NIS2 scope pre CZ a SK — kto má nové povinnosti v 2026
NIS2 (smernica EÚ 2022/2555, uplatňuje sa od 18. októbra 2024) výrazne rozšírila okruh firiem s kybernetickými povinnosťami. Európska komisia v posúdení vplyvu k návrhu smernice odhadla približne 110 000 subjektov v celej EÚ oproti zhruba 15 500 prevádzkovateľom základných služieb identifikovaným podľa pôvodnej smernice NIS (SWD(2020) 345 final, 16. 12. 2020, časť 1/3, s. 20 a 70). Pre Slovensko a Českú republiku to znamená, že tisíce podnikov, ktoré predtým o kybernetickej bezpečnosti premýšľali okrajovo, musia teraz splniť konkrétne opatrenia.
Tento článok rozoberá kto presne spadá pod NIS2 v SR a ČR, aký je rozdiel medzi kategóriami essential a important, a čo z toho vyplýva pre dokumentáciu a audity.
Aké sektory NIS2 pokrýva
NIS2 rozdeľuje sektory do dvoch zoznamov:
Sektory s vysokou kritickosťou (Annex I):
- Energetika (elektrina, plyn, ropa, diaľkové vykurovanie, vodík)
- Doprava (letecká, železničná, vodná, cestná)
- Bankovníctvo a trhové infraštruktúry
- Zdravotníctvo
- Pitná a odpadová voda
- Digitálna infraštruktúra (DNS, TLD, cloud, data centrá, CDN)
- ICT služby B2B
- Verejná správa
- Vesmír
Ďalšie kritické sektory (Annex II):
- Poštové a kuriérske služby
- Odpadové hospodárstvo
- Chemický priemysel (výroba, distribúcia)
- Potravinárstvo (veľkoobchod, priemysel)
- Výroba (medicínske pomôcky, PC/elektronika, stroje, autá, iná doprava)
- Digitálni poskytovatelia (online marketplaces, search engines, sociálne siete)
- Výskum
Ak vaša firma pôsobí v ktoromkoľvek z týchto sektorov a prekračuje určitú veľkostnú hranicu, pravdepodobne spadáte pod NIS2.
Veľkostné kritériá — essential vs. important
NIS2 používa veľkosť firmy ako primárny rozlišovací znak:
| Veľkosť podniku | Počet zamestnancov | Obrat / bilančná suma |
|---|---|---|
| Veľký (nad limit stredného podniku) | ≥ 250 | alebo obrat > 50 mil. € a zároveň bilančná suma > 43 mil. € |
| Stredný | 50 – 249 | alebo obrat > 10 mil. € a bilančná suma > 10 mil. €, pričom obrat ≤ 50 mil. € alebo bilančná suma ≤ 43 mil. € |
Zjednodušené podľa čl. 2 prílohy k odporúčaniu Komisie 2003/361/ES; do úvahy sa berú aj partnerské a prepojené podniky.
Essential je subjekt zo sektora podľa prílohy I, ktorý presahuje limity stredného podniku (čl. 3 ods. 1 písm. a) NIS2); ostatné subjekty z príloh I a II, ktoré sú aspoň stredným podnikom, sú important (čl. 3 ods. 2). Presné veľkostné pravidlá vrátane partnerských a prepojených podnikov určuje odporúčanie Komisie 2003/361/ES.
Pozor — niektoré typy subjektov sú kľúčové bez ohľadu na veľkosť: kvalifikovaní poskytovatelia dôveryhodných služieb, registre domén najvyššej úrovne a poskytovatelia služieb DNS (čl. 3 ods. 1 písm. b)); kľúčové sú aj subjekty ústrednej štátnej správy (písm. d)) a poskytovatelia verejných elektronických komunikačných sietí a služieb už od veľkosti stredného podniku (písm. c)).
Rozdiel v praxi
- Essential entities podliehajú proaktívnemu dozoru — NBÚ/NÚKIB môže kontrolovať aj bez podnetu.
- Important entities sú kontrolované ex post — keď má orgán dôkazy, náznaky alebo informácie, že subjekt povinnosti neplní (čl. 33 NIS2).
- Pokuty sa líšia: podľa smernice (čl. 34) essential až 10 mil. € / 2 % celosvetového obratu, important až 7 mil. € / 1,4 %; slovenské a české limity sú v kalkulačke pokút.
Ako zistiť svoj scope
Existujú tri spôsoby:
1. Ručná analýza
- Zistite svoj hlavný NACE kód v obchodnom registri (ORSR/ARES).
- Porovnajte s Annex I / II zoznamom NIS2.
- Zistite veľkostné parametre (zamestnanci, obrat).
- Skontrolujte sektorové výnimky (napr. malé firmy v kritických sektoroch).
Je to presné, ale zaberie to čas a vyžaduje znalosť zákona.
2. Konzultácia s NBÚ/NÚKIB
Oba regulátory zverejňujú metodické materiály a dajú sa kontaktovať s dotazom. Záväzné posúdenie je vždy na nich.
3. Automatizovaný assessment
Nástroje ako NISMap urobia orientačnú kontrolu za pár minút na základe IČO:
- Stiahnu váš NACE + veľkosť z ORSR/ARES
- Porovnajú s Annex I/II
- Dajú PDF report s legislatívnymi odkazmi (vyhláška 227/2025 + vykonávacie nariadenie Komisie (EÚ) 2024/2690)
Výstup je zdokumentovaný podklad s odkazmi na predpisy, ktorý viete priložiť k vlastnej analýze — záväzné určenie scope je stále na NBÚ/NÚKIB.
Čo robiť po zistení scope
Ak spadáte pod NIS2:
- Oznámenie / ohlásenie regulátorovi — v SR do 60 dní od začatia činnosti (§ 17 ods. 2 zák. 69/2018), v ČR do 60 dní od splnenia podmienok registrácie (§ 6 ods. 1 zák. 264/2025 Sb.).
- Zavedenie bezpečnostných opatrení — v SR do 12 mesiacov od zápisu do registra prevádzkovateľov základnej služby (§ 19 ods. 1 zák. 69/2018), v ČR do 1 roka od doručenia rozhodnutia o registrácii (§ 13 ods. 4 zák. 264/2025 Sb.). Patria sem politiky podľa čl. 21 ods. 2 NIS2 (risk management, riešenie incidentov, BCM, supply chain, access control, kryptografia, školenia, HR, asset management).
- Priebežne hlásenie závažných incidentov NBÚ/NÚKIB — včasné varovanie do 24 h, oznámenie do 72 h, záverečná správa po mesiaci (čl. 23 NIS2) — a pravidelné hodnotenie účinnosti opatrení (čl. 21 ods. 2 písm. f)). Zákon neurčuje konkrétnu frekvenciu testovania.
- Supply chain: vyhodnotenie bezpečnostnej úrovne kľúčových vendorov (presne to, čo Art. 28 DORA chce od finančného sektora).
Najčastejšie chyby
- Podcenenie scope — "sme len malá firma" neplatí, ak ste v kritickom sektore.
- Ignorovanie subcontractors — ak im outsourcujete IT, musíte kontrolovať ich bezpečnosť.
- Čakanie na kontrolu — lehoty na zavedenie opatrení bežia od zápisu do registra (SR), resp. od rozhodnutia o registrácii (ČR), nie od prvej kontroly.
Záver
NIS2 nie je iba IT téma. Je to obchodné riziko — pokuty, reputácia, výpadky kontraktov vo verejnej správe. Ak ste v scope, začnite s orientačným self-assessmentom (pár minút), potom si spravte formálny gap analysis, a paralelne budujte dokumentáciu.
Článok je orientačným výkladom. Pre záväzné určenie scope kontaktujte NBÚ (SR) alebo NÚKIB (ČR).