Smernica NIS2 (EÚ 2022/2555) je účinná od januára 2023 a do národného práva bola transponovaná zákonom č. 366/2024 Z. z. (SR) a novelou zákona č. 181/2014 Sb. (ČR). Týka sa stredných a veľkých firiem v 18 sektoroch — od výroby a dopravy po ICT a verejnú správu. Povinnosti zahŕňajú risk management, technické a organizačné opatrenia (MFA, šifrovanie, backup, supply chain), hlásenie incidentov v 24/72 hod a osobnú zodpovednosť štatutárov. Sankcie dosahujú až 10 mil. EUR alebo 2 % celosvetového obratu.

Tento článok je súčasťou série Bezpečnosť a compliance v cloud ERP 2026. Vysvetlí, ako určiť, či sa vás NIS2 týka, aké sú konkrétne povinnosti a aký vzťah má k vášmu ERP/CRM systému.

Prečo NIS2 a prečo práve teraz

Pôvodná smernica NIS1 z 2016 bola úzka — týkala sa len 19 sektorov a približne 100 – 300 subjektov per krajinu. NIS2 to rozširuje a sprísňuje:

  • 18 sektorov rozdelených na essential a important entities.
  • Automatická regulácia stredných firiem (50+ zamestnancov / 10+ mil. EUR obrat) v dotknutých sektoroch.
  • Sprísnené technické a organizačné požiadavky.
  • Osobná zodpovednosť štatutárov (managing directors, board members).
  • Vyššie sankcie a aktívnejší dohľad.

Dôvod tejto vlny: rastúci počet kybernetických incidentov v EÚ (Colonial Pipeline, Maersk, NotPetya, ransomware vlny 2020 – 2024) ukázal, že dobrovoľný prístup nestačí. NIS2 robí kybernetickú odolnosť regulačnou požiadavkou podobne, ako GDPR urobilo z ochrany osobných údajov.

Koho sa NIS2 týka v SK a CZ

Sektory

NIS2 rozdeľuje sektory do dvoch tried:

Essential entities (sektor s vysokou kritickosťou)

  • Energetika (elektrina, plyn, teplo, ropa, vodík)
  • Doprava (letecká, železničná, vodná, cestná)
  • Bankovníctvo a finančné trhy
  • Zdravotníctvo
  • Pitná voda a odpadové vody
  • Digitálna infraštruktúra (cloud, datacentrá, DNS, TLD, internet exchange)
  • ICT service management (B2B IT, MSP, MSSP)
  • Verejná správa
  • Vesmír (satelitná infraštruktúra)

Important entities (ostatné kritické sektory)

  • Poštové a kuriérske služby
  • Odpadové hospodárstvo
  • Výroba (kritické chemikálie, lieky, zdravotnícke prostriedky, motorové vozidlá, počítače, elektrika)
  • Distribúcia potravín
  • Digitálni poskytovatelia (online marketplace, search engines, social networks)
  • Výskumné inštitúcie

Veľkostné kritérium

Smernica definuje regulované subjekty primárne cez veľkosť:

KategóriaZamestnanciObratBilančná suma
Stredná firma (regulovaná)50 – 25010 – 50 mil. EUR< 43 mil. EUR
Veľká firma (regulovaná)> 250> 50 mil. EUR> 43 mil. EUR
Malá firma (zvyčajne neregulovaná*)< 50< 10 mil. EUR< 10 mil. EUR

*Výnimky: malé firmy môžu byť regulované ak sú jediným poskytovateľom kritickej služby v krajine, alebo ak ich výpadok by mal významný spoločenský/ekonomický dopad.

Praktický postup určenia

  1. Sektor. Pozrite sa do prílohy I a II zákona č. 366/2024 Z. z. (SK) alebo do Annex I/II NIS2 smernice (CZ ekvivalent).
  2. Veľkosť. Aplikujte EU SME definíciu (Recommendation 2003/361/EC).
  3. Výnimka. Aj keď ste pod prahom, overte, či nie ste single provider alebo nemáte iný kvalifikujúci atribút.
  4. Self-registrácia. Regulované subjekty sa musia samy zaregistrovať na národnom úrade (NBÚ v SK, NÚKIB v ČR) — typicky do 90 dní od splnenia kritérií.

Tip: Ak ste poskytovateľom IT/cloud služieb (vrátane SaaS ERP), automaticky spadáte pod kategóriu „digitálna infraštruktúra“ alebo „ICT service management“ — bez ohľadu na veľkosť vašich zákazníkov.

Kľúčové povinnosti regulovaného subjektu

NIS2 čl. 21 definuje 10 minimálnych opatrení, ktoré musíte zaviesť:

  1. Politiky pre risk analysis a information system security
  2. Incident handling (detection, response, recovery)
  3. Business continuity — backup, disaster recovery, crisis management
  4. Supply chain security — vrátane vzťahov s priamymi dodávateľmi a poskytovateľmi služieb
  5. Bezpečnosť pri akvizícii, vývoji a údržbe sieťových a informačných systémov
  6. Politiky a procedúry na hodnotenie účinnosti opatrení
  7. Základné cyber hygienické praktiky a tréning
  8. Politiky pre kryptografiu (vrátane šifrovania)
  9. Bezpečnosť ľudských zdrojov, prístupová politika, asset management
  10. MFA alebo continuous authentication, secure communications, secure emergency communications

Hlásenie incidentov

Najtvrdšie nové pravidlo. Pri významnom incidente (definovaný cez kritériá počtu používateľov, finančnej škody, výpadku služby) musíte:

LehotaPovinnosťKomu
24 hodínEarly warning (predbežné info)NBÚ (SK) / NÚKIB (CZ)
72 hodínIncident notification (detail)NBÚ / NÚKIB
1 mesiacFinal reportNBÚ / NÚKIB
PriebežneKomunikácia s dotknutými stranamiZákazníci, partneri

Lehota beží od chvíle, keď ste sa dozvedeli o incidente — nie od jeho začiatku. To znamená, že detekčné schopnosti sú kľúčové.

Sankcie a osobná zodpovednosť

KategóriaMaximálna sankcia
Essential entity10 mil. EUR alebo 2 % celosvetového obratu (vyššia)
Important entity7 mil. EUR alebo 1,4 % obratu
Štatutár (osobná)Zákaz výkonu funkcie, osobné pokuty
ReputačnáVerejné označenie ako non-compliant

NIS2 explicitne uvádza, že vrcholový manažment je zodpovedný za schválenie a dohľad nad opatreniami. Slovenský zákon to prenáša priamo do trestnoprávnej a správnoprávnej zodpovednosti.

Vzťah NIS2 a ERP/CRM systému

Vaše ERP/CRM je kritický informačný systém — obsahuje finančné, zákaznícke, HR a operatívne dáta. Pre NIS2 compliance to znamená niekoľko konkrétnych požiadaviek:

1. Risk assessment musí pokrývať ERP

V registri rizík musíte mať ERP ako prvotriedne aktívum s analýzou:

  • Aké dáta obsahuje (klasifikácia)
  • Kto má prístup (RBAC)
  • Aké sú hrozby (ransomware, insider threat, vendor compromise)
  • Aké opatrenia máme (technické + organizačné)

2. Vendor (cloud ERP poskytovateľ) musí byť posúdený

Supply chain security je v NIS2 explicitná. Váš SaaS ERP poskytovateľ sa stáva súčasťou vašej regulácie. Vyžadujte:

  • Bezpečnostnú certifikáciu (ISO 27001 minimum, ideálne aj SOC 2)
  • EÚ jurisdikciu (vyhnete sa CLOUD Act)
  • DPA + sub-processor list
  • Incident response SLA kompatibilnú s vašou 24/72 hod lehotou
  • Audit log pre forenznú analýzu
  • BCP/DRP s definovaným RTO/RPO

Modulario tieto požiadavky pokrýva by-default — viac na stránke Bezpečnosť a v pilier článku o bezpečnosti cloud ERP.

3. MFA a access management

Bod 10 minimálnych opatrení vyžaduje MFA pre prístup k ERP. Modulario podporuje TOTP, WebAuthn, SAML 2.0 a OIDC pre integráciu s podnikovým IdP (Azure AD, Google Workspace, Keycloak).

4. Backup a recovery

ERP backup musí byť:

  • Off-site (geograficky oddelený)
  • Šifrovaný
  • Pravidelne testovaný (recovery drill min. 2× ročne)
  • Imúnny voči ransomware (immutable / air-gapped)

Modulario poskytuje denné full + hodinové incremental backupy s 30-dňovou retenciou v multi-region replikácii.

5. Audit log pre incident response

Pri incidente musíte vedieť odpovedať na otázku „čo sa stalo, kedy a kto za to môže“. Audit log v každom module ERP je kľúčový pre:

  • 24-hodinový early warning (čo sme zistili)
  • 72-hodinovú detailnú správu (rozsah dopadu)
  • Final report (root cause + remediation)

Modulario audit log ukladá kompletné before/after snapshots pre každú zmenu, s identifikáciou používateľa a IP adresy.

Postup prípravy: 12-týždňový plán pre SMB

Pre stredne veľkú firmu (50 – 150 zamestnancov), ktorá ešte nezačala:

TýždeňAktivitaVýstup
1 – 2Sektorová analýza, určenie kategórieRozhodnutie: regulovaný / nie
3 – 4Asset register, gap analýzaZoznam aktív + gap report
5 – 6Risk assessment, treatment planRisk register + plán mitigácie
7 – 8Politiky a procedúrySet ~20 politík
9 – 10Implementácia technických opatreníMFA, backup, monitoring, audit log
11Tréning zamestnancovZáznamy o tréningu
12Self-registrácia + interný auditRegistrácia na NBÚ/NÚKIB

Realisticky pre väčšinu SMB to bude 4 – 6 mesiacov ak to robíte v plnom úvazku, alebo 9 – 12 mesiacov pri part-time.

Najčastejšie chyby pri implementácii NIS2

  1. „Sa nás to netýka.“ Mnohé firmy ignorujú NIS2 v presvedčení, že sú malé. Preverte sektor — IT služby, výroba potravín, doprava majú nízke prahy.
  2. Zameranie len na technológie. NIS2 je 50 % organizácia + 50 % technológie. Bez politík, tréningu a vendor managementu samotné MFA nestačí.
  3. Zabúdanie na supply chain. Váš subdodávateľ môže byť slabý článok. Hodnoťte SaaS providerov, IT MSP, hosting.
  4. Reaktívny incident response. Bez pripravenej runbook a kontaktov nestihnete 24-hodinovú lehotu.
  5. Nedokumentovanie. Audítor / regulátor chce dôkazy, nie len výroky. Logy, záznamy, screenshoty, podpisy.

Čo robiť teraz

  1. Overte svoju regulovanosť podľa zákona č. 366/2024 Z. z. (SK) alebo jeho českého ekvivalentu.
  2. Vykonajte gap analýzu voči 10 minimálnym opatreniam NIS2 čl. 21.
  3. Auditujte svojich SaaS dodávateľov — najmä ERP/CRM, e-mail, file storage. Hľadajte ISO 27001, EÚ jurisdikciu, DPA, audit log.
  4. Spustite implementáciu podľa 12-týždňového plánu vyššie.

Ak hľadáte ERP, ktorý je NIS2-ready by-default, pozrite si naše bezpečnostné opatrenia alebo prípadovú štúdiu AMCEF. Súvisiace témy nájdete v pilier článku o bezpečnosti cloud ERP, v článku o ISO 27001 pre SMB a v GDPR checklist.

Často kladené otázky

Sme firma s 35 zamestnancami v IT službách. Týka sa nás NIS2? Pravdepodobne áno. Sektor „ICT service management“ má znížený prah a ako single provider alebo dôležitý článok dodávateľského reťazca môžete byť regulovaní aj pod 50 zamestnancov. Overte si to s NBÚ alebo právnikom špecializovaným na kybernetickú bezpečnosť.

Aký je vzťah NIS2 a GDPR? Komplementárny. GDPR chráni osobné údaje (focus: dotknuté osoby), NIS2 chráni kritické informačné systémy (focus: spoločenský dopad). Mnohé opatrenia sa prekrývajú (šifrovanie, prístupová kontrola, incident response), ale reportingové orgány a sankcie sú odlišné. Compliance s jedným nezaručuje compliance s druhým.

Čo ak môj cloud ERP poskytovateľ nemá ISO 27001? NIS2 vás zaväzuje hodnotiť dodávateľov. Bez ISO 27001 musíte mať náhradné dôkazy — bezpečnostný audit, penetration test, podrobnú zmluvnú dokumentáciu. V praxi je ISO 27001 de facto požiadavka. Ak váš poskytovateľ ju nemá, zvažujte migráciu — Modulario je ISO 27001 certifikované a poskytne vám kompletnú vendor due diligence dokumentáciu.

Kto v firme je zodpovedný za NIS2 compliance? Vrcholový manažment (štatutári, board) má schvaľovaciu a dohľadovú zodpovednosť. Operatívnu agendu zvyčajne vedie CISO, IT riaditeľ alebo dedikovaný compliance officer. Pre SMB bez týchto rolí je rozumné menovať jedného zodpovedného (často IT manažéra) a posilniť ho externým konzultantom.