IOSEC Academy · termínovaný kurz
Manažér kybernetickej bezpečnosti — príprava na rolu
Dvojdňový kurz pre osoby, ktoré majú v organizácii prevziať rolu manažéra kybernetickej bezpečnosti vrátane výkonu samohodnotenia.
Pre koho je určené
Pre toho, kto rolu práve dostal alebo ju dostane. Pre vedúceho IT, ktorý ju bude zastrešovať a potrebuje vedieť, čo od svojho človeka žiadať. A pre konzultanta, ktorý ju bude vykonávať u klienta.
Technické znalosti sú výhodou, nie podmienkou. Väčšia časť tejto práce je organizačná — a práve preto na nej ľudia z IT najčastejšie narážajú.
Rolu dostane ten, kto je po ruke
Organizácia zistí, že spadá pod zákon o kybernetickej bezpečnosti. Niekto musí byť manažérom kybernetickej bezpečnosti. Vyberie sa človek z IT — spravidla ten najschopnejší, ktorý má aj tak najviac práce.
A o týždeň zistí, že to nie je technická rola.
Manažér nenastavuje firewally. Rozhoduje, čo je aktívum, akú má hodnotu a aké riziko je organizácia ochotná prijať. Píše a udržiava dokumentáciu, ktorá musí obstáť pri kontrole. Vedie evidenciu dodávateľov. Hlási incidenty v lehotách, ktoré sa počítajú v hodinách. A pravidelne predkladá vedeniu niečo, čomu vedenie rozumie.
Nič z toho sa nedá naučiť z normy za víkend a nič z toho nie je v popise práce správcu siete.
Toto školenie je príprava na tú rolu — nie prehľad noriem, ale prechod tým, čo bude človek robiť od pondelka.
Spĺňa náš človek podmienky?
Je to prvá otázka, ktorú si nový manažér položí — a odpoveď je v prílohe č. 5 vyhlášky NBÚ č. 492/2022 Z. z. Požiadavky sú odstupňované podľa vzdelania:
Stupeň vzdelania | Prax v IT | Z toho v riadení |
Úplné stredné všeobecné alebo úplné stredné odborné | najmenej 7 rokov | najmenej 5 rokov |
Vysokoškolské I. stupňa | najmenej 5 rokov | najmenej 3 roky |
Vysokoškolské II. a III. stupňa | najmenej 3 roky | najmenej 1 rok |
„Riadením" sa myslí riadenie IT služieb, riadenie informačnej bezpečnosti, riadenie rizík alebo architektúra IT. Medzinárodne uznaný certifikát sa počíta ako jeden rok započítateľnej odbornej praxe.
Tá istá dvojica požiadaviek — nezávislosť od riadenia prevádzky a vývoja IT a znalostné štandardy — stojí v § 20 ods. 4 písm. a) zákona č. 69/2018 Z. z. pre prevádzkovateľov základnej služby a vo vyhláške 184/2026 pre verejnú správu.
Vo verejnej správe sa tá istá rola volá inak. Vyhláška MIRRI č. 184/2026 Z. z. ju pomenúva ako „osoba zodpovedná za koordináciu a riadenie kybernetickej bezpečnosti a informačnej bezpečnosti". Kurz pripravuje aj na ňu — obsah je ten istý, mení sa názov role a predpis, ktorý ju ukladá.
Čo sa naučíte prakticky
Overiť, či je organizácia zaradená správne. Prvá úloha nového manažéra nie je analýza rizík — je zistiť, do ktorej kategórie organizácia patrí, čo z toho vyplýva a či je splnené to, čo malo byť splnené pred jeho príchodom. Zaradenie sa preberá po predchodcovi a spravidla sa neoveruje.
Určiť, čo vlastne chránite. Inventár aktív nie je zoznam serverov. Je to zoznam činností a údajov, bez ktorých organizácia nefunguje — a pri jeho zostavovaní sa spravidla zistí, že polovica kľúčových vecí nie je v žiadnej evidencii.
Zadať analýzu rizík, prevziať ju a obhájiť. Vo väčšine organizácií ju manažér nevykonáva osobne — je to samostatná odborná činnosť a robí ju špecializovaný tím alebo dodávateľ. Metóde, stupniciam a tomu, ako z nich vzniká poradie, musí rozumieť tak či tak: výsledok preberá, predkladá ho vedeniu a obhajuje pri audite. Výstupom nemá byť tabuľka s číslami od jedna do päť, ale posúdenie, z ktorého vyplynie, čo riešiť najskôr.
Prejsť katalóg opatrení a udržať jeho lehoty. Ktoré opatrenia sa na vašu organizáciu vzťahujú, ktoré nie a prečo — a ktoré z nich majú vlastný dátum, ktorý beží bez ohľadu na to, či ste ho zaznamenali.
Napísať dokumentáciu, ktorá obstojí. Koľko jej treba, čo v nej musí byť a ako ju udržiavať, aby nezostarla za tri mesiace.
Vykonať samohodnotenie. Samohodnotenie vykonáva manažér kybernetickej bezpečnosti, nie certifikovaný audítor. Znamená to, že človek v tejto role musí vedieť posudzovať vlastný systém — zbierať dôkaz, pomenovať nesúlad a napísať záver, ktorý obstojí. Odkiaľ to vyplýva, je nižšie.
Dať vedeniu riziko na podpis. Ak vedenie riziko prijme a nepodpíše to, nesie následok ten, kto naň upozornil. Akceptácia zvyškového rizika je ochrana manažéra, nie formalita — a nový človek v role o tom spravidla nevie, kým nie je neskoro.
Zvládnuť incident — a vedieť, že sú dva. Kto rozhoduje, že ide o incident. Čo sa hlási, komu a v akej lehote. Ten istý incident býva zároveň kybernetickým incidentom aj porušením ochrany osobných údajov: dva úrady, dve lehoty, dva odlišné postupy. Kto pozná len jednu stranu, druhú zmešká.
Riadiť dodávateľov. Vaša bezpečnosť je taká, ako reťaz pod vami — a zmluvy sú jediné miesto, kde sa to dá ovplyvniť.
Dostať povedomie k ľuďom. Školenie zamestnancov je povinnosť manažéra a zároveň vec, ktorú nikto nechce robiť dvakrát. Čo musí obsahovať, ako o ňom viesť záznam a čo urobiť s novým zamestnancom, ktorý nastúpi mimo termínu.
Hovoriť s vedením. Rola má zmysel len vtedy, keď vedenie rozumie, čo mu hlásite, a vie podľa toho rozhodnúť. Toto je najpodceňovanejšia časť práce.
Osnova
Deň 1 — čo rola obnáša
Rola manažéra: postavenie, zodpovednosť, hranice právomoci
Zaradenie organizácie: kategórie, čo z nich vyplýva, čo malo byť splnené
Aktíva a ich vlastníci — od zoznamu serverov k zoznamu činností
Analýza rizík v praxi: metodika, stupnice, register rizík
Zvyškové riziko a jeho akceptácia vedením — prečo sa podpisuje
Bezpečnostná dokumentácia — čo musí existovať a ako sa udržiava
Deň 2 — čo rola robí
Katalóg opatrení: výber relevantných, dôkazy o plnení, opatrenia s vlastnou lehotou
Incidenty: rozhodovanie, ohlasovanie, lehoty, cvičenie na prípade
Incident, ktorý je zároveň porušením ochrany osobných údajov — dva úrady, dve lehoty
Dodávatelia a zmluvy — čo si vymieniť a ako to kontrolovať
Povedomie a školenie zamestnancov: obsah, záznam, nový zamestnanec
Kontinuita a obnova — prepojenie na riadenie rizík (krátky blok)
Samohodnotenie ako úloha manažéra: ako sa vykonáva, čo je dôkaz, ako sa píše záver
Výstup pre vedenie: čo predkladať, ako často, v akej podobe
Kto samohodnotenie vykonáva
Samohodnotenie vykonáva manažér kybernetickej bezpečnosti — hovorí to priamo § 29 ods. 8 zákona č. 69/2018 Z. z., účinný v tomto znení od 1. januára 2025. Nie je to však alternatíva auditu pre každého: touto cestou môže ísť len prevádzkovateľ základnej služby, ktorý nie je prevádzkovateľom kritickej základnej služby, a auditu sa aj tak podrobuje: prvému do piatich rokov odo dňa zaradenia do registra, každému ďalšiemu do konca piateho kalendárneho roka nasledujúceho po roku, v ktorom bol ukončený ten predchádzajúci.
Vyhláška NBÚ č. 493/2022 Z. z. o audite kybernetickej bezpečnosti v znení vyhlášky č. 212/2026 Z. z. k tomu od 1. septembra 2026 dopĺňa postup: čo sa pri samohodnotení robí (§ 1 ods. 5), že za správnosť a úplnosť správy zodpovedá manažér (§ 1 ods. 2), čo správa obsahuje (§ 2 ods. 6), že sa predkladá cez jednotný informačný systém kybernetickej bezpečnosti (§ 2 ods. 7) a že sa vykonáva raz za 2 roky (príloha č. 2 časť B). Presne tieto štyri veci — postup, dôkaz, obsah správy a lehota — sú obsahom bloku v druhom dni.
Čo si odnesiete
vzor registra rizík s vyplneným príkladom
vzor evidencie aktív
vzor akceptácie zvyškového rizika — jednostranový dokument na podpis vedeniu
kontrolný zoznam pre prvých 90 dní v role — čo spraviť v akom poradí
certifikát o absolvovaní
Kontrolný zoznam je vec, ktorú človek použije hneď. Väčšina ľudí v novej role nevie, čím začať — nie preto, že by nevedeli, čo treba, ale preto, že nevedia, čo treba najskôr.
Kde končí toto školenie
Toto nie je akreditované vzdelávanie ani certifikácia. Kurz nie je akreditovaný vzdelávací program pre manažérov kybernetickej bezpečnosti podľa zákona o celoživotnom vzdelávaní a nevydávame podľa neho osvedčenie o spôsobilosti ani certifikát podľa certifikačnej schémy. Certifikát o absolvovaní je doklad o príprave, nie menovanie do role.
O spôsobilosti rozhoduje štatutárny orgán. Metodika posudzovania spôsobilosti manažéra kybernetickej bezpečnosti, ktorú vydal Národný bezpečnostný úrad, to hovorí priamo: rozhodnutie o tom, či manažér spĺňa znalostné štandardy, je právomocou a povinnosťou štatutárneho orgánu — alebo osoby, ktorú štatutárny orgán na vydanie rozhodnutia poverí. Certifikácia formálne povinná nie je; je to jedna z ciest, ako spôsobilosť doložiť.
Ako na seba kurzy nadväzujú
Odporúčané poradie je ISO najprv. Kapitoly 4 až 10 sú mechanika systému manažérstva — rozsah, riziká, dokumentácia, interný audit, preskúmanie, nápravné opatrenia — a tá istá mechanika sa v zákonnom svete vyžaduje znova, len s inými pojmami a s inými lehotami. Kto ju raz pochopí na norme, číta potom vyhlášky rýchlejšie.
Nie je to podmienka. Kto má lehotu zo zákona a certifikát podľa ISO nepotrebuje, ide rovno na zákonný kurz.
Ďalší krok
Kto potrebuje aj schopnosť systém preveriť, nadväzuje kurzom ISO/IEC 27001:2022 — Interný audítor.
Kto to vedie
Milan Mračko, konateľ IOSEC Slovakia. Audítor od roku 2010, Lead audítor pre ISO/IEC 27001 a ISO 22301, kvalifikácie ERCA a CQI. Audity vykonáva aj pre certifikačné orgány.
Rolu manažéra kybernetickej bezpečnosti vykonáva aj priamo u klientov — obsah školenia teda nie je odvodený z normy, ale z toho, čo tá práca naozaj obnáša.
Termín
Kurz práve nemá vypísaný termín
Tento kurz sa v tomto období nekoná a nový termín zatiaľ nie je vypísaný. Nechajte nám kontakt a dáme vám vedieť, hneď ako ho vypíšeme — alebo dohodneme školenie na mieru pre váš tím.