Pilot previewMáte záujem?
Všetky články
23. apríla 20266 min čítania· Julius German

10 povinných NIS2 politík — čo každá musí obsahovať (Art. 21 + ENISA IR 2024/2690)

Kompletný zoznam 10 mandátnych NIS2 politík, čo má každá obsahovať podľa ENISA implementation requirements 2024/2690, ako riešiť approval flow a review dátumy. Prakticky pre audit.

10 povinných NIS2 politík — čo každá musí obsahovať

NIS2 článok 21 definuje desať oblastí, pre ktoré musí firma pripraviť formálnu politiku. ENISA implementation requirements (EÚ 2024/2690) detailne opisujú, čo každá musí obsahovať — a presne toto audítor kontroluje pri inšpekcii.

Tento článok prejde všetkých 10 politík s konkrétnymi atribútmi, ktoré musia obsahovať. Funguje ako checklist — skopírujte a používajte pri tvorbe ISMS.

Spoločné atribúty každej politiky

Nezávisle od obsahu, každá z 10 politík musí mať:

Bez týchto atribútov politika neexistuje pre audítora.

1. Risk management policy (Art. 21(2)(a))

ENISA IR Kap. 1 — Policy on information security.

Musí obsahovať:

2. Incident handling (Art. 21(2)(b))

ENISA IR Kap. 2 — Incident handling.

3. Business continuity / BCM (Art. 21(2)(c))

ENISA IR Kap. 3 — Business continuity, backup and crisis management.

4. Supply chain security (Art. 21(2)(d))

ENISA IR Kap. 5 — Supply chain security.

5. Security in acquisition/development (Art. 21(2)(e))

ENISA IR Kap. 6 — Security in network and information systems acquisition, development and maintenance.

6. Effectiveness assessment (Art. 21(2)(f))

ENISA IR Kap. 7 — Policies and procedures to assess effectiveness of cybersecurity risk-management measures.

7. Cryptography (Art. 21(2)(g))

ENISA IR Kap. 8 — Basic cyber hygiene practices and training + kryptografické prílohy.

8. Human resources security (Art. 21(2)(h))

ENISA IR Kap. 9 — Human resources security.

9. Access control + asset management (Art. 21(2)(i))

ENISA IR Kap. 4 — Policy on access control + Kap. 10 — Asset management.

10. Governance + MFA / communications (Art. 21(2)(j))

ENISA IR Kap. 11 — Use of multi-factor authentication, continuous authentication, secured voice/video/text communications, secured emergency communications.

Common pitfalls pri audite

  1. Politika bez procedúry — NIS2 chce nielen "čo", ale aj "ako". Procedúra je 3-úrovňová (high-level policy → playbook → work instruction).
  2. Chýbajúci review dátum — dokument z 2022 bez plánovanej revízie → audítor poslal reálnu inšpekciu.
  3. "Microsoft security defaults" namiesto politiky — nestačí odkazovať na default, musíte mať vlastný dokument s scope a approval.
  4. Politika pre non-existujúci systém — šablóna zo ziel bez adjustov znamená "this company didn't read it".
  5. Missing cross-references — incident policy má odkaz na "procedúru XYZ," ktorá neexistuje.

Ako to zvládnuť bez právnika

  1. Začnite s template set — ENISA ho uvoľňuje v draft forme, ISO 27002 má nomenclatúru.
  2. Customize scope — jediná dôležitá sekcia: "aplikuje sa na…".
  3. Workshop s biznisom — 2 hodiny na každú politiku, výstup: schválený draft.
  4. Audit-ready checklist — pred každým auditom over verziu, dátum revízie, signature.

NISMap 10 policies generator (Pro plán, Q3 2026) generuje všetky politiky z IČO + sektor, s vyplnenou scope tabuľkou a approval flow.


Spustiť NIS2 check → Výstupy DORA ICT register → GDPR × NIS2 prekryv →

Orientačný výklad. Pre záväzné znenie politík kontaktujte NBÚ (SR) alebo NÚKIB (ČR) a konzultujte s interným právnikom.

#NIS2#ISMS#policies#compliance#ENISA

Potrebujete NIS2 scope check pre vašu firmu?

NISMap spraví assessment za 5 minút z IČO — output je PDF report s legislatívnymi odkazmi.

Spustiť check →