SMERNICA NIS2
NIS2 penetračné testy
NIS2 ukladá kľúčovým a dôležitým subjektom povinnosť prijať primerané technické opatrenia a overovať, či sú tieto opatrenia účinné. Penetračný test je štandardný spôsob, ako takýto dôkaz získať.
Otestujeme vaše systémy tak, ako by to urobil útočník, a odovzdáme vám správu v štruktúre, ktorú audítor aj dozorný orgán prijme ako dôkaz.
DÔVERUJÚ NÁM
SMERNICA NIS2
Čo NIS2 v skutočnosti vyžaduje
Smernica (EÚ) 2022/2555 - NIS2 - nahradila pôvodnú smernicu NIS a rozšírila jednak okruh sektorov, jednak povinnosti, ktoré im ukladá. Dve z opatrení na riadenie rizík v článku 21 ods. 2 sa priamo týkajú penetračného testovania:
NIS2 je smernica, nie nariadenie - záväzná je pre vás jej transpozícia do národného práva. Povinnosti, termíny aj dozorný orgán sa v jednotlivých členských štátoch líšia; tabuľka nižšie zhŕňa tri trhy, v ktorých pôsobíme najviac.
Požiadavka článku 21 ods. 2 → čo dodávame
| Požiadavka NIS2 | Čo dodáva Haxoris |
|---|---|
| Čl. 21 ods. 2 písm. e) - bezpečnosť pri obstarávaní, vývoji a údržbe sietí a informačných systémov vrátane zaobchádzania so zraniteľnosťami a ich zverejňovania | Penetračné testy aplikácií, API a infraštruktúry podľa OWASP Top 10:2025, ASVS a WSTG. Každé zistenie má závažnosť, dôkaz a konkrétne odporúčanie na nápravu. |
| Čl. 21 ods. 2 písm. f) - politiky a postupy na hodnotenie účinnosti opatrení na riadenie kybernetických rizík | Nezávislý test, ktorý zmeria, či opatrenia, ktoré ste už zaplatili, útočníka naozaj zastavia - vrátane bezplatného retestu, ktorý potvrdí, že náprava funguje. |
| Čl. 21 ods. 2 písm. d) - bezpečnosť dodávateľského reťazca | Testovanie integrácií, API a komponentov tretích strán, na ktorých vaša služba stojí, vrátane konfigurácie cloudu a hraníc identít. |
| Čl. 23 - hlásenie incidentov | Zistenia, ktoré by po zneužití predstavovali hlásiteľný incident, sú takto označené - váš proces hlásenia si tak nacvičíte skôr, než ho budete potrebovať. |
Ako sa NIS2 uplatňuje vo vašej krajine
| Krajina | Transpozícia | Dozorný orgán |
|---|---|---|
| Slovensko | Zákon č. 366/2024 Z. z., ktorým sa mení zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti, účinný od 1. januára 2025 | Národný bezpečnostný úrad (NBÚ) |
| Česká republika | Zákon č. 264/2025 Sb., nový zákon o kybernetické bezpečnosti (nZKB), so samoidentifikačnou povinnosťou regulovaných subjektov | NÚKIB |
| Nemecko | NIS2UmsuCG, ktorým sa mení zákon o BSI (BSIG) | BSI |
Termíny transpozície aj prahové hodnoty pre zaradenie subjektov sa menia. Svoje zaradenie a lehoty si overte u národného dozorného orgánu - test nascopujeme podľa toho, ako ste zaradení vy.
Reťazec dôkazov, ktorý audítor očakáva
Samotná správa z testu zvyčajne nestačí. Audítora presvedčí uzavretý cyklus - a my dodáme každý jeho článok:
Rozsah a autorizácia
Písomný rozsah, pravidlá zapojenia a podpísaná autorizácia, takže samotný test je zdokumentovaný a zákonný.
Správa z testu
Zistenia so závažnosťou, dopadom na biznis, postupom reprodukcie a dôkazmi - čitateľné pre vývojárov aj pre audítora.
Plán nápravy
Každé zistenie má priradenú konkrétnu opravu a zodpovednú osobu, takže zo správy sa stane pracovný zoznam, nie dokument do šuflíka.
Retest a potvrdenie
Opravy bezplatne pretestujeme a vydáme potvrdenie o tom, čo bolo vyriešené - artefakt, ktorý cyklus uzatvára.
Koho sa NIS2 týka
NIS2 pokrýva kľúčové a dôležité subjekty v osemnástich sektoroch. Ak pôsobíte v niektorom z nich a prekračujete veľkostné kritériá, s vysokou pravdepodobnosťou ste v rozsahu:
REFERENCIE
Čo o nás hovoria naši klienti
NIS2 a penetračné testovanie - časté otázky
01 Vyžaduje NIS2 penetračný test výslovne?
Nie doslovne. NIS2 vyžaduje primerané technické opatrenia a v článku 21 ods. 2 písm. f) aj politiky a postupy na hodnotenie ich účinnosti. Penetračný test je zavedený spôsob, ako toto hodnotenie vyprodukovať, a v praxi je to práve to, čo audítori a dozorné orgány chcú vidieť.
02 Ako často treba testovať?
Väčšina regulovaných subjektov testuje minimálne raz ročne a znova po každej významnej zmene systému alebo architektúry. Pre rýchlo sa meniace prostredia vieme urobiť aj menší priebežný test v polovici roka. Lehoty, ktoré vám na Slovensku plynú zo zákona, sme rozpísali v článku o termínoch a sankciách podľa NIS2.
03 Sme v rozsahu NIS2?
Závisí to od vášho sektora, veľkosti a od toho, ako vaša krajina smernicu transponovala. Povedzte nám, čo prevádzkujete, a zaradenie si spolu prejdeme na bezplatnom hovore - radšej test nascopujeme správne, než by sme vám predali test, ktorý nepotrebujete. Pre slovenskú transpozíciu si prejdite článok o tom, koho sa zákon o kybernetickej bezpečnosti týka.
04 Koľko stojí NIS2 penetračný test?
Závisí od rozsahu. Základný test webovej aplikácie začína približne od 2 000 €; väčšie siete, cloudové prostredia či viacsystémové rozsahy stoja viac. Typický projekt trvá 5 až 15 človekodní a po krátkej konzultácii dávame pevnú cenu. Čo cenu tvorí a ako porovnať dve ponuky, rozpisujeme v článku koľko stojí penetračný test.
05 Naruší testovanie prevádzku?
Nie. Pravidlá zapojenia dohodneme písomne vopred, potenciálne rušivé kroky izolujeme do dohodnutého okna a s vaším DevOps tímom sme počas testu v neustálom kontakte.
06 Dostaneme dokumentáciu, ktorú môžeme dať audítorovi?
Áno. Správa, záznam o náprave aj potvrdenie o reteste sú písané tak, aby ich prečítal audítor, nielen inžinier. Práve táto kombinácia uzatvára reťazec dôkazov. Čo presne od technických výstupov audítor očakáva, rozoberáme v článku čo vyžaduje audítor kybernetickej bezpečnosti.