NIS 2 Status Slowakei

Stav NIS 2 na Slovensku

Co směrnice vyžaduje, jak ji Slovensko transponuje a kde v obrazu sedí NBÚ.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně Slovenska, k jediné minimální úrovni kybernetické bezpečnosti pro klíčové a důležité subjekty. Slovensko musí tuto úroveň zapsat do slovenského práva a pod ní dohlížet.

Slovensko transponuje NIS 2 novelizací svého stávajícího zákona o kybernetické bezpečnosti z roku 2018. Nositelem je zákon č. 366/2024 Z. z., kterým se mění zákon č. 69/2018 Z. z. o kybernetické bezpečnosti. Byl přijat Národní radou 28. listopadu 2024, vyhlášen ve Sbírce zákonů 19. prosince 2024 a nabyl účinnosti 1. ledna 2025. Slovensko zmeškalo unijní lhůtu 17. října 2024 zhruba o dva a půl měsíce, což jej řadí do skupiny členských států, které Komise před oznámením úplné transpozice oslovila výzvami pro porušení.

Národný bezpečnostný úrad (NBÚ) je hlavní příslušný orgán a jednotné kontaktní místo. SK-CERT, provozovaný uvnitř NBÚ, je národní CSIRT. Registrace, hlášení incidentů a většina regulačních výměn probíhají přes JISKB, Jednotný informačný systém kybernetickej bezpečnosti.

Kde pravidla sedí
Tři vrstvy, které musí každý čtenář slovenského obrazu NIS 2 oddělit.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Celounijní směrnice o kybernetické bezpečnosti. Vymezuje povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro klíčové a důležité subjekty.

Provádění EU

Prováděcí nařízení (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné na Slovensku, národní transpozice není potřeba.

Slovenská transpozice

Zákon č. 366/2024 Z. z. (novela zákona č. 69/2018 Z. z. o kybernetické bezpečnosti), účinný 1. ledna 2025

Slovenská transpozice NIS 2. Přepisuje zákon o kybernetické bezpečnosti z roku 2018, místo aby ho nahrazoval, nahrazuje starou identifikaci provozovatelů základních služeb založenou na příloze zákonným seznamem v § 17 odst. 1 a přidává dozorové pravomoci a povinnosti hlášení požadované NIS 2. Prováděcí vyhlášky NBÚ doplňují provozní detail.

Tři body, které potřebujete znát
Co se mění pro subjekty činné na Slovensku.
Transpozice

Zákon č. 366/2024 Z. z.

Přináší povinnosti NIS 2 do slovenského práva novelizací zákona o kybernetické bezpečnosti z roku 2018. Vymezuje nový rozsah klíčových a důležitých subjektů, dozorové pravomoci NBÚ, harmonogram hlášení incidentů a sankční režim. Provozní detail je stanoven v prováděcích vyhláškách a pokynech NBÚ.

Dozor

NBÚ jako dozor a provozovatel SK-CERT

NBÚ je hlavní příslušný orgán a jednotné kontaktní místo podle NIS 2. Provádí dozor, audity a sankční řízení, provozuje SK-CERT jako národní CSIRT a provozuje JISKB jako centrální registrační a hlásicí portál. Sektoroví regulátoři si ponechávají roli tam, kde platí lex specialis, zejména pro finanční sektor podle DORA.

Lhůty

Registrace a hlášení

Směrnice vyžaduje, aby byly subjekty identifikovatelné členskými státy od 17. dubna 2025. Na Slovensku to probíhá přes JISKB. Významné incidenty se řídí směrnicí: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce.

Dvě zásady, které vyřeší každý hraniční případ
Přečtěte si před jakýmkoli slovenským komentářem k NIS 2.

Na Slovensku platí slovenské právo

Činnosti na slovenském území se řídí slovenskou transpozicí. Německý jednatel se slovenskou dceřinou společností čte pro tuto dceru zákon č. 366/2024 (novelizující zákon č. 69/2018), ne BSIG. Povinnosti na úrovni směrnice jsou totožné. Postup, portál a sankce žijí ve slovenském právu.

Slovensko nemůže klesnout pod úroveň EU

Směrnice je minimální harmonizace. Slovensko může jít přísněji, zejména u sektorů, které si v rámci staršího rámce určilo jako kritické. Slovensko nesmí klesnout pod směrnici, ani v povinnostech pro klíčové a důležité subjekty, ani ve lhůtách pro hlášení, ani v odpovědnosti řídícího orgánu.

Kdo co dělá na Slovensku
Tři instituce, které se objevují téměř v každé otázce k NIS 2.
SK

NBÚ

Národný bezpečnostný úrad. Hlavní příslušný orgán a jednotné kontaktní místo podle NIS 2. Provádí dozor, vydává prováděcí vyhlášky a pokyny, vede registry klíčových a důležitých subjektů a provozuje JISKB. Kontaktní místo pro jakýkoli přeshraniční případ NIS 2 zahrnující Slovensko.

SK

SK-CERT

Národní CSIRT provozovaný uvnitř NBÚ. Přijímá oznámení incidentů, koordinuje se sektorovými a vládními CSIRT a vyměňuje si informace se sítí CSIRT na úrovni EU. Dostupný nepřetržitě. Technický protějšek regulační role NBÚ.

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, provozuje evropskou databázi zranitelností a koordinuje přeshraničně. Není dozorovým orgánem pro slovenské subjekty. Tato role patří NBÚ.

Úskalí
Chyby, které vidíme, když slovenské subjekty čtou NIS 2 poprvé.
  • Slovenské povinnosti NIS 2 jsou stejný text jako německý BSIG, takže německý návod stačí.

    Povinnosti na úrovni směrnice jsou totožné, ale procesní vrstva ne. Slovensko si ponechává strukturu zákona o kybernetické bezpečnosti z roku 2018, s NBÚ místo BSI, SK-CERT místo CERT-Bund, JISKB místo německého registračního portálu a slovenskými lhůtami a sankčními částkami. Slovenský subjekt, který čte jen návod k BSIG, podá na špatném místě a cituje špatné články.

  • Zatím není žádný registrační portál, takže můžeme počkat.

    Slovensko provozuje JISKB (Jednotný informačný systém kybernetickej bezpečnosti) pro registraci, oznámení a hlášení incidentů. Provozuje ho NBÚ a je to kanál, kterým se klíčové a důležité subjekty identifikují úřadu. Čekání na samostatný portál, který neexistuje, je nejčastější důvod, proč slovenské subjekty zmeškají registrační okno.

  • V rozsahu jsou jen subjekty na starém seznamu z přílohy.

    Zákon č. 366/2024 nahradil starší identifikaci založenou na příloze zákonným seznamem v § 17 odst. 1 novelizovaného zákona o kybernetické bezpečnosti. Navíc se uplatní test velikosti a sektoru ze směrnice. Výsledkem je podstatně větší populace regulovaných subjektů, ve zveřejněném slovenském komentáři odhadovaná v řádu několika tisíc. Kontrolu použitelnosti je třeba zopakovat případ od případu.

Z terénu

Většina slovenských operátorů na středním trhu, které potkáváme, stále bere NIS 2 jako malou aktualizaci zákona o kybernetické bezpečnosti z roku 2018. Novela je víc než to. Rozsah regulovaných subjektů je širší, řídící orgán nyní nese osobní odpovědnost za schvalování ošetření rizik a za vlastní školení a harmonogram hlášení je tvrdší než to, co žádal starý režim založený na příloze.

Praktický krok je stejný jako všude v EU: provést kontrolu použitelnosti proti směrnici, zaregistrovat se přes národní portál (zde JISKB), zavést čtyři průběžné povinnosti (udržování registračních údajů aktuálních, hlášení incidentů, riziko dodavatelského řetězce, dohled řídícího orgánu) a zdokumentovat minimum. Stávající proces podle zákona o kybernetické bezpečnosti z roku 2018 pomáhá, ale nenahrazuje registr povinností NIS 2.

Co platforma přináší

Registr povinností NIS 2 stavíme na úrovni EU, ne na jediné národní transpozici. Stejný kontrolní seznam sedne slovenskému subjektu podle zákona č. 366/2024, německé matce podle BSIG i francouzské sestře podle Ordonnance n° 2024-1093. Odkazy na články se mění podle země, věcné povinnosti ne.

Pro slovenský rozsah začněte kontrolou použitelnosti, pak kadencí hlášení, doložkami o dodavatelském řetězci a odsouhlasením řídícím orgánem. Kde NBÚ vydává sektorové vyhlášky nebo pokyny, odkazujeme na ně. Nekopírujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
  • Prováděcí nařízení (EU) 2024/2690
  • Zákon č. 366/2024 Z. z., kterým se mění zákon č. 69/2018 Z. z. o kybernetické bezpečnosti, Slov-Lex
  • Zákon č. 69/2018 Z. z. o kybernetické bezpečnosti (konsolidované znění), Slov-Lex
  • Národný bezpečnostný úrad (NBÚ), oficiální stránka
  • SK-CERT, národní tým pro reakci na bezpečnostní incidenty
  • JISKB, Jednotný informačný systém kybernetickej bezpečnosti, provozovaný NBÚ
  • Evropská komise, stránka o provádění NIS 2 pro Slovensko
Vyjasněte slovenský rozsah za méně než pět minut
Kontrola použitelnosti aplikuje test velikosti a sektoru podle směrnice. Pokud je slovenský subjekt v rozsahu, dalším krokem je JISKB.