Mapa regulácií
Šesť regulácií, ktoré dnes na slovenské firmy dopadajú najčastejšie — koho sa týkajú, aké majú termíny a v čom sa prekrývajú. Jedna sada opatrení obslúži viac režimov naraz.
Šesť regulácií, ktoré dnes na slovenské firmy dopadajú najčastejšie. Pri každej nájdete jednou vetou, koho sa týka, aký je najbližší termín a čo pri nej robíme.
Začnite ale sekciou o prekryve. Pri väčšine firiem rozhoduje o rozpočte viac než ktorákoľvek jednotlivá položka pod ňou.
Jedna sada opatrení obslúži viac režimov naraz
Regulácie sa líšia v tom, komu sa výstup predkladá, akým jazykom je napísaný a kto ho overuje. V jadre však žiadajú to isté: vedieť, aké aktíva máte a kto za ne zodpovedá, ohodnotiť riziká, naviazať na ne opatrenia, ustrážiť dodávateľov, zvládnuť incident a vedieť to všetko doložiť.
Čo sa prekrýva a robí sa raz:
Register aktív s určenými vlastníkmi — žiada ho zákon o kybernetickej bezpečnosti, ISO/IEC 27001, DORA aj katalóg VDA ISA. Je to ten istý zoznam.
Hodnotenie rizík — líši sa hĺbka a to, komu sa predkladá. Podstata, teda naviazanie opatrenia na konkrétne riziko, je vo všetkých režimoch rovnaká.
Riadenie dodávateľov — zmluvné náležitosti, preverovanie a evidencia. Pri DORA je to podrobnejšie, ale stojí na tom istom prehľade.
Zvládanie incidentov — jedna udalosť môže spustiť ohlasovaciu povinnosť voči viacerým orgánom naraz, s odlišnými lehotami aj obsahom. Postup sa pritom pripravuje raz.
Preukázateľnosť — dokumentácia, ktorá zodpovedá skutočnému stavu. To je požiadavka spoločná všetkým šiestim.
Praktický dôsledok. Kto to postaví raz poriadne, obslúži tým viac režimov. Kto si nechá každú reguláciu spracovať samostatne, zaplatí tú istú prácu viackrát — a skončí s dokumentmi, ktoré si v hodnotení toho istého aktíva navzájom protirečia. Rozpor medzi dvoma vlastnými dokumentmi je pri audite horší nález než dokument, ktorý chýba.
Čo sa naopak neprekrýva a treba to urobiť zvlášť, je formálne overenie. Audit podľa zákona, certifikačný audit podľa ISO a TISAX assessment sú tri rôzne úkony, ktoré vykonávajú tri rôzne subjekty. Jeden druhý nenahradí a žiadny z nich nevykonáva poradca, ktorý vám systém staval.
Zákon o kybernetickej bezpečnosti (NIS2)
Koho sa týka. Firiem v sektoroch, ktoré zákon vymenúva, ak dosahujú veľkostné kritérium — a časti subjektov bez ohľadu na veľkosť. Ak vám bezpečnostný dotazník poslal regulovaný odberateľ, dopadá to na vás nepriamo aj tak.
Najbližší termín. Lehoty neplynú od účinnosti zákona, ale od zápisu do registra NBÚ: 60 dní na oznámenie od začatia výkonu činnosti, 12 mesiacov od zápisu na prijatie bezpečnostných opatrení a 24 mesiacov na prvý audit. Kto sa nezapísal, je v porušení už dnes.
Čo robíme. Posúdime, či pod zákon spadáte a v akom režime, urobíme gap analýzu, pripravíme bezpečnostnú dokumentáciu a opatrenia a prevedieme vás auditom. Podrobne na stránke Zákon o kybernetickej bezpečnosti.
ISO/IEC 27001
Koho sa týka. Firiem, od ktorých zákazník alebo tender žiada doklad o riadení informačnej bezpečnosti. Nie je to zákonná povinnosť, ale obchodná požiadavka — a preto sa oplatí najprv zistiť, či zákazník trvá na certifikáte, alebo mu stačí doložený systém. Prekvapivo často stačí to druhé.
Najbližší termín. Norma sama žiadnu lehotu neurčuje. Termín spravidla určí zákazník alebo uzávierka tendra, a od východiskového stavu závisí, či je splniteľný.
Čo robíme. Rozsah, gap analýzu, riadenie rizík, dokumentáciu a prípravu na certifikačný audit vrátane riešenia nezhôd. Certifikát vydáva akreditovaný certifikačný orgán, nie poradca — a ten istý subjekt nesmie systém stavať aj certifikovať. Pomôžeme s výberom orgánu a s prípravou podkladov, samotný certifikát od nás neprichádza. Podrobne na stránke ISO/IEC 27001 — implementácia a certifikácia.
GDPR
Koho sa týka. Každého, kto spracúva osobné údaje, teda prakticky každej firmy. Rozdiel je v tom, či musíte mať určenú zodpovednú osobu a ako preukazujete, že opatrenia zodpovedajú miere rizika.
Najbližší termín. GDPR nemá periodický termín, ktorý by sa dal napísať do kalendára. Lehoty spúšťa udalosť — žiadosť dotknutej osoby alebo porušenie ochrany osobných údajov; prvá beží od doručenia, druhá od zistenia. Práve preto býva problémom nie samotná lehota, ale to, že žiadosť nikto nerozpozná včas.
Čo robíme. Preberáme výkon zodpovednej osoby, vybavujeme žiadosti dotknutých osôb, šetríme podnety a vedieme dokumentáciu tak, aby zodpovedala skutočnému stavu. Podrobne na stránke Zodpovedná osoba, žiadosti a podnety.
DORA
Koho sa týka. Finančných subjektov pod dohľadom — a cez zmluvné doložky aj ich dodávateľov IKT služieb. Druhá skupina je početnejšia a pripravená podstatne menej: doložky prídu bez vysvetlenia a odmietnuť ich znamená stratiť klienta.
Najbližší termín. Register informácií opisuje stav k referenčnému dátumu 31. december, takže práca musí prebehnúť pred koncom roka, nie po ňom. Predkladá sa Národnej banke Slovenska na jar nasledujúceho roka.
Čo robíme. Zostavíme register informácií tak, aby prešiel validáciou, urobíme gap analýzu voči nariadeniu a dodávateľom posúdime doložky — oddelíme, čo z nich vyplýva priamo z nariadenia a čo je vlastná nadstavba klienta. Podrobne na stránke DORA — register informácií a odolnosť.
TISAX
Koho sa týka. Dodávateľov do automobilového priemyslu, od ktorých odberateľ žiada TISAX label. Úroveň neurčujete vy, ale odberateľ podľa toho, aké citlivé údaje vám zveruje.
Najbližší termín. Termín určuje odberateľ, nie predpis — a býva to prvý problém celého projektu, pretože ho stanoví bez znalosti vášho východiskového stavu. Ak je nesplniteľný, povieme to hneď.
Čo robíme. Pripravíme vás na assessment: rozsah a ciele ochrany, gap analýzu proti katalógu VDA ISA, dobudovanie systému riadenia, dokumentáciu a dôkazy. Samotný assessment smie vykonať výhradne poskytovateľ akreditovaný asociáciou ENX a nikto, kto vás naň pripravuje, ho zároveň vykonať nemôže — nezávislosť posúdenia je zmyslom celého systému. Pomôžeme s výberom poskytovateľa a s registráciou. Podrobne na stránke Príprava na TISAX.
Cyber Resilience Act
Koho sa týka. Výrobcov produktov s digitálnymi prvkami — vrátane strojov a zabudovaných zariadení, ktorých výrobcovia sa dosiaľ za softvérové firmy nepovažovali. V regióne plnom strojárskych a embedded výrobcov je to nová povinnosť, o ktorej sa zatiaľ píše málo.
Najbližší termín. Ohlasovacia povinnosť pri aktívne zneužívaných zraniteľnostiach začína 11. 9. 2026.
Čo robíme. Samostatnú stránku k CRA zatiaľ nemáme. Čo povinnosť znamená, koho sa týka a aké sú lehoty, sme rozobrali v článku Cyber Resilience Act: ohlasovacia povinnosť výrobcov začína 11. septembra.
Vyhláška 184/2026 — informačné technológie verejnej správy
Koho sa týka. Správcov informačných technológií verejnej správy: obce, mestá, mestské časti, vyššie územné celky, ministerstvá a ostatné ústredné orgány, Sociálnu poisťovňu, zdravotné poisťovne, kancelárie ústavných orgánov a komory regulovaných profesií. Vyhláška ich menuje priamo — kategória sa neurčuje sebahodnotením.
Najbližší termín. Účinnosť 1. 1. 2027, ale prechodné ustanovenie posúva skutočný termín na deň po 30. 6. 2027 — a to len pre toho, kto má splnenú doterajšiu vyhlášku 179/2020. Tá sa ruší k 31. 12. 2026.
Ako sa prekrýva. Katalóg má 181 opatrení v 17 oblastiach a je to DRUHÝ katalóg, nie ten istý ako pri zákone o kybernetickej bezpečnosti. Organizácia, ktorá je zároveň prevádzkovateľom základnej služby aj správcom ITVS, spadá pod oba.
Čo robíme. Samostatnú stránku k verejnej správe zatiaľ nemáme. Čo vyhláška mení, komu ktorá kategória patrí a ktoré povinnosti majú vlastnú lehotu, je rozobraté v článku Nová vyhláška pre verejnú správu: termín nie je január 2027, ale júl.
Kde začať
Ak vás naraz čaká viac než jedna z nich, začnite hodnotením rizík a registrom aktív. Je to spoločný základ piatich zo šiestich režimov a rozhodne o tom, koľko práce sa bude opakovať. Ak neviete posúdiť, ktoré regulácie na vás dopadajú, prejdeme to na úvodnej konzultácii.
Povedzte nám, čo riešite.
Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto