NIS2 na Slovensku: termíny, ktoré vám bežia, a pokuty, ktoré hrozia

Kľúčové poznatky

  • Lehoty nezačínajú jedným dátumom, ale udalosťou - oznámením, zápisom do registra, incidentom
  • Na oznámenie NBÚ máte 60 dní, na zavedenie opatrení 12 mesiacov od zápisu
  • Významný incident sa hlási v troch krokoch: 24 hodín, 72 hodín, jeden mesiac
  • Strop pokuty je 10 mil. € alebo 2 % obratu pre kľúčové subjekty
  • Za nepodanie oznámenia hrozí pokuta aj firme, ktorá je inak dobre zabezpečená

Najčastejšia otázka, ktorú dostávame k NIS2, znie: „Dokedy to musíme mať?“ Odpoveď je nepríjemná v tom, že jeden spoločný dátum neexistuje. Zákon č. 69/2018 Z. z. v znení novely č. 366/2024 Z. z. viaže lehoty na udalosti, ktoré u každej firmy nastanú inokedy - a práve preto sa dá tak ľahko zmeškať.

Tento článok je prehľad lehôt a sankcií. Záväzný je text zákona a výklad Národného bezpečnostného úradu; ak riešite konkrétny prípad, konzultujte ho.

Lehoty pred incidentom

60 dní na oznámenie NBÚ

Ak spĺňate kritériá kľúčového alebo dôležitého subjektu, musíte to oznámiť NBÚ do 60 dní. Lehota začína plynúť dňom, keď kritériá začnete spĺňať - teda pri prekročení prahu zamestnancov alebo obratu, pri vstupe do regulovaného sektora, alebo pri začatí poskytovania služby.

Subjektom, ktoré kritériá spĺňali už v čase účinnosti novely, uplynula táto lehota začiatkom roka 2025. Ak ste medzi nimi a oznámenie ste nepodali, ste v omeškaní - a jediná rozumná reakcia je podať ho čo najskôr, nie čakať, či si to niekto všimne.

12 mesiacov na bezpečnostné opatrenia

Od zápisu do registra prevádzkovateľov základnej služby máte rok na to, aby ste prijali bezpečnostné opatrenia podľa zákona a vykonávacej vyhlášky. Opatrenia sa určujú v nadväznosti na analýzu rizík, ktorú si robíte sami - nie je to zoznam, ktorý by vám niekto poslal.

Rok znie ako dosť. V praxi je to tesné, pretože ide o tri projekty za sebou: analýza rizík, nasadenie opatrení, overenie že fungujú. Firmy, ktoré si nechajú overenie na posledný mesiac, zistia nálezy vtedy, keď už nemajú čas ich opraviť.

Prvé overenie: audit alebo samohodnotenie

Po zavedení opatrení prichádza overenie. Nová úprava zaviedla popri audite certifikovaným audítorom aj samohodnotenie - formulár s podstatne menším rozsahom otázok než plný audit, ktorý sa podáva cez jednotný informačný systém kybernetickej bezpečnosti.

Rozdiel v hĺbke je veľký: audit certifikovaným audítorom preveruje stovky požiadaviek priamo na mieste, samohodnotenie ich pokrýva desiatkami otázok. Ktorý režim sa na vás vzťahuje, závisí od kategórie a od toho, či prevádzkujete kritickú základnú službu.

Pre firmy registrované v prvej vlne to prakticky znamená, že opatrenia majú byť hotové v priebehu roka 2026 a prvé overenie ich čaká v roku 2027.

Lehoty po incidente

Toto je časť, ktorá firmy zaskočí najviac - pretože sa počíta na hodiny a nastane vtedy, keď máte najmenej kapacity.

KrokLehotaČo sa hlási
Včasné varovaniedo 24 hodínže incident nastal a či môže ísť o útok
Oznámenie incidentudo 72 hodínprvotné posúdenie závažnosti, dopadu a indikátorov
Záverečná správado 1 mesiacapríčina, priebeh, dopad a prijaté opatrenia

Lehota 24 hodín beží od momentu, keď ste sa o incidente dozvedeli. Ak nemáte vopred pripravené, kto hlásenie podáva, cez ktorý kanál a s akými údajmi, prvý deň incidentu strávite hľadaním týchto odpovedí namiesto riešenia útoku.

Praktický dôsledok: schopnosť incident vôbec zaznamenať je regulačná povinnosť, nie technický luxus. Ak nemáte logovanie a monitoring, nedozviete sa o incidente včas a lehotu nemáte ako dodržať.

Pokuty

Sankcie sú odstupňované podľa toho, čo ste porušili a do ktorej kategórie patríte.

PorušenieSankcia
Nesplnenie oznamovacej povinnostiod 300 € do 500 000 €
Neprijatie bezpečnostných opatrení - kľúčový subjektdo 10 mil. € alebo 2 % celosvetového ročného obratu, podľa toho čo je vyššie
Neprijatie bezpečnostných opatrení - dôležitý subjektdo 7 mil. € alebo 1,4 % celosvetového ročného obratu, podľa toho čo je vyššie

Všimnite si prvý riadok. Pokuta za nepodané oznámenie sa vás týka aj vtedy, keď máte bezpečnosť v poriadku - je to sankcia za administratívne zlyhanie, nie za slabé zabezpečenie. Je to zároveň najlacnejšia povinnosť na splnenie a najhlúpejšia na zmeškanie.

Popri finančnej sankcii má NBÚ ďalšie nástroje: môže nariadiť nápravné opatrenia, vykonať kontrolu, a pri kľúčových subjektoch aj dočasne pozastaviť výkon funkcie štatutárnemu orgánu. Reputačné dôsledky bývajú v praxi drahšie než samotná pokuta.

Ako si lehoty nezmeškať

Skúsenosť z projektov, ktoré sme videli:

  • Nepočítajte lehoty od dnešného dňa. Zistite si dátum zápisu do registra a od neho odvíjajte plán. Väčšina firiem si myslí, že má viac času, než má.
  • Overenie plánujte s rezervou. Medzi zistením nálezu a jeho opravou je pri závažnejších veciach niekoľko týždňov. Analýza zraniteľností šesť mesiacov pred termínom vám dá čas, mesiac pred termínom už len zoznam problémov.
  • Incident response si vyskúšajte nanečisto. Postup hlásenia, ktorý si nikto neprešiel, v skutočnom incidente zlyhá. Red teaming je jeden zo spôsobov, ako to zistiť ešte predtým, než beží 24-hodinová lehota.
  • Dokumentujte priebežne. Audítor sa pýta nielen na to, či opatrenie máte, ale odkedy a na základe čoho ste ho zaviedli.

Ak si nie ste istí, či sa vás zákon vôbec týka, začnite článkom o tom, koho sa zákon o kybernetickej bezpečnosti týka. Ak už viete, že áno, a riešite technické podklady pre audit, prečítajte si, čo od nich audítor očakáva.

Potrebujete overiť, či vaše opatrenia obstoja? Napíšte nám - prejdeme si rozsah a termín, ktorý vám reálne beží.

NIS2 termíny a sankcie - časté otázky

01

Dokedy musíme mať zavedené bezpečnostné opatrenia?

Do 12 mesiacov od zápisu do registra prevádzkovateľov základnej služby. Lehota sa teda nepočíta od účinnosti zákona ani od dnešného dňa, ale od vášho zápisu. Firmám, ktoré sa registrovali v prvej vlne začiatkom roka 2025, tak lehota dobieha v priebehu roka 2026 a prvé overenie ich čaká v roku 2027.

02

Odkedy beží 24-hodinová lehota na hlásenie incidentu?

Od momentu, keď ste sa o incidente dozvedeli, nie od chvíle, keď incident nastal. Práve preto je schopnosť incident vôbec zaznamenať regulačná povinnosť, nie technický luxus. Bez logovania a monitoringu sa o incidente dozviete neskoro a lehotu nemáte ako dodržať.

03

Aká je maximálna pokuta podľa NIS2 na Slovensku?

Pre kľúčové subjekty do 10 miliónov eur alebo 2 percentá celosvetového ročného obratu, podľa toho, ktorá suma je vyššia. Pre dôležité subjekty do 7 miliónov eur alebo 1,4 percenta obratu. Samostatne stojí pokuta za nesplnenie oznamovacej povinnosti, ktorá je od 300 do 500 000 eur a týka sa aj firiem, ktoré sú inak dobre zabezpečené.

04

Môže postih dopadnúť aj na konateľa osobne?

Áno. Novela presunula zodpovednosť za schválenie a kontrolu bezpečnostných opatrení na štatutárny orgán. Popri finančnej sankcii má NBÚ ďalšie nástroje: môže nariadiť nápravné opatrenia, vykonať kontrolu a pri kľúčových subjektoch aj dočasne pozastaviť výkon funkcie štatutárnemu orgánu.

Termín na overenie opatrení sa blíži. Zistite, čo by dnes našiel útočník.

Rezervovať konzultáciu