Všetky články
23. apríla 20267 min čítania· Julius German

10 povinných NIS2 politík — čo má každá obsahovať (čl. 21 NIS2 + vykonávacie nariadenie 2024/2690)

Kompletný zoznam 10 mandátnych NIS2 politík, čo má každá obsahovať podľa vykonávacieho nariadenia Komisie (EÚ) 2024/2690, ako riešiť approval flow a review dátumy. Prakticky pre audit.

10 povinných NIS2 politík — čo má každá obsahovať

NIS2 článok 21 ods. 2 vymenúva desať oblastí opatrení (písm. a) až j)), ktoré musí subjekt pokryť; v praxi sa každá dokumentuje politikou a postupmi. Vykonávacie nariadenie Komisie (EÚ) 2024/2690 detailne opisuje technické a metodické požiadavky na tieto opatrenia. Záväzné je pre subjekty vymenované v jeho čl. 1 (poskytovatelia DNS, registre TLD, cloud, dátové centrá, CDN, MSP/MSSP, online trhoviská, vyhľadávače, sociálne siete, poskytovatelia dôveryhodných služieb); pre ostatné subjekty je to praktický referenčný rámec.

Tento článok prejde všetkých 10 politík s atribútmi, ktoré odporúčame zahrnúť. Funguje ako checklist — skopírujte a používajte pri tvorbe ISMS.

Čo je požiadavka a čo odporúčanie. Väzby na čl. 21 NIS2 a body prílohy vykonávacieho nariadenia sú citácie predpisov. Konkrétne hodnoty v zoznamoch (lehoty, frekvencie, algoritmy, SLA) sú naše odporúčania z praxe, nie text nariadenia — upravte ich podľa svojej analýzy rizík.

Spoločné atribúty každej politiky

Nezávisle od obsahu odporúčame, aby každá z 10 politík mala:

Bez týchto atribútov audítor ťažko preukáže, že politika je platná, schválená a udržiavaná.

1. Risk management policy (Art. 21(2)(a))

Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, body 1 a 2 — Policy on the security of network and information systems; Risk management policy.

Typicky obsahuje:

2. Incident handling (Art. 21(2)(b))

Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 3 — Incident handling.

3. Business continuity / BCM (Art. 21(2)(c))

Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 4 — Business continuity and crisis management.

4. Supply chain security (Art. 21(2)(d))

Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 5 — Supply chain security.

5. Security in acquisition/development (Art. 21(2)(e))

Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 6 — Security in network and information systems acquisition, development and maintenance.

6. Effectiveness assessment (Art. 21(2)(f))

Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 7 — Policies and procedures to assess the effectiveness of cybersecurity risk-management measures.

7. Cryptography (Art. 21(2)(h))

Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 9 — Cryptography.

8. Human resources security + kybernetická hygiena a školenia (Art. 21(2)(g) a (i))

Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, body 8 a 10 — Basic cyber hygiene practices and security training; Human resources security.

9. Access control + asset management (Art. 21(2)(i))

Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, body 11 a 12 — Access control; Asset management.

10. Governance + MFA / communications (Art. 21(2)(j))

Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 11.7 — Multi-factor authentication. Zabezpečenú hlasovú, video a textovú komunikáciu a núdzové komunikačné systémy vyžaduje priamo čl. 21(2)(j) NIS2.

Common pitfalls pri audite

  1. Politika bez procedúry — vykonávacie nariadenie hovorí o politikách aj postupoch, takže audítor bude chcieť vidieť nielen „čo", ale aj „ako" (politika → playbook → pracovný postup).
  2. Chýbajúci review dátum — dokument bez plánovanej revízie je pre audítora signál, že politiku nikto neudržiava.
  3. "Microsoft security defaults" namiesto politiky — nestačí odkazovať na default, musíte mať vlastný dokument s scope a approval.
  4. Politika pre non-existujúci systém — šablóna zo ziel bez adjustov znamená "this company didn't read it".
  5. Missing cross-references — incident policy má odkaz na "procedúru XYZ," ktorá neexistuje.

Ako to zvládnuť bez právnika

  1. Začnite s template set — štruktúru dáva príloha vykonávacieho nariadenia (EÚ) 2024/2690, nomenklatúru ISO 27002.
  2. Customize scope — jediná dôležitá sekcia: "aplikuje sa na…".
  3. Workshop s biznisom — krátky workshop ku každej politike, výstup: schválený draft.
  4. Audit-ready checklist — pred každým auditom over verziu, dátum revízie, signature.

NISMap ponúka 10 šablón NIS2 politík na stiahnutie zadarmo, každú s väzbou na príslušný bod prílohy vykonávacieho nariadenia (EÚ) 2024/2690.


Spustiť NIS2 check → Výstupy DORA ICT register → GDPR × NIS2 prekryv →

Orientačný výklad. Pre záväzné znenie politík kontaktujte NBÚ (SR) alebo NÚKIB (ČR) a konzultujte s interným právnikom.

#NIS2#ISMS#policies#compliance#2024/2690

Potrebujete NIS2 scope check pre vašu firmu?

NISMap spraví assessment za 5 minút z IČO — output je PDF report s legislatívnymi odkazmi.

Spustiť check →