Kalendár povinností
Lehoty podľa toho, od čoho bežia. Väčšina nemá dátum — začnú plynúť zápisom do registra alebo začatím činnosti. Pevný deň v kalendári má len menšia časť.
Lehoty sa nedajú zoradiť do jedného kalendára, lebo nie sú rovnakého druhu. Väčšina z nich nemá dátum — začnú plynúť udalosťou, ktorá u každého subjektu nastane inokedy. Len menšia časť má pevný deň, ktorý platí pre všetkých rovnako. Preto je táto stránka rozdelená práve takto.
Všetky čísla nižšie sú vedené v jednej evidencii právnych údajov spolu s dátumom overenia a odkazom na zdroj. Ak sa niektoré zmení, zmení sa na jednom mieste a prejaví sa všade.
Lehoty, ktoré bežia od udalosti
Tieto si do kalendára zapíšete až vtedy, keď poznáte dátum udalosti, od ktorej plynú. Najčastejšie je to zápis do registra NBÚ.
Oznámenie NBÚ — beží od začatia výkonu činnosti a máte naň 60 dní. Týka sa subjektu, ktorý spĺňa kritériá zákona. Nesplnenie je samostatný správny delikt, nezávislý od toho, či ste opatrenia zaviedli.
Prijatie bezpečnostných opatrení — beží od zápisu do registra a trvá 12 mesiacov. Týka sa každého zapísaného prevádzkovateľa.
Prvý audit alebo samohodnotenie — beží tiež od zápisu do registra a máte naň 24 mesiacov.
Ďalší audit u prevádzkovateľa kritickej základnej služby — nepočíta sa kĺzavo od dátumu auditu, ale od konca kalendárneho roka, v ktorom bol posledný audit ukončený. Ďalší musí byť ukončený do konca tretieho kalendárneho roka.
Ďalší audit u prevádzkovateľa základnej služby, ktorý nie je kritický — základná lehota je do konca tretieho kalendárneho roka po roku, v ktorom bol posledný audit ukončený. Ak subjekt vykonáva samohodnotenie v dvojročnom intervale, predlžuje sa mu na do konca piateho kalendárneho roka — prakticky jeden ušetrený audit za cyklus.
Samohodnotenie — vykonáva ho manažér kybernetickej bezpečnosti subjektu; hovorí to § 29 ods. 8 zákona účinný od 1. januára 2025, nie vyhláška o audite. Opakuje sa raz za 2 roky. Je to mechanizmus predĺženia intervalu auditu pre prevádzkovateľa základnej služby, ktorý nie je kritický; pre prevádzkovateľa kritickej základnej služby táto možnosť neplatí.
Preskúmanie rizík — identifikované riziká sa preskúmavajú najmenej raz ročne a akceptované sa prehodnocujú až do odstránenia. Okrem toho po významnej zmene alebo po incidente.
Ohlásenie incidentu — beží od zistenia a je dvojstupňové: najskôr včasné varovanie, potom podrobné oznámenie, po nich záverečná správa. Konkrétne lehoty nájdete na stránke k zákonu.
Pevné dátumy v kalendári
Tieto platia pre všetkých dotknutých rovnako a dajú sa zapísať do kalendára hneď.
Verejná správa — koniec prechodného obdobia. Vyhláška 184/2026 je účinná 1. 1. 2027, ale do 30. 6. 2027 sa nové opatrenia považujú za prijaté aj vtedy, ak sú splnené opatrenia podľa vyhlášky 179/2020. Kto ju splnenú nemá, prechodné obdobie ho nechráni a platí pre neho dátum účinnosti. Organizácia správcu zriadená od 1. 1. 2026 má 12 mesiacov od zriadenia.
Rakúsko — uzávierka registrácie. Registrácia u rakúskeho úradu podľa tamojšieho NISG 2026 sa musí stihnúť do 31. 12. 2026. Je to rakúsky termín a pre slovenské subjekty neplatí; uvádzame ho, lebo skupiny pôsobiace v oboch krajinách riešia obe úpravy naraz.
DORA — referenčný dátum registra informácií. Register opisuje stav k jednému dňu a ten deň je 31. december. Prakticky to znamená, že práca musí prebehnúť pred koncom roka, nie po ňom. Termín predloženia Národnej banke Slovenska pripadá na jar nasledujúceho roka.
Cyber Resilience Act — začiatok ohlasovacej povinnosti. Ohlasovacia povinnosť výrobcov pri aktívne zneužívaných zraniteľnostiach začína 11. 9. 2026. Týka sa aj produktov uvedených na trh skôr, teda toho, čo máte dnes u zákazníkov v prevádzke.
Opakované lehoty vo verejnej správe (vyhláška 184/2026)
Vyhláška nie je jednorazový projekt. Toto sú povinnosti, ktoré bežia ďalej aj po tom, čo sú opatrenia zavedené. Pri každej je uvedená kategória, ktorej sa týka; ktorá je vaša, menuje vyhláška priamo a rozoberá to článok o vyhláške 184/2026.
Preskúmanie rizík a písomné schválenie štatutárnym orgánom. najmenej raz ročne · kategórie I, II, III. Bez podpisu štatutárneho orgánu alebo ním povereného riadiaceho pracovníka je analýza rizík papier bez účinku.
Preskúmanie aktív, rizík a funkčných vplyvov. Raz ročne · kategórie I, II, III.
Posúdenie rizík dodávateľov s významným vplyvom. Raz ročne · kategórie I, II, III.
Preskúmanie zraniteľností. najmenej raz ročne v kategórii II, najmenej raz za šesť mesiacov v kategórii III.
Testovanie záložných kópií so záznamom o výsledku. Raz ročne · kategórie II a III.
Kontrola stavu bezpečnostných opatrení informačných systémov verejnej správy. Raz ročne · kategórie II a III.
Prehodnotenie súladu s bezpečnostnou dokumentáciou. Raz ročne · kategórie II a III.
Preskúmanie odolnosti kryptografických mechanizmov. Raz ročne · kategórie II a III.
Kontrola prístupových účtov a oprávnení. Raz ročne · kategórie II a III.
Preskúmanie dohôd o mlčanlivosti. raz za dva roky · kategórie II a III.
Penetračné testovanie nového systému s rozhraním do internetu. pred nasadením a potom raz za dva roky · kategórie II a III. Samotný test dodáva niekto iný — pozri hranice na stránke štátna správa a samospráva.
Ktorá lehota platí pre vás
Zaradenie subjektu závisí od sektora a od konkrétnej poskytovanej služby, nie od toho, ako sa firma sama vníma — a od zaradenia sa líšia aj lehoty. Orientačný test na stránke Zákon o kybernetickej bezpečnosti povie za štyri otázky, do ktorého režimu pravdepodobne patríte a čo z toho vyplýva.
Termíny okolo registra informácií sú rozpísané na stránke DORA — register informácií a odolnosť, povinnosť podľa Cyber Resilience Act v článku Cyber Resilience Act: ohlasovacia povinnosť výrobcov.
Povedzte nám, čo riešite.
Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto