Stav NIS 2 na Slovensku
Co směrnice vyžaduje, jak ji Slovensko transponuje a kde v obrazu sedí NBÚ.
Přehled
Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně Slovenska, k jediné minimální úrovni kybernetické bezpečnosti pro klíčové a důležité subjekty. Slovensko musí tuto úroveň zapsat do slovenského práva a pod ní dohlížet.
Slovensko transponuje NIS 2 novelizací svého stávajícího zákona o kybernetické bezpečnosti z roku 2018. Nositelem je zákon č. 366/2024 Z. z., kterým se mění zákon č. 69/2018 Z. z. o kybernetické bezpečnosti. Byl přijat Národní radou 28. listopadu 2024, vyhlášen ve Sbírce zákonů 19. prosince 2024 a nabyl účinnosti 1. ledna 2025. Slovensko zmeškalo unijní lhůtu 17. října 2024 zhruba o dva a půl měsíce, což jej řadí do skupiny členských států, které Komise před oznámením úplné transpozice oslovila výzvami pro porušení.
Národný bezpečnostný úrad (NBÚ) je hlavní příslušný orgán a jednotné kontaktní místo. SK-CERT, provozovaný uvnitř NBÚ, je národní CSIRT. Registrace, hlášení incidentů a většina regulačních výměn probíhají přes JISKB, Jednotný informačný systém kybernetickej bezpečnosti.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Vymezuje povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a sektoru pro klíčové a důležité subjekty.
Provádění EU
Prováděcí nařízení (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné na Slovensku, národní transpozice není potřeba.
Slovenská transpozice
Zákon č. 366/2024 Z. z. (novela zákona č. 69/2018 Z. z. o kybernetické bezpečnosti), účinný 1. ledna 2025
Slovenská transpozice NIS 2. Přepisuje zákon o kybernetické bezpečnosti z roku 2018, místo aby ho nahrazoval, nahrazuje starou identifikaci provozovatelů základních služeb založenou na příloze zákonným seznamem v § 17 odst. 1 a přidává dozorové pravomoci a povinnosti hlášení požadované NIS 2. Prováděcí vyhlášky NBÚ doplňují provozní detail.
Zákon č. 366/2024 Z. z.
Přináší povinnosti NIS 2 do slovenského práva novelizací zákona o kybernetické bezpečnosti z roku 2018. Vymezuje nový rozsah klíčových a důležitých subjektů, dozorové pravomoci NBÚ, harmonogram hlášení incidentů a sankční režim. Provozní detail je stanoven v prováděcích vyhláškách a pokynech NBÚ.
NBÚ jako dozor a provozovatel SK-CERT
NBÚ je hlavní příslušný orgán a jednotné kontaktní místo podle NIS 2. Provádí dozor, audity a sankční řízení, provozuje SK-CERT jako národní CSIRT a provozuje JISKB jako centrální registrační a hlásicí portál. Sektoroví regulátoři si ponechávají roli tam, kde platí lex specialis, zejména pro finanční sektor podle DORA.
Registrace a hlášení
Směrnice vyžaduje, aby byly subjekty identifikovatelné členskými státy od 17. dubna 2025. Na Slovensku to probíhá přes JISKB. Významné incidenty se řídí směrnicí: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce.
Na Slovensku platí slovenské právo
Činnosti na slovenském území se řídí slovenskou transpozicí. Německý jednatel se slovenskou dceřinou společností čte pro tuto dceru zákon č. 366/2024 (novelizující zákon č. 69/2018), ne BSIG. Povinnosti na úrovni směrnice jsou totožné. Postup, portál a sankce žijí ve slovenském právu.
Slovensko nemůže klesnout pod úroveň EU
Směrnice je minimální harmonizace. Slovensko může jít přísněji, zejména u sektorů, které si v rámci staršího rámce určilo jako kritické. Slovensko nesmí klesnout pod směrnici, ani v povinnostech pro klíčové a důležité subjekty, ani ve lhůtách pro hlášení, ani v odpovědnosti řídícího orgánu.
NBÚ
Národný bezpečnostný úrad. Hlavní příslušný orgán a jednotné kontaktní místo podle NIS 2. Provádí dozor, vydává prováděcí vyhlášky a pokyny, vede registry klíčových a důležitých subjektů a provozuje JISKB. Kontaktní místo pro jakýkoli přeshraniční případ NIS 2 zahrnující Slovensko.
SK-CERT
Národní CSIRT provozovaný uvnitř NBÚ. Přijímá oznámení incidentů, koordinuje se sektorovými a vládními CSIRT a vyměňuje si informace se sítí CSIRT na úrovni EU. Dostupný nepřetržitě. Technický protějšek regulační role NBÚ.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, provozuje evropskou databázi zranitelností a koordinuje přeshraničně. Není dozorovým orgánem pro slovenské subjekty. Tato role patří NBÚ.
Slovenské povinnosti NIS 2 jsou stejný text jako německý BSIG, takže německý návod stačí.
Povinnosti na úrovni směrnice jsou totožné, ale procesní vrstva ne. Slovensko si ponechává strukturu zákona o kybernetické bezpečnosti z roku 2018, s NBÚ místo BSI, SK-CERT místo CERT-Bund, JISKB místo německého registračního portálu a slovenskými lhůtami a sankčními částkami. Slovenský subjekt, který čte jen návod k BSIG, podá na špatném místě a cituje špatné články.
Zatím není žádný registrační portál, takže můžeme počkat.
Slovensko provozuje JISKB (Jednotný informačný systém kybernetickej bezpečnosti) pro registraci, oznámení a hlášení incidentů. Provozuje ho NBÚ a je to kanál, kterým se klíčové a důležité subjekty identifikují úřadu. Čekání na samostatný portál, který neexistuje, je nejčastější důvod, proč slovenské subjekty zmeškají registrační okno.
V rozsahu jsou jen subjekty na starém seznamu z přílohy.
Zákon č. 366/2024 nahradil starší identifikaci založenou na příloze zákonným seznamem v § 17 odst. 1 novelizovaného zákona o kybernetické bezpečnosti. Navíc se uplatní test velikosti a sektoru ze směrnice. Výsledkem je podstatně větší populace regulovaných subjektů, ve zveřejněném slovenském komentáři odhadovaná v řádu několika tisíc. Kontrolu použitelnosti je třeba zopakovat případ od případu.
Většina slovenských operátorů na středním trhu, které potkáváme, stále bere NIS 2 jako malou aktualizaci zákona o kybernetické bezpečnosti z roku 2018. Novela je víc než to. Rozsah regulovaných subjektů je širší, řídící orgán nyní nese osobní odpovědnost za schvalování ošetření rizik a za vlastní školení a harmonogram hlášení je tvrdší než to, co žádal starý režim založený na příloze.
Praktický krok je stejný jako všude v EU: provést kontrolu použitelnosti proti směrnici, zaregistrovat se přes národní portál (zde JISKB), zavést čtyři průběžné povinnosti (udržování registračních údajů aktuálních, hlášení incidentů, riziko dodavatelského řetězce, dohled řídícího orgánu) a zdokumentovat minimum. Stávající proces podle zákona o kybernetické bezpečnosti z roku 2018 pomáhá, ale nenahrazuje registr povinností NIS 2.
Registr povinností NIS 2 stavíme na úrovni EU, ne na jediné národní transpozici. Stejný kontrolní seznam sedne slovenskému subjektu podle zákona č. 366/2024, německé matce podle BSIG i francouzské sestře podle Ordonnance n° 2024-1093. Odkazy na články se mění podle země, věcné povinnosti ne.
Pro slovenský rozsah začněte kontrolou použitelnosti, pak kadencí hlášení, doložkami o dodavatelském řetězci a odsouhlasením řídícím orgánem. Kde NBÚ vydává sektorové vyhlášky nebo pokyny, odkazujeme na ně. Nekopírujeme je.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení (EU) 2024/2690
- Zákon č. 366/2024 Z. z., kterým se mění zákon č. 69/2018 Z. z. o kybernetické bezpečnosti, Slov-Lex
- Zákon č. 69/2018 Z. z. o kybernetické bezpečnosti (konsolidované znění), Slov-Lex
- Národný bezpečnostný úrad (NBÚ), oficiální stránka
- SK-CERT, národní tým pro reakci na bezpečnostní incidenty
- JISKB, Jednotný informačný systém kybernetickej bezpečnosti, provozovaný NBÚ
- Evropská komise, stránka o provádění NIS 2 pro Slovensko