SMERNICA NIS2
NIS2 penetračné testy
NIS2 ukladá kľúčovým a dôležitým subjektom povinnosť prijať primerané technické opatrenia a overovať, či sú tieto opatrenia účinné. Penetračný test je štandardný spôsob, ako takýto dôkaz získať.
Otestujeme vaše systémy tak, ako by to urobil útočník, a odovzdáme vám správu v štruktúre, ktorú audítor aj dozorný orgán prijme ako dôkaz.
DÔVERUJÚ NÁM
SMERNICA NIS2
Čo NIS2 v skutočnosti vyžaduje
Smernica (EÚ) 2022/2555 — NIS2 — nahradila pôvodnú smernicu NIS a rozšírila jednak okruh sektorov, jednak povinnosti, ktoré im ukladá. Dve z opatrení na riadenie rizík v článku 21 ods. 2 sa priamo týkajú penetračného testovania:
NIS2 je smernica, nie nariadenie — záväzná je pre vás jej transpozícia do národného práva. Povinnosti, termíny aj dozorný orgán sa v jednotlivých členských štátoch líšia; tabuľka nižšie zhŕňa tri trhy, v ktorých pôsobíme najviac.
Požiadavka článku 21 ods. 2 → čo dodávame
| Požiadavka NIS2 | Čo dodáva Haxoris |
|---|---|
| Čl. 21 ods. 2 písm. e) — bezpečnosť pri obstarávaní, vývoji a údržbe sietí a informačných systémov vrátane zaobchádzania so zraniteľnosťami a ich zverejňovania | Penetračné testy aplikácií, API a infraštruktúry podľa OWASP Top 10:2025, ASVS a WSTG. Každé zistenie má závažnosť, dôkaz a konkrétne odporúčanie na nápravu. |
| Čl. 21 ods. 2 písm. f) — politiky a postupy na hodnotenie účinnosti opatrení na riadenie kybernetických rizík | Nezávislý test, ktorý zmeria, či opatrenia, ktoré ste už zaplatili, útočníka naozaj zastavia — vrátane bezplatného retestu, ktorý potvrdí, že náprava funguje. |
| Čl. 21 ods. 2 písm. d) — bezpečnosť dodávateľského reťazca | Testovanie integrácií, API a komponentov tretích strán, na ktorých vaša služba stojí, vrátane konfigurácie cloudu a hraníc identít. |
| Čl. 23 — hlásenie incidentov | Zistenia, ktoré by po zneužití predstavovali hlásiteľný incident, sú takto označené — váš proces hlásenia si tak nacvičíte skôr, než ho budete potrebovať. |
Ako sa NIS2 uplatňuje vo vašej krajine
| Krajina | Transpozícia | Dozorný orgán |
|---|---|---|
| Slovensko | Zákon č. 366/2024 Z. z., ktorým sa mení zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti, účinný od 1. januára 2025 | Národný bezpečnostný úrad (NBÚ) |
| Česká republika | Zákon č. 264/2025 Sb., nový zákon o kybernetické bezpečnosti (nZKB), so samoidentifikačnou povinnosťou regulovaných subjektov | NÚKIB |
| Nemecko | NIS2UmsuCG, ktorým sa mení zákon o BSI (BSIG) | BSI |
Termíny transpozície aj prahové hodnoty pre zaradenie subjektov sa menia. Svoje zaradenie a lehoty si overte u národného dozorného orgánu — test nascopujeme podľa toho, ako ste zaradení vy.
Reťazec dôkazov, ktorý audítor očakáva
Samotná správa z testu zvyčajne nestačí. Audítora presvedčí uzavretý cyklus — a my dodáme každý jeho článok:
Rozsah a autorizácia
Písomný rozsah, pravidlá zapojenia a podpísaná autorizácia, takže samotný test je zdokumentovaný a zákonný.
Správa z testu
Zistenia so závažnosťou, dopadom na biznis, postupom reprodukcie a dôkazmi — čitateľné pre vývojárov aj pre audítora.
Plán nápravy
Každé zistenie má priradenú konkrétnu opravu a zodpovednú osobu, takže zo správy sa stane pracovný zoznam, nie dokument do šuflíka.
Retest a potvrdenie
Opravy bezplatne pretestujeme a vydáme potvrdenie o tom, čo bolo vyriešené — artefakt, ktorý cyklus uzatvára.
Koho sa NIS2 týka
NIS2 pokrýva kľúčové a dôležité subjekty v osemnástich sektoroch. Ak pôsobíte v niektorom z nich a prekračujete veľkostné kritériá, s vysokou pravdepodobnosťou ste v rozsahu:
Energetika
Digitálna infraštruktúra a poskytovatelia
Bankovníctvo a infraštruktúra finančného trhu
Zdravotníctvo
Doprava
Priemyselná výroba
Vodné hospodárstvo a odpady
Verejná správa
REFERENCIE
Čo o nás hovoria naši klienti
NIS2 a penetračné testovanie — časté otázky
01 Vyžaduje NIS2 penetračný test výslovne?
Nie doslovne. NIS2 vyžaduje primerané technické opatrenia a v článku 21 ods. 2 písm. f) aj politiky a postupy na hodnotenie ich účinnosti. Penetračný test je zavedený spôsob, ako toto hodnotenie vyprodukovať, a v praxi je to práve to, čo audítori a dozorné orgány chcú vidieť.
02 Ako často treba testovať?
Väčšina regulovaných subjektov testuje minimálne raz ročne a znova po každej významnej zmene systému alebo architektúry. Pre rýchlo sa meniace prostredia vieme urobiť aj menší priebežný test v polovici roka.
03 Sme v rozsahu NIS2?
Závisí to od vášho sektora, veľkosti a od toho, ako vaša krajina smernicu transponovala. Povedzte nám, čo prevádzkujete, a zaradenie si spolu prejdeme na bezplatnom hovore — radšej test nascopujeme správne, než by sme vám predali test, ktorý nepotrebujete.
04 Koľko stojí NIS2 penetračný test?
Závisí od rozsahu. Základný test webovej aplikácie začína približne od 2 000 €; väčšie siete, cloudové prostredia či viacsystémové rozsahy stoja viac. Typický projekt trvá 5 až 15 človekodní a po krátkej konzultácii dávame pevnú cenu.
05 Naruší testovanie prevádzku?
Nie. Pravidlá zapojenia dohodneme písomne vopred, potenciálne rušivé kroky izolujeme do dohodnutého okna a s vaším DevOps tímom sme počas testu v neustálom kontakte.
06 Dostaneme dokumentáciu, ktorú môžeme dať audítorovi?
Áno. Správa, záznam o náprave aj potvrdenie o reteste sú písané tak, aby ich prečítal audítor, nielen inžinier. Práve táto kombinácia uzatvára reťazec dôkazov.
Zistite, či ste pripravení na NIS2
Na určenie pravdepodobného zaradenia, rozsahu testovania a ceny stačí krátky hovor. Bez záväzkov a bez predajných rečí. ISO 27001 penetračné testy · Analýza zraniteľností · Red teaming
Rezervovať bezplatnú konzultáciu k NIS2