Smernica NIS2 (EÚ 2022/2555) je účinná od januára 2023 a do národného práva bola transponovaná zákonom č. 366/2024 Z. z. (SR) a novelou zákona č. 181/2014 Sb. (ČR). Týka sa stredných a veľkých firiem v 18 sektoroch — od výroby a dopravy po ICT a verejnú správu. Povinnosti zahŕňajú risk management, technické a organizačné opatrenia (MFA, šifrovanie, backup, supply chain), hlásenie incidentov v 24/72 hod a osobnú zodpovednosť štatutárov. Sankcie dosahujú až 10 mil. EUR alebo 2 % celosvetového obratu.
Tento článok je súčasťou série Bezpečnosť a compliance v cloud ERP 2026. Vysvetlí, ako určiť, či sa vás NIS2 týka, aké sú konkrétne povinnosti a aký vzťah má k vášmu ERP/CRM systému.
Prečo NIS2 a prečo práve teraz
Pôvodná smernica NIS1 z 2016 bola úzka — týkala sa len 19 sektorov a približne 100 – 300 subjektov per krajinu. NIS2 to rozširuje a sprísňuje:
- 18 sektorov rozdelených na essential a important entities.
- Automatická regulácia stredných firiem (50+ zamestnancov / 10+ mil. EUR obrat) v dotknutých sektoroch.
- Sprísnené technické a organizačné požiadavky.
- Osobná zodpovednosť štatutárov (managing directors, board members).
- Vyššie sankcie a aktívnejší dohľad.
Dôvod tejto vlny: rastúci počet kybernetických incidentov v EÚ (Colonial Pipeline, Maersk, NotPetya, ransomware vlny 2020 – 2024) ukázal, že dobrovoľný prístup nestačí. NIS2 robí kybernetickú odolnosť regulačnou požiadavkou podobne, ako GDPR urobilo z ochrany osobných údajov.
Koho sa NIS2 týka v SK a CZ
Sektory
NIS2 rozdeľuje sektory do dvoch tried:
Essential entities (sektor s vysokou kritickosťou)
- Energetika (elektrina, plyn, teplo, ropa, vodík)
- Doprava (letecká, železničná, vodná, cestná)
- Bankovníctvo a finančné trhy
- Zdravotníctvo
- Pitná voda a odpadové vody
- Digitálna infraštruktúra (cloud, datacentrá, DNS, TLD, internet exchange)
- ICT service management (B2B IT, MSP, MSSP)
- Verejná správa
- Vesmír (satelitná infraštruktúra)
Important entities (ostatné kritické sektory)
- Poštové a kuriérske služby
- Odpadové hospodárstvo
- Výroba (kritické chemikálie, lieky, zdravotnícke prostriedky, motorové vozidlá, počítače, elektrika)
- Distribúcia potravín
- Digitálni poskytovatelia (online marketplace, search engines, social networks)
- Výskumné inštitúcie
Veľkostné kritérium
Smernica definuje regulované subjekty primárne cez veľkosť:
| Kategória | Zamestnanci | Obrat | Bilančná suma |
|---|---|---|---|
| Stredná firma (regulovaná) | 50 – 250 | 10 – 50 mil. EUR | < 43 mil. EUR |
| Veľká firma (regulovaná) | > 250 | > 50 mil. EUR | > 43 mil. EUR |
| Malá firma (zvyčajne neregulovaná*) | < 50 | < 10 mil. EUR | < 10 mil. EUR |
*Výnimky: malé firmy môžu byť regulované ak sú jediným poskytovateľom kritickej služby v krajine, alebo ak ich výpadok by mal významný spoločenský/ekonomický dopad.
Praktický postup určenia
- Sektor. Pozrite sa do prílohy I a II zákona č. 366/2024 Z. z. (SK) alebo do Annex I/II NIS2 smernice (CZ ekvivalent).
- Veľkosť. Aplikujte EU SME definíciu (Recommendation 2003/361/EC).
- Výnimka. Aj keď ste pod prahom, overte, či nie ste single provider alebo nemáte iný kvalifikujúci atribút.
- Self-registrácia. Regulované subjekty sa musia samy zaregistrovať na národnom úrade (NBÚ v SK, NÚKIB v ČR) — typicky do 90 dní od splnenia kritérií.
Tip: Ak ste poskytovateľom IT/cloud služieb (vrátane SaaS ERP), automaticky spadáte pod kategóriu „digitálna infraštruktúra“ alebo „ICT service management“ — bez ohľadu na veľkosť vašich zákazníkov.
Kľúčové povinnosti regulovaného subjektu
NIS2 čl. 21 definuje 10 minimálnych opatrení, ktoré musíte zaviesť:
- Politiky pre risk analysis a information system security
- Incident handling (detection, response, recovery)
- Business continuity — backup, disaster recovery, crisis management
- Supply chain security — vrátane vzťahov s priamymi dodávateľmi a poskytovateľmi služieb
- Bezpečnosť pri akvizícii, vývoji a údržbe sieťových a informačných systémov
- Politiky a procedúry na hodnotenie účinnosti opatrení
- Základné cyber hygienické praktiky a tréning
- Politiky pre kryptografiu (vrátane šifrovania)
- Bezpečnosť ľudských zdrojov, prístupová politika, asset management
- MFA alebo continuous authentication, secure communications, secure emergency communications
Hlásenie incidentov
Najtvrdšie nové pravidlo. Pri významnom incidente (definovaný cez kritériá počtu používateľov, finančnej škody, výpadku služby) musíte:
| Lehota | Povinnosť | Komu |
|---|---|---|
| 24 hodín | Early warning (predbežné info) | NBÚ (SK) / NÚKIB (CZ) |
| 72 hodín | Incident notification (detail) | NBÚ / NÚKIB |
| 1 mesiac | Final report | NBÚ / NÚKIB |
| Priebežne | Komunikácia s dotknutými stranami | Zákazníci, partneri |
Lehota beží od chvíle, keď ste sa dozvedeli o incidente — nie od jeho začiatku. To znamená, že detekčné schopnosti sú kľúčové.
Sankcie a osobná zodpovednosť
| Kategória | Maximálna sankcia |
|---|---|
| Essential entity | 10 mil. EUR alebo 2 % celosvetového obratu (vyššia) |
| Important entity | 7 mil. EUR alebo 1,4 % obratu |
| Štatutár (osobná) | Zákaz výkonu funkcie, osobné pokuty |
| Reputačná | Verejné označenie ako non-compliant |
NIS2 explicitne uvádza, že vrcholový manažment je zodpovedný za schválenie a dohľad nad opatreniami. Slovenský zákon to prenáša priamo do trestnoprávnej a správnoprávnej zodpovednosti.
Vzťah NIS2 a ERP/CRM systému
Vaše ERP/CRM je kritický informačný systém — obsahuje finančné, zákaznícke, HR a operatívne dáta. Pre NIS2 compliance to znamená niekoľko konkrétnych požiadaviek:
1. Risk assessment musí pokrývať ERP
V registri rizík musíte mať ERP ako prvotriedne aktívum s analýzou:
- Aké dáta obsahuje (klasifikácia)
- Kto má prístup (RBAC)
- Aké sú hrozby (ransomware, insider threat, vendor compromise)
- Aké opatrenia máme (technické + organizačné)
2. Vendor (cloud ERP poskytovateľ) musí byť posúdený
Supply chain security je v NIS2 explicitná. Váš SaaS ERP poskytovateľ sa stáva súčasťou vašej regulácie. Vyžadujte:
- Bezpečnostnú certifikáciu (ISO 27001 minimum, ideálne aj SOC 2)
- EÚ jurisdikciu (vyhnete sa CLOUD Act)
- DPA + sub-processor list
- Incident response SLA kompatibilnú s vašou 24/72 hod lehotou
- Audit log pre forenznú analýzu
- BCP/DRP s definovaným RTO/RPO
Modulario tieto požiadavky pokrýva by-default — viac na stránke Bezpečnosť a v pilier článku o bezpečnosti cloud ERP.
3. MFA a access management
Bod 10 minimálnych opatrení vyžaduje MFA pre prístup k ERP. Modulario podporuje TOTP, WebAuthn, SAML 2.0 a OIDC pre integráciu s podnikovým IdP (Azure AD, Google Workspace, Keycloak).
4. Backup a recovery
ERP backup musí byť:
- Off-site (geograficky oddelený)
- Šifrovaný
- Pravidelne testovaný (recovery drill min. 2× ročne)
- Imúnny voči ransomware (immutable / air-gapped)
Modulario poskytuje denné full + hodinové incremental backupy s 30-dňovou retenciou v multi-region replikácii.
5. Audit log pre incident response
Pri incidente musíte vedieť odpovedať na otázku „čo sa stalo, kedy a kto za to môže“. Audit log v každom module ERP je kľúčový pre:
- 24-hodinový early warning (čo sme zistili)
- 72-hodinovú detailnú správu (rozsah dopadu)
- Final report (root cause + remediation)
Modulario audit log ukladá kompletné before/after snapshots pre každú zmenu, s identifikáciou používateľa a IP adresy.
Postup prípravy: 12-týždňový plán pre SMB
Pre stredne veľkú firmu (50 – 150 zamestnancov), ktorá ešte nezačala:
| Týždeň | Aktivita | Výstup |
|---|---|---|
| 1 – 2 | Sektorová analýza, určenie kategórie | Rozhodnutie: regulovaný / nie |
| 3 – 4 | Asset register, gap analýza | Zoznam aktív + gap report |
| 5 – 6 | Risk assessment, treatment plan | Risk register + plán mitigácie |
| 7 – 8 | Politiky a procedúry | Set ~20 politík |
| 9 – 10 | Implementácia technických opatrení | MFA, backup, monitoring, audit log |
| 11 | Tréning zamestnancov | Záznamy o tréningu |
| 12 | Self-registrácia + interný audit | Registrácia na NBÚ/NÚKIB |
Realisticky pre väčšinu SMB to bude 4 – 6 mesiacov ak to robíte v plnom úvazku, alebo 9 – 12 mesiacov pri part-time.
Najčastejšie chyby pri implementácii NIS2
- „Sa nás to netýka.“ Mnohé firmy ignorujú NIS2 v presvedčení, že sú malé. Preverte sektor — IT služby, výroba potravín, doprava majú nízke prahy.
- Zameranie len na technológie. NIS2 je 50 % organizácia + 50 % technológie. Bez politík, tréningu a vendor managementu samotné MFA nestačí.
- Zabúdanie na supply chain. Váš subdodávateľ môže byť slabý článok. Hodnoťte SaaS providerov, IT MSP, hosting.
- Reaktívny incident response. Bez pripravenej runbook a kontaktov nestihnete 24-hodinovú lehotu.
- Nedokumentovanie. Audítor / regulátor chce dôkazy, nie len výroky. Logy, záznamy, screenshoty, podpisy.
Čo robiť teraz
- Overte svoju regulovanosť podľa zákona č. 366/2024 Z. z. (SK) alebo jeho českého ekvivalentu.
- Vykonajte gap analýzu voči 10 minimálnym opatreniam NIS2 čl. 21.
- Auditujte svojich SaaS dodávateľov — najmä ERP/CRM, e-mail, file storage. Hľadajte ISO 27001, EÚ jurisdikciu, DPA, audit log.
- Spustite implementáciu podľa 12-týždňového plánu vyššie.
Ak hľadáte ERP, ktorý je NIS2-ready by-default, pozrite si naše bezpečnostné opatrenia alebo prípadovú štúdiu AMCEF. Súvisiace témy nájdete v pilier článku o bezpečnosti cloud ERP, v článku o ISO 27001 pre SMB a v GDPR checklist.
Často kladené otázky
Sme firma s 35 zamestnancami v IT službách. Týka sa nás NIS2? Pravdepodobne áno. Sektor „ICT service management“ má znížený prah a ako single provider alebo dôležitý článok dodávateľského reťazca môžete byť regulovaní aj pod 50 zamestnancov. Overte si to s NBÚ alebo právnikom špecializovaným na kybernetickú bezpečnosť.
Aký je vzťah NIS2 a GDPR? Komplementárny. GDPR chráni osobné údaje (focus: dotknuté osoby), NIS2 chráni kritické informačné systémy (focus: spoločenský dopad). Mnohé opatrenia sa prekrývajú (šifrovanie, prístupová kontrola, incident response), ale reportingové orgány a sankcie sú odlišné. Compliance s jedným nezaručuje compliance s druhým.
Čo ak môj cloud ERP poskytovateľ nemá ISO 27001? NIS2 vás zaväzuje hodnotiť dodávateľov. Bez ISO 27001 musíte mať náhradné dôkazy — bezpečnostný audit, penetration test, podrobnú zmluvnú dokumentáciu. V praxi je ISO 27001 de facto požiadavka. Ak váš poskytovateľ ju nemá, zvažujte migráciu — Modulario je ISO 27001 certifikované a poskytne vám kompletnú vendor due diligence dokumentáciu.
Kto v firme je zodpovedný za NIS2 compliance? Vrcholový manažment (štatutári, board) má schvaľovaciu a dohľadovú zodpovednosť. Operatívnu agendu zvyčajne vedie CISO, IT riaditeľ alebo dedikovaný compliance officer. Pre SMB bez týchto rolí je rozumné menovať jedného zodpovedného (často IT manažéra) a posilniť ho externým konzultantom.