov závisia,
  • aké údaje firma spracúva,
  • aké regulačné, zmluvné a zákaznícke povinnosti má,
  • ktoré riziká a opatrenia už vedenie pozná,
  • kto dnes bezpečnostné témy rieši.

Výsledkom nemusí byť rozsiahly audit. Dôležitý je spoločný obraz o tom, čo firma chráni a kde môže vzniknúť najväčší dopad.

Do 60 dní: priority a okamžité opatrenia

Nasleduje vytvorenie stručného registra rizík a plánu opatrení.

Súčasne možno riešiť kritické a rýchlo realizovateľné kroky, napríklad:

  • aktualizáciu incidentných kontaktov,
  • viacfaktorové overovanie,
  • kontrolu privilegovaných účtov,
  • overenie obnovy zo záloh,
  • základnú eskalačnú schému,
  • pridelenie vlastníkov otvoreným zisteniam,
  • odstránenie najzávažnejších zraniteľností.

Do 90 dní: pravidelné riadenie

Vedenie by už malo dostávať pravidelný prehľad:

  • najvýznamnejších rizík,
  • otvorených opatrení,
  • termínov a zodpovedností,
  • incidentov a zraniteľností,
  • stavu dodávateľských rizík,
  • rozhodnutí, ktoré vyžadujú jeho zapojenie.

Výsledkom nemá byť ďalšia zložka dokumentov. Má ním byť stav, v ktorom vedenie vie, kde firma nesie riziko, kto ho rieši a čo sa stane, keď príde incident.

Kedy by mala malá firma vCISO zvážiť

vCISO môže byť primeraným riešením najmä vtedy, keď:

  • bezpečnosť závisí od jedného interného človeka alebo IT dodávateľa,
  • firma nevie pomenovať svoje najväčšie kybernetické riziká,
  • nemá otestovaný incidentný a obnovovací postup,
  • spracúva citlivé alebo zákaznícke údaje,
  • opakovane vypĺňa bezpečnostné dotazníky,
  • poskytuje služby regulovaným alebo veľkým zákazníkom,
  • prechádza do cloudu alebo zavádza nový digitálny produkt,
  • rastie, kupuje inú spoločnosť alebo vstupuje na nový trh,
  • nevie, či sa jej týka ZoKB, NIS2, CRA, AI Act alebo iná regulácia,
  • vedenie nedostáva pravidelný bezpečnostný reporting.

Samotná existencia jedného z týchto znakov ešte neznamená, že firma potrebuje rozsiahly program. Znamená však, že bezpečnostná agenda by mala mať jasného vlastníka.

Čo vCISO nenahrádza

vCISO nie je univerzálnou náhradou všetkých bezpečnostných rolí.

Spravidla nenahrádza:

  • administrátora systémov,
  • nepretržité bezpečnostné monitorovanie,
  • penetračného testera,
  • forenzný incidentný tím,
  • právnika alebo zodpovednú osobu pre ochranu údajov,
  • rozhodovanie vedenia.

Jeho úlohou je zabezpečiť, aby boli tieto kapacity zapojené v správnom čase, mali jasné zadanie a pracovali podľa spoločných priorít.

Interný CISO alebo vCISO?

Nie každá firma má zostať pri externom modeli natrvalo.

Interný CISO vCISO Bezpečnostná agenda vyžaduje každodennú internú prítomnosť Potrebná je seniorná expertíza, ale nie nevyhnutne na plný úväzok Firma má rozsiahly tím, infraštruktúru a regulačný rozsah Firma má menší tím a potrebuje primeraný rozsah služby CISO vedie viacero interných bezpečnostných útvarov vCISO koordinuje existujúce IT a externých dodávateľov Organizácia dokáže dlhodobo obsadiť seniornú pozíciu Firma potrebuje expertízu rýchlo, flexibilne alebo dočasne Ide o trvalú manažérsku pozíciu Rozsah možno prispôsobovať podľa rizík a aktuálnych potrieb

Častý je aj kombinovaný model: vCISO pomôže systém nastaviť, dočasne ho riadi a neskôr podporí interného manažéra alebo odovzdanie agendy.

Každá malá firma nepotrebuje CISO na plný úväzok

Potrebuje však odpoveď na otázku:

Kto v našej firme vlastní kybernetické riziko a pripravuje vedenie na rozhodnutia?

Ak je odpoveďou „IT dodávateľ“, treba preveriť, či má skutočne mandát rozhodovať o obchodných prioritách, komunikovať s vedením, riadiť dodávateľské riziká a koordinovať celú organizáciu.

Ak je odpoveďou „konateľ“, treba sa opýtať, či má na túto agendu dostatok času, informácií a odbornej podpory.

A ak odpoveď znie „všetci trochu“, bezpečnostnú agendu pravdepodobne nevlastní nikto.

Incident nie je správny okamih na prvé stretnutie s človekom, ktorý má bezpečnosť riadiť. V tom čase by už mal poznať firmu, jej kritické služby, dodávateľov, povinnosti aj rozhodovaciu štruktúru.

Prvým krokom pritom nemusí byť rozsiahly audit ani dlhodobý transformačný projekt. Môže ním byť stručné posúdenie aktuálneho stavu, pomenovanie hlavných rizík a vytvorenie 30-, 60- a 90-dňového plánu.

Až na jeho základe sa dá rozhodnúť, aký rozsah priebežného riadenia firma skutočne potrebuje.

Text zachytáva stav k 2. septembru 2026 a má všeobecný informačný charakter. Nenahrádza individuálne právne, regulačné ani technické posúdenie.

Zdroje a ďalšie informácie
  • Národný bezpečnostný úrad SR – Správa o kybernetickej bezpečnosti v Slovenskej republike v roku 2025.Prehľad incidentov, hrozieb, kontrolných zistení a výsledkov prieskumu medzi vybranými prevádzkovateľmi základnej služby.
  • ENISA – NIS Investments 2025. Európsky pohľad na odborné kapacity, bezpečnostné posúdenia, patchovanie, kontinuitu, dodávateľské riziká a pripravenosť organizácií vrátane MSP.