SMERNICA NIS2

NIS2 penetračné testy

NIS2 ukladá kľúčovým a dôležitým subjektom povinnosť prijať primerané technické opatrenia a overovať, či sú tieto opatrenia účinné. Penetračný test je štandardný spôsob, ako takýto dôkaz získať.

Otestujeme vaše systémy tak, ako by to urobil útočník, a odovzdáme vám správu v štruktúre, ktorú audítor aj dozorný orgán prijme ako dôkaz.

DÔVERUJÚ NÁM

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

SMERNICA NIS2

Čo NIS2 v skutočnosti vyžaduje

Smernica (EÚ) 2022/2555 — NIS2 — nahradila pôvodnú smernicu NIS a rozšírila jednak okruh sektorov, jednak povinnosti, ktoré im ukladá. Dve z opatrení na riadenie rizík v článku 21 ods. 2 sa priamo týkajú penetračného testovania:

NIS2 je smernica, nie nariadenie — záväzná je pre vás jej transpozícia do národného práva. Povinnosti, termíny aj dozorný orgán sa v jednotlivých členských štátoch líšia; tabuľka nižšie zhŕňa tri trhy, v ktorých pôsobíme najviac.

Požiadavka článku 21 ods. 2 → čo dodávame

Požiadavka NIS2Čo dodáva Haxoris
Čl. 21 ods. 2 písm. e) — bezpečnosť pri obstarávaní, vývoji a údržbe sietí a informačných systémov vrátane zaobchádzania so zraniteľnosťami a ich zverejňovaniaPenetračné testy aplikácií, API a infraštruktúry podľa OWASP Top 10:2025, ASVS a WSTG. Každé zistenie má závažnosť, dôkaz a konkrétne odporúčanie na nápravu.
Čl. 21 ods. 2 písm. f) — politiky a postupy na hodnotenie účinnosti opatrení na riadenie kybernetických rizíkNezávislý test, ktorý zmeria, či opatrenia, ktoré ste už zaplatili, útočníka naozaj zastavia — vrátane bezplatného retestu, ktorý potvrdí, že náprava funguje.
Čl. 21 ods. 2 písm. d) — bezpečnosť dodávateľského reťazcaTestovanie integrácií, API a komponentov tretích strán, na ktorých vaša služba stojí, vrátane konfigurácie cloudu a hraníc identít.
Čl. 23 — hlásenie incidentovZistenia, ktoré by po zneužití predstavovali hlásiteľný incident, sú takto označené — váš proces hlásenia si tak nacvičíte skôr, než ho budete potrebovať.

Ako sa NIS2 uplatňuje vo vašej krajine

KrajinaTranspozíciaDozorný orgán
SlovenskoZákon č. 366/2024 Z. z., ktorým sa mení zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti, účinný od 1. januára 2025Národný bezpečnostný úrad (NBÚ)
Česká republikaZákon č. 264/2025 Sb., nový zákon o kybernetické bezpečnosti (nZKB), so samoidentifikačnou povinnosťou regulovaných subjektovNÚKIB
NemeckoNIS2UmsuCG, ktorým sa mení zákon o BSI (BSIG)BSI

Termíny transpozície aj prahové hodnoty pre zaradenie subjektov sa menia. Svoje zaradenie a lehoty si overte u národného dozorného orgánu — test nascopujeme podľa toho, ako ste zaradení vy.

Reťazec dôkazov, ktorý audítor očakáva

Samotná správa z testu zvyčajne nestačí. Audítora presvedčí uzavretý cyklus — a my dodáme každý jeho článok:

1

Rozsah a autorizácia

Písomný rozsah, pravidlá zapojenia a podpísaná autorizácia, takže samotný test je zdokumentovaný a zákonný.

2

Správa z testu

Zistenia so závažnosťou, dopadom na biznis, postupom reprodukcie a dôkazmi — čitateľné pre vývojárov aj pre audítora.

3

Plán nápravy

Každé zistenie má priradenú konkrétnu opravu a zodpovednú osobu, takže zo správy sa stane pracovný zoznam, nie dokument do šuflíka.

4

Retest a potvrdenie

Opravy bezplatne pretestujeme a vydáme potvrdenie o tom, čo bolo vyriešené — artefakt, ktorý cyklus uzatvára.

Koho sa NIS2 týka

NIS2 pokrýva kľúčové a dôležité subjekty v osemnástich sektoroch. Ak pôsobíte v niektorom z nich a prekračujete veľkostné kritériá, s vysokou pravdepodobnosťou ste v rozsahu:

Energetika

Digitálna infraštruktúra a poskytovatelia

Bankovníctvo a infraštruktúra finančného trhu

Zdravotníctvo

Doprava

Priemyselná výroba

Vodné hospodárstvo a odpady

Verejná správa

REFERENCIE

Čo o nás hovoria naši klienti

NIS2 a penetračné testovanie — časté otázky

01 Vyžaduje NIS2 penetračný test výslovne?

Nie doslovne. NIS2 vyžaduje primerané technické opatrenia a v článku 21 ods. 2 písm. f) aj politiky a postupy na hodnotenie ich účinnosti. Penetračný test je zavedený spôsob, ako toto hodnotenie vyprodukovať, a v praxi je to práve to, čo audítori a dozorné orgány chcú vidieť.

02 Ako často treba testovať?

Väčšina regulovaných subjektov testuje minimálne raz ročne a znova po každej významnej zmene systému alebo architektúry. Pre rýchlo sa meniace prostredia vieme urobiť aj menší priebežný test v polovici roka.

03 Sme v rozsahu NIS2?

Závisí to od vášho sektora, veľkosti a od toho, ako vaša krajina smernicu transponovala. Povedzte nám, čo prevádzkujete, a zaradenie si spolu prejdeme na bezplatnom hovore — radšej test nascopujeme správne, než by sme vám predali test, ktorý nepotrebujete.

04 Koľko stojí NIS2 penetračný test?

Závisí od rozsahu. Základný test webovej aplikácie začína približne od 2 000 €; väčšie siete, cloudové prostredia či viacsystémové rozsahy stoja viac. Typický projekt trvá 5 až 15 človekodní a po krátkej konzultácii dávame pevnú cenu.

05 Naruší testovanie prevádzku?

Nie. Pravidlá zapojenia dohodneme písomne vopred, potenciálne rušivé kroky izolujeme do dohodnutého okna a s vaším DevOps tímom sme počas testu v neustálom kontakte.

06 Dostaneme dokumentáciu, ktorú môžeme dať audítorovi?

Áno. Správa, záznam o náprave aj potvrdenie o reteste sú písané tak, aby ich prečítal audítor, nielen inžinier. Práve táto kombinácia uzatvára reťazec dôkazov.

Zistite, či ste pripravení na NIS2

Na určenie pravdepodobného zaradenia, rozsahu testovania a ceny stačí krátky hovor. Bez záväzkov a bez predajných rečí. ISO 27001 penetračné testy · Analýza zraniteľností · Red teaming

Rezervovať bezplatnú konzultáciu k NIS2