10 povinných NIS2 politík — čo má každá obsahovať
NIS2 článok 21 ods. 2 vymenúva desať oblastí opatrení (písm. a) až j)), ktoré musí subjekt pokryť; v praxi sa každá dokumentuje politikou a postupmi. Vykonávacie nariadenie Komisie (EÚ) 2024/2690 detailne opisuje technické a metodické požiadavky na tieto opatrenia. Záväzné je pre subjekty vymenované v jeho čl. 1 (poskytovatelia DNS, registre TLD, cloud, dátové centrá, CDN, MSP/MSSP, online trhoviská, vyhľadávače, sociálne siete, poskytovatelia dôveryhodných služieb); pre ostatné subjekty je to praktický referenčný rámec.
Tento článok prejde všetkých 10 politík s atribútmi, ktoré odporúčame zahrnúť. Funguje ako checklist — skopírujte a používajte pri tvorbe ISMS.
Čo je požiadavka a čo odporúčanie. Väzby na čl. 21 NIS2 a body prílohy vykonávacieho nariadenia sú citácie predpisov. Konkrétne hodnoty v zoznamoch (lehoty, frekvencie, algoritmy, SLA) sú naše odporúčania z praxe, nie text nariadenia — upravte ich podľa svojej analýzy rizík.
Spoločné atribúty každej politiky
Nezávisle od obsahu odporúčame, aby každá z 10 politík mala:
- Vlastník (role, nie osoba — CISO / IT director / DPO / HR head)
- Dátum schválenia (vrcholový management, board-level pri citlivých)
- Dátum poslednej revízie + plánovaná ďalšia revízia (zvyčajne ročne)
- Verziu (
v1.0,v1.1— tracked changes) - Scope (jednoznačne pomenovaný — jednotka, systém, proces)
- Väzbu na príslušný bod prílohy vykonávacieho nariadenia (EÚ) 2024/2690
- Approval signature (digitálny podpis alebo board minute)
Bez týchto atribútov audítor ťažko preukáže, že politika je platná, schválená a udržiavaná.
1. Risk management policy (Art. 21(2)(a))
Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, body 1 a 2 — Policy on the security of network and information systems; Risk management policy.
Typicky obsahuje:
- Risk methodology — ISO 27005, NIST SP 800-30, alebo interná.
- Risk appetite — kvantitatívny alebo kvalitatívny prah (napr. "Residual risk vyšší ako Medium musí schváliť CISO").
- Register rizík — aspoň ročná revízia, po každej zmene infraštruktúry.
- Risk treatment — avoid / mitigate / transfer / accept, s justification.
- Komunikácia rizík — kto eskaluje, komu, za akých podmienok.
2. Incident handling (Art. 21(2)(b))
Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 3 — Incident handling.
- Klasifikácia incidentov — low / medium / high / critical + kritériá.
- Significant incident threshold — kedy spustiť 24h early warning.
- Roles — first responder, incident commander, communicator.
- Notification playbook — NBÚ/NÚKIB, zákazníci, médiá (pri high).
- Post-mortem process — formálny lessons-learned s pevne stanovenou lehotou po uzavretí incidentu.
- Integrácia s CSIRT — koho volať, ako odovzdať IOCs.
3. Business continuity / BCM (Art. 21(2)(c))
Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 4 — Business continuity and crisis management.
- BIA — Business Impact Analysis pre každý critical process.
- RTO / RPO — recovery time objective / recovery point objective, s justification.
- Backup strategy — frequency, offsite copy, encryption, restore test cadence.
- Crisis management team — composition, activation trigger, kontakty.
- Cvičenie — pravidelné testovanie plánov (napr. ročné cvičenie a priebežné tabletop scenáre).
- Tretie strany — ktoré služby sú súčasťou BCM (cloud, colocation).
4. Supply chain security (Art. 21(2)(d))
Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 5 — Supply chain security.
- Register kľúčových dodávateľov — s identifikáciou, kritickosťou a pri finančnom sektore aj LEI (pozri aj čl. 28 DORA).
- Vendor onboarding checklist — security questionnaire + audit rights.
- Continuous monitoring — credit grade delta, sankcie, public contracts.
- Right to audit — zmluvné klauzule o kontrole a audite (v SR povinný obsah zmluvy s treťou stranou podľa § 7 ods. 2 písm. c) vyhl. 227/2025).
- Concentration risk metric — % závislosti na top-1/3/5 vendorov.
- Exit strategy — dokumentovaná migrácia pre kritických vendorov.
5. Security in acquisition/development (Art. 21(2)(e))
Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 6 — Security in network and information systems acquisition, development and maintenance.
- Secure SDLC — OWASP Top 10, SSDF 1.1 reference.
- Threat modeling — pre každý nový systém (STRIDE, PASTA).
- Vulnerability management — scan cadence, patch SLA podľa kritickosti.
- Penetration testing — podľa rizika (odporúčame aspoň ročne a po významnej zmene).
- Secure configuration baseline — CIS Benchmarks, Microsoft Baselines.
- Code review — PR gate, SAST / DAST.
6. Effectiveness assessment (Art. 21(2)(f))
Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 7 — Policies and procedures to assess the effectiveness of cybersecurity risk-management measures.
- KPIs a metriky — MTTR, MTTD, phishing click-through rate, patch SLA compliance.
- Internal audit — ročný plán auditov (odporúčanie).
- External audit — v SR a ČR podľa lehôt vnútroštátneho zákona a sektorovej regulácie.
- Management review — pravidelné preskúmanie vedením s prehľadom metrík.
- Corrective actions log — tracked findings + deadlines.
7. Cryptography (Art. 21(2)(h))
Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 9 — Cryptography.
- Key management — generation, storage, rotation, revocation.
- Encryption standards — schválené algoritmy a dĺžky kľúčov (napr. AES-256, RSA ≥ 2048 bitov alebo ECC P-256 podľa aktuálnych odporúčaní).
- TLS policy — TLS 1.2+ (optimálne 1.3), HSTS, forward secrecy.
- Data-at-rest encryption — DB, backup, offline média.
- Crypto-agility — post-quantum readiness plán.
- Používanie HSM / KMS — kde, pre aké kľúče.
8. Human resources security + kybernetická hygiena a školenia (Art. 21(2)(g) a (i))
Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, body 8 a 10 — Basic cyber hygiene practices and security training; Human resources security.
- Background checks — pred nástupom, úroveň podľa sensitivity role.
- Onboarding — security training v prvý deň + NDA.
- Access provisioning — least privilege, schválenie manažérom.
- Offboarding checklist — vrátenie zariadení, zrušenie prístupov bez zbytočného odkladu (pevne stanovená lehota).
- Role change — re-assessment prístupov.
- Awareness training — pravidelne (odporúčame aspoň ročne), s overením znalostí.
9. Access control + asset management (Art. 21(2)(i))
Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, body 11 a 12 — Access control; Asset management.
- IAM model — role-based, JIT pre citlivé operácie.
- MFA — všetky administratívne prístupy + email + VPN.
- Privileged access — dedikované admin účty, session recording pre PAM.
- Asset inventory — hardware, software, licences, cloud resources.
- Asset classification — public / internal / confidential / restricted.
- Bring-your-own-device — policy + MDM coverage.
10. Governance + MFA / communications (Art. 21(2)(j))
Príloha vykonávacieho nariadenia Komisie (EÚ) 2024/2690, bod 11.7 — Multi-factor authentication. Zabezpečenú hlasovú, video a textovú komunikáciu a núdzové komunikačné systémy vyžaduje priamo čl. 21(2)(j) NIS2.
- MFA mandate — kde je povinný, aké faktory akceptované (SMS len ako fallback).
- Secure comms — Signal / E2EE chat pre incident response.
- Emergency comms — out-of-band kanál keď korporátny email padne.
- Governance — riadiaci výbor pre kybernetickú bezpečnosť s pravidelnými stretnutiami.
- Reporting up — risk report do board-level agenda.
- Budget approval — dedikovaný cyber budget, nie IT sub-line.
Common pitfalls pri audite
- Politika bez procedúry — vykonávacie nariadenie hovorí o politikách aj postupoch, takže audítor bude chcieť vidieť nielen „čo", ale aj „ako" (politika → playbook → pracovný postup).
- Chýbajúci review dátum — dokument bez plánovanej revízie je pre audítora signál, že politiku nikto neudržiava.
- "Microsoft security defaults" namiesto politiky — nestačí odkazovať na default, musíte mať vlastný dokument s scope a approval.
- Politika pre non-existujúci systém — šablóna zo ziel bez adjustov znamená "this company didn't read it".
- Missing cross-references — incident policy má odkaz na "procedúru XYZ," ktorá neexistuje.
Ako to zvládnuť bez právnika
- Začnite s template set — štruktúru dáva príloha vykonávacieho nariadenia (EÚ) 2024/2690, nomenklatúru ISO 27002.
- Customize scope — jediná dôležitá sekcia: "aplikuje sa na…".
- Workshop s biznisom — krátky workshop ku každej politike, výstup: schválený draft.
- Audit-ready checklist — pred každým auditom over verziu, dátum revízie, signature.
NISMap ponúka 10 šablón NIS2 politík na stiahnutie zadarmo, každú s väzbou na príslušný bod prílohy vykonávacieho nariadenia (EÚ) 2024/2690.
Spustiť NIS2 check → Výstupy DORA ICT register → GDPR × NIS2 prekryv →
Orientačný výklad. Pre záväzné znenie politík kontaktujte NBÚ (SR) alebo NÚKIB (ČR) a konzultujte s interným právnikom.