Všetky články
20. apríla 20265 min čítania· Julius German

NIS2 scope pre CZ a SK — kto má nové povinnosti v 2026

Kompletný prehľad sektorov a veľkostných kritérií NIS2 na Slovensku a v Česku. Ako zistiť, či ste essential alebo important entity a čo z toho vyplýva.

NIS2 scope pre CZ a SK — kto má nové povinnosti v 2026

NIS2 (smernica EÚ 2022/2555, uplatňuje sa od 18. októbra 2024) výrazne rozšírila okruh firiem s kybernetickými povinnosťami. Európska komisia v posúdení vplyvu k návrhu smernice odhadla približne 110 000 subjektov v celej EÚ oproti zhruba 15 500 prevádzkovateľom základných služieb identifikovaným podľa pôvodnej smernice NIS (SWD(2020) 345 final, 16. 12. 2020, časť 1/3, s. 20 a 70). Pre Slovensko a Českú republiku to znamená, že tisíce podnikov, ktoré predtým o kybernetickej bezpečnosti premýšľali okrajovo, musia teraz splniť konkrétne opatrenia.

Tento článok rozoberá kto presne spadá pod NIS2 v SR a ČR, aký je rozdiel medzi kategóriami essential a important, a čo z toho vyplýva pre dokumentáciu a audity.

Aké sektory NIS2 pokrýva

NIS2 rozdeľuje sektory do dvoch zoznamov:

Sektory s vysokou kritickosťou (Annex I):

Ďalšie kritické sektory (Annex II):

Ak vaša firma pôsobí v ktoromkoľvek z týchto sektorov a prekračuje určitú veľkostnú hranicu, pravdepodobne spadáte pod NIS2.

Veľkostné kritériá — essential vs. important

NIS2 používa veľkosť firmy ako primárny rozlišovací znak:

Veľkosť podniku Počet zamestnancov Obrat / bilančná suma
Veľký (nad limit stredného podniku) ≥ 250 alebo obrat > 50 mil. € a zároveň bilančná suma > 43 mil. €
Stredný 50 – 249 alebo obrat > 10 mil. € a bilančná suma > 10 mil. €, pričom obrat ≤ 50 mil. € alebo bilančná suma ≤ 43 mil. €

Zjednodušené podľa čl. 2 prílohy k odporúčaniu Komisie 2003/361/ES; do úvahy sa berú aj partnerské a prepojené podniky.

Essential je subjekt zo sektora podľa prílohy I, ktorý presahuje limity stredného podniku (čl. 3 ods. 1 písm. a) NIS2); ostatné subjekty z príloh I a II, ktoré sú aspoň stredným podnikom, sú important (čl. 3 ods. 2). Presné veľkostné pravidlá vrátane partnerských a prepojených podnikov určuje odporúčanie Komisie 2003/361/ES.

Pozor — niektoré typy subjektov sú kľúčové bez ohľadu na veľkosť: kvalifikovaní poskytovatelia dôveryhodných služieb, registre domén najvyššej úrovne a poskytovatelia služieb DNS (čl. 3 ods. 1 písm. b)); kľúčové sú aj subjekty ústrednej štátnej správy (písm. d)) a poskytovatelia verejných elektronických komunikačných sietí a služieb už od veľkosti stredného podniku (písm. c)).

Rozdiel v praxi

Ako zistiť svoj scope

Existujú tri spôsoby:

1. Ručná analýza

  1. Zistite svoj hlavný NACE kód v obchodnom registri (ORSR/ARES).
  2. Porovnajte s Annex I / II zoznamom NIS2.
  3. Zistite veľkostné parametre (zamestnanci, obrat).
  4. Skontrolujte sektorové výnimky (napr. malé firmy v kritických sektoroch).

Je to presné, ale zaberie to čas a vyžaduje znalosť zákona.

2. Konzultácia s NBÚ/NÚKIB

Oba regulátory zverejňujú metodické materiály a dajú sa kontaktovať s dotazom. Záväzné posúdenie je vždy na nich.

3. Automatizovaný assessment

Nástroje ako NISMap urobia orientačnú kontrolu za pár minút na základe IČO:

Výstup je zdokumentovaný podklad s odkazmi na predpisy, ktorý viete priložiť k vlastnej analýze — záväzné určenie scope je stále na NBÚ/NÚKIB.

Čo robiť po zistení scope

Ak spadáte pod NIS2:

  1. Oznámenie / ohlásenie regulátorovi — v SR do 60 dní od začatia činnosti (§ 17 ods. 2 zák. 69/2018), v ČR do 60 dní od splnenia podmienok registrácie (§ 6 ods. 1 zák. 264/2025 Sb.).
  2. Zavedenie bezpečnostných opatrení — v SR do 12 mesiacov od zápisu do registra prevádzkovateľov základnej služby (§ 19 ods. 1 zák. 69/2018), v ČR do 1 roka od doručenia rozhodnutia o registrácii (§ 13 ods. 4 zák. 264/2025 Sb.). Patria sem politiky podľa čl. 21 ods. 2 NIS2 (risk management, riešenie incidentov, BCM, supply chain, access control, kryptografia, školenia, HR, asset management).
  3. Priebežne hlásenie závažných incidentov NBÚ/NÚKIB — včasné varovanie do 24 h, oznámenie do 72 h, záverečná správa po mesiaci (čl. 23 NIS2) — a pravidelné hodnotenie účinnosti opatrení (čl. 21 ods. 2 písm. f)). Zákon neurčuje konkrétnu frekvenciu testovania.
  4. Supply chain: vyhodnotenie bezpečnostnej úrovne kľúčových vendorov (presne to, čo Art. 28 DORA chce od finančného sektora).

Najčastejšie chyby

Záver

NIS2 nie je iba IT téma. Je to obchodné riziko — pokuty, reputácia, výpadky kontraktov vo verejnej správe. Ak ste v scope, začnite s orientačným self-assessmentom (pár minút), potom si spravte formálny gap analysis, a paralelne budujte dokumentáciu.

Spustiť NIS2 check →


Článok je orientačným výkladom. Pre záväzné určenie scope kontaktujte NBÚ (SR) alebo NÚKIB (ČR).

#NIS2#compliance#SR#ČR

Potrebujete NIS2 scope check pre vašu firmu?

NISMap spraví assessment za 5 minút z IČO — output je PDF report s legislatívnymi odkazmi.

Spustiť check →