FAQ

Často kladené otázky o NIS2

Rýchle odpovede na témy, ktoré sa najčastejšie opakujú pri príprave na NIS2 — od toho, či sa vás smernica týka, až po detail hlásenia incidentu NBÚ alebo NÚKIB.

Základy NIS2

Čo je NIS2 a koho sa týka?

+

NIS2 (Network and Information Security Directive 2) je európska smernica (EÚ) 2022/2555, ktorá zaväzuje stredné a veľké organizácie v kritických sektoroch prijať opatrenia na ochranu pred kybernetickými útokmi. Týka sa firiem v 18 sektoroch — energetika, doprava, bankovníctvo, zdravotníctvo, vodohospodárstvo, digitálna infraštruktúra, verejná správa, výroba liečiv, poštové a kuriérske služby a ďalších. V SR a ČR sa dotkne okolo 10 000–12 000 firiem (pred NIS1 to bolo okolo 500).

Zdroje: Smernica (EÚ) 2022/2555 · SK: zák. 366/2024 Z. z. · ČR: zák. 264/2025 Sb.

Aký je rozdiel medzi Essential a Important subjektom?

+

Essential subjekty (kľúčové) sú veľké firmy v najkritickejších sektoroch (Príloha I smernice — energia, doprava, banky, zdravotníctvo, vodovody, DNS, cloud…). Important subjekty (dôležité) sú stredné firmy v Prílohe I alebo všetky stredné/veľké v Prílohe II (poštové služby, chémia, výroba liečiv, potraviny, kuriérska výroba…). Essential má prísnejší dohľad (proaktívne kontroly), vyššie pokuty (až €10M / 2 % obratu vs €7M / 1,4 % pre Important) a pri neplnení nápravných opatrení možnosť dočasného zákazu riadiacej funkcie (čl. 32 ods. 5). Národné zákony tieto pojmy nepreberajú doslovne: slovenský zákon 69/2018 rozlišuje prevádzkovateľa základnej služby a prevádzkovateľa kritickej základnej služby (§ 17, § 18), český zákon 264/2025 Sb. režim vyšších a nižších povinností (§ 8).

Zdroje: NIS2 čl. 3, 23, 33-34 · Príloha I a II smernice

Kedy NIS2 začala platiť na Slovensku a v ČR?

+

Smernica mala byť transponovaná do 17. októbra 2024. Slovensko transponovalo zákonom č. 366/2024 Z. z. (novela zák. 69/2018) účinným od 1. januára 2025, s vykonávacou vyhláškou NBÚ 227/2025 Z. z. účinnou od 1. septembra 2025. Česko transponovalo zákonom č. 264/2025 Sb. o kybernetickej bezpečnosti, účinným od 1. novembra 2025 (nahradil zákon č. 181/2014 Sb.). Lehoty: v SR oznámenie NBÚ do 60 dní od začatia činnosti (§ 17 ods. 2 zák. 69/2018) a opatrenia do 12 mesiacov od zápisu do registra (§ 19 ods. 1); v ČR ohlásenie NÚKIB do 60 dní od splnenia podmienok (§ 6 ods. 1 zák. 264/2025 Sb.) a opatrenia do 1 roka od doručenia rozhodnutia o registrácii (§ 13 ods. 4).

Zdroje: SK zák. 366/2024 Z. z. · Vyhl. NBÚ 227/2025 · ČR zák. 264/2025 Sb.

Kto je v SR a ČR regulátorom pre NIS2?

+

Slovensko: Národný bezpečnostný úrad (NBÚ) cez SK-CERT — registrácia subjektov, hlásenie incidentov, kontroly, pokuty. Hlásenia cez jednotný informačný systém kybernetickej bezpečnosti (jiskb.nbu.gov.sk), bez prístupu formulárom na sk-cert.sk. Česko: Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB); incidenty v režime nižších povinností prijíma Národní CERT. Portál: portal.nukib.gov.cz. Obe agentúry vydávajú sektorové usmernenia aj metodiky posúdenia rizík.

Zdroje: SK: nbu.gov.sk · ČR: nukib.cz · ENISA (Agentúra EÚ pre kybernetickú bezpečnosť)

Rozsah a kategorizácia

Ako zistím, či moja firma spadá pod NIS2?

+

Tri kritériá súčasne: (1) sektor podľa NACE kódu musí byť v Prílohe I alebo II smernice, (2) veľkosť firmy — stredná alebo veľká (od 50 zamestnancov, ALEBO ročný obrat aj ročná súvaha nad €10M), (3) aktivita v EÚ. Niektoré firmy sú pod NIS2 aj pri menšej veľkosti (tzv. size-cap výnimky) — napríklad poskytovatelia verejnej elektronickej komunikácie, TLD registry, qualified trust service providers. NISMap scope engine to skontroluje automaticky na základe IČO cez verejný obchodný register za 10 sekúnd.

Zdroje: NIS2 čl. 2(1) a 2(2) · Prílohy I a II · Odporúčanie Komisie 2003/361/ES (definícia SME)

Ktoré sektory sú pokryté NIS2?

+

Príloha I (11 sektorov Essential/Important): energetika (elektrina, ropa, plyn, vodík), doprava (letecká, železničná, vodná, cestná), bankovníctvo, finančné trhy, zdravotníctvo, pitná voda, odpadové vody, digitálna infraštruktúra, ICT service management, verejná správa, vesmírne aktivity. Príloha II (7 sektorov Important): poštové a kuriérske služby, nakladanie s odpadom, výroba a distribúcia chemikálií, výroba a distribúcia potravín, výroba (liečivá, zdravotnícke pomôcky, elektronika, stroje, motorové vozidlá), digitálni poskytovatelia (online marketplace, vyhľadávače, sociálne siete), výskumné organizácie.

Zdroje: NIS2 Prílohy I + II (celkom 18 sektorov)

Ako sa počíta veľkosť firmy pre NIS2?

+

Smernica používa definíciu MSP z Odporúčania Komisie 2003/361/ES. Stredný podnik (čl. 2 ods. 1 prílohy): menej ako 250 zamestnancov a ročný obrat do 50 mil. € alebo súvaha do 43 mil. €. Malý podnik: menej ako 50 zamestnancov a ročný obrat alebo súvaha do 10 mil. €. Veľkostnú podmienku čl. 2 ods. 1 NIS2 spĺňa podnik, ktorý je aspoň stredný, teda má 50 a viac zamestnancov alebo obrat aj súvahu nad 10 mil. €. Veľký podnik má 250 a viac zamestnancov alebo obrat nad 50 mil. € a zároveň súvahu nad 43 mil. €. Pozor: pri skupine firiem sa započítavajú aj údaje partnerských a prepojených podnikov (čl. 3 a 6 prílohy). NISMap údaje firmy preberá z verejných registrov, ak sú dostupné, ale údaje skupiny nesčítava, tie treba posúdiť ručne.

Zdroje: Odporúčanie 2003/361/ES čl. 2-6 · NIS2 čl. 2(1)

Som subdodávateľ alebo SaaS — týka sa ma NIS2?

+

Dva scenáre. (A) Ak ste priamo v Prílohe I/II a ste stredná/veľká firma — platia pre vás plné povinnosti. (B) Ak nie ste v scope ale ste dodávateľom Essential/Important subjektu, vaši zákazníci sú povinní vás NIS2 Art. 21(2)(d) auditovať, vyžadovať bezpečnostné klauzuly v zmluvách a reportovať incidenty. V praxi to znamená: aj malí SaaS/ICT dodávatelia dostávajú dotazníky, žiadosti o DPA, pentesty. NISMap vendor audit modul vám pomôže pripraviť sa a distribuovať svoj security posture zákazníkom.

Zdroje: NIS2 čl. 21(2)(d) supply chain security · Vyhl. NBÚ 227/2025 § 7 ods. 2

Povinnosti, incidenty a pokuty

Aké sú hlavné povinnosti podľa NIS2 čl. 21?

+

Čl. 21(2) smernice listuje 10 povinných oblastí: (a) politiky analýzy rizík, (b) riešenie incidentov, (c) kontinuita činností (BCP/DRP, backup), (d) supply chain security, (e) bezpečnosť vývoja a údržby, (f) hodnotenie efektívnosti opatrení, (g) kyberhygiena a školenia, (h) kryptografia, (i) HR security a prístupy, (j) multifaktorová autentifikácia, šifrovaná komunikácia. Plus: registrácia u NBÚ/NÚKIB (čl. 3), reporting incidentov (čl. 23), zodpovednosť vedenia (čl. 20). NISMap mapuje každú z 10 oblastí na konkrétne otázky a odporúčania.

Zdroje: NIS2 čl. 20, 21, 23 · SK § 20 zák. 69/2018 · ČR § 13 a 14 zák. 264/2025 Sb.

Kedy musím hlásiť incident a aké sú lehoty?

+

NIS2 čl. 23 definuje 3-stupňovú schému: Early warning do 24 hodín od zistenia významného incidentu (čo viete v tej chvíli), notifikácia do 72 hodín (rozšírené údaje + prvé hodnotenie), záverečná správa do 1 mesiaca (analýza príčin + opatrenia). Adresát: SR — SK-CERT cez jednotný informačný systém kybernetickej bezpečnosti (jiskb.nbu.gov.sk). ČR — NÚKIB (režim vyšších povinností) alebo Národní CERT (režim nižších povinností) cez portal.nukib.gov.cz; v ČR je záverečná správa do 30 dní od oznámenia (§ 16 ods. 3 zák. 264/2025 Sb.). "Významný" incident = spôsobuje vážne prevádzkové narušenie alebo finančnú stratu, prípadne dotýka sa iných fyzických/právnických osôb značnou materiálnou alebo nemateriálnou ujmou.

Zdroje: NIS2 čl. 23(3) a 23(4) · SK § 24 zák. 69/2018 · ČR § 15 a 16 zák. 264/2025 Sb.

Aké sú maximálne pokuty za porušenie NIS2?

+

Podľa NIS2 (čl. 34): kľúčový (Essential) subjekt do €10 000 000 alebo 2 % celosvetového ročného obratu (podľa toho, čo je vyššie), dôležitý (Important) subjekt do €7 000 000 alebo 1,4 % obratu. V SR (§ 31 zák. 69/2018): do €10 000 000 alebo 2 % len prevádzkovateľ kritickej základnej služby, ostatní prevádzkovatelia základnej služby do €7 000 000 alebo 1,4 %, vybrané povinnosti 300 až 500 000 €. V ČR (§ 59 ods. 4 zák. 264/2025 Sb.): do 250 000 000 Kč alebo 2 % (režim vyšších povinností), do 175 000 000 Kč alebo 1,4 % (režim nižších povinností). Pokuty sa kombinujú s GDPR (až €20M / 4 % obratu) — pri porušení oboch môžu pribudnúť. Sankcie sú administratívneho charakteru, ukladá ich priamo NBÚ/NÚKIB bez súdu. Voči kľúčovým subjektom môže regulátor pri neúčinnosti iných opatrení pozastaviť certifikáciu alebo povolenie a požadovať dočasný zákaz výkonu riadiacej funkcie (čl. 32 ods. 5 NIS2; v SK § 29j ods. 4 zák. 69/2018, v ČR § 58 zák. 264/2025 Sb.).

Zdroje: NIS2 čl. 32 a 34 · SK § 31 zák. 69/2018 · ČR § 59 zák. 264/2025 Sb.

Môžu byť členovia vedenia osobne zodpovední?

+

Čiastočne. Čl. 20 NIS2 ukladá orgánom riadenia schváliť bezpečnostné opatrenia, dohliadať na ich vykonávanie a absolvovať odbornú prípravu; za porušenie čl. 21 ich musí byť možné brať na zodpovednosť podľa vnútroštátneho práva. NIS2 ani SK a CZ zákon však neupravujú pokutu ukladanú priamo členovi vedenia — pokuty podľa § 31 zák. 69/2018 a § 59 zák. 264/2025 Sb. sa ukladajú subjektu. Osobný dosah má dočasný zákaz výkonu funkcie: čl. 32 ods. 5 NIS2 pre kľúčové subjekty, v SK štatutár prevádzkovateľa kritickej základnej služby (§ 29j ods. 4 zák. 69/2018), v ČR člen štatutárneho orgánu poskytovateľa v režime vyšších povinností (§ 58 zák. 264/2025 Sb.). Zodpovednosť voči vlastnej spoločnosti sa riadi obchodným právom. NISMap board-liability kalkulačka ukáže, kde máte medzery.

Zdroje: NIS2 čl. 20 a čl. 32 ods. 5 · SK § 20 ods. 4 písm. h) a § 29j ods. 4 zák. 69/2018 · ČR § 14 a § 58 zák. 264/2025 Sb.

Self-assessment a audit

Je self-assessment cez NISMap právne platný?

+

NISMap generuje dokumenty a posúdenia, ktoré môžete použiť ako vstup pre internú dokumentáciu aj pre komunikáciu s NBÚ/NÚKIB. Pre záväznú kategorizáciu subjektu (Essential vs Important) sa však musíte obrátiť na NBÚ SR (jiskb.nbu.gov.sk) alebo NÚKIB (portal.nukib.gov.cz) a zaregistrovať sa. V praxi: NISMap report pomáha pripraviť sa na proaktívny audit (Essential), reaktívnu kontrolu po incidente alebo zákaznícky due diligence. Pre certifikáciu zhody s ISO 27001/27002 potrebujete externého akreditovaného audítora.

Zdroje: Smernica 2022/2555 nemá formálnu certifikačnú schému · NBÚ a NÚKIB ako záväzné orgány

Kedy potrebujem externého audítora a za koľko?

+

Externý audítor je užitočný v 3 scenároch: (1) váš zákazník to vyžaduje v tendri alebo zmluve (typicky pre banky, telco, verejnú správu), (2) chcete certifikát ISO 27001 ako konkurenčnú výhodu, (3) po závažnom incidente potrebujete dôveryhodné potvrdenie, že ste nápravné opatrenia implementovali správne. Cena externého auditu v SR/ČR: malá firma €3-8 tis., stredná €10-25 tis., veľká €30-60+ tis. (plus ročná recertifikácia). Predpripravená dokumentácia z NISMap môže audítorovi skrátiť prípravu; marketplace audítorov pripravujeme.

Zdroje: ISO 27001 akreditácia (SNAS, ČIA) · NISMap (marketplace audítorov pripravujeme)

Aký je vzťah medzi NIS2 a ISO 27001?

+

ISO 27001 je medzinárodný štandard pre Information Security Management System (ISMS). NIS2 je právna regulácia EÚ. Témy sa z veľkej časti prekrývajú: obe vyžadujú analýzu rizík, riadenie prístupov, hlásenie incidentov, školenia, kontinuitu činností. Rozdiely: NIS2 má konkrétne sektorové povinnosti (poštové služby, výroba…) + lehoty hlásenia incidentov + osobnú zodpovednosť štatutárov — ISO tieto nemá. Naopak ISO vyžaduje formálne Statement of Applicability, externý audit a trojročný certifikačný cyklus. Ideálny stav: ISO 27001 ako základ + NIS2 add-on pre sektorové špecifiká.

Zdroje: ISO/IEC 27001:2022 · NIS2 čl. 21(2) · ENISA NIS2 Technical Implementation Guidance, mapovacia tabuľka (jún 2025)

NISMap produkt

Koľko stojí NISMap?

+

Verejné nástroje (mapa, scope-check, frameworky crosswalk, knižnica metadata politík) sú voľne dostupné bez registrácie. Pro €99/mes — neobmedzené scany, AI reporty, generovanie dokumentov, AI predvyplnenie NIS2 dotazníka, GDPR suite, compliance tracking. Business €249/mes — plný multi-framework (NIS2 + GDPR + DORA + ISO), supply chain audit, multi-user RBAC, audit sharing. Audítor €499/mes — multi-tenant do 25 klientov, white-label, marketplace listing. Enterprise od €1 499/mes — banky, poisťovne, podmienky podľa dohody (sales-call gated). Holding tier €49/subjekt/mes od 4 subjektov, jedna zmluva. Balík NIS2 pripravenosti €49/mes — samostatný balík (nie addon k tarife). Platené plány objednávate cez sales@nismap.com; skúšobnú verziu neponúkame. Zobraziť aktuálny cenník: /pricing.

Zdroje: /pricing · Stripe billing v EUR

Ako NISMap chráni moje dáta?

+

Dáta sú hostované v EÚ (Supabase Frankfurt, AES-256 at rest, TLS 1.3 in transit). Citlivé PII polia sú šifrované per-row cez Supabase Vault. Z dát posielaných do AI (Claude od Anthropic) pred odoslaním automaticky odstraňujeme IČO, názov firmy, kontaktné údaje a rozpoznané mená a adresy (mená a adresy heuristicky, nie so zárukou). Prenosy mimo EÚ idú pod Schrems II zárukami: Supabase SCC Modul 2, Anthropic SCC (Modul 2 a 3), Stripe SCC + PCI-DSS Level 1. Plný zoznam sub-processorov + DPA odkazy na /sub-processors. Zero tracking cookies, GDPR-first architektúra.

Zdroje: /privacy · /sub-processors · /security

Môžem NISMap vyskúšať zadarmo?

+

Áno, hneď — stačí na hlavnej stránke zadať doménu alebo IČO. Do 30 sekúnd dostanete (a) NIS2 scope check (Essential / Important / mimo rozsahu), (b) technický bezpečnostný scan (TLS, hlavičky, DNS, CMS CVE), (c) odhad compliance skóre. Verejné nástroje nevyžadujú registráciu ani kreditnú kartu. Pre uloženie výsledkov a histórie scanov stačí bezplatná registrácia emailom; sledovanie trendu a AI report sú v platených plánoch. Bez záväzku, zrušenie kedykoľvek.

Zdroje: Scope engine, Free tools

Ako vystavím NIS2 certifikát a web badge pre firemný web?

+

Po dokončení NIS2 hodnotenia (scope check + dotazník) si v dashboarde → Certifikáty vystavíte 12-mesačný self-assessment certifikát. Dostanete verejnú overovaciu URL + SVG badge v 3 veľkostiach (sm / md / lg) s HTML embed kódom. Badge na firemnom webe slúži ako marketing signál pre klientov v tendri alebo vendor onboarding — každý klik vedie na overovaciu stránku s aktuálnym stavom certifikátu. Zadarmo bez registrácie kreditky. Konkurenčné platformy (NIS2-Conform.eu) účtujú za identickú službu €980/rok. Detaily: /certificates.

Zdroje: /certificates · /dashboard/certificates · NIS2 smernica 2022/2555

Čo znamená cross-framework crosswalk a ako mi pomôže?

+

Crosswalk je matica 10 oblastí NIS2 × 6 rámcov (NIS2, GDPR, DORA, ISO 27001, NIST CSF 2.0, CIS Controls v8). Pre každú kombináciu ukazuje najbližší článok alebo kontrolu a kvalitatívnu úroveň väzby (čiastočná väzba / bez väzby), bez percent — je to naše vlastné porovnanie textov, nie výsledok štúdie. Väčšina oblastí NIS2 má čiastočnú protistranu v ISO 27001, NIST CSF, CIS Controls aj DORA, v GDPR len tam, kde ide o osobné údaje. Matica ukáže, kde sa dá jeden proces použiť pre viac rámcov a čo treba pre každý doplniť. Dostupné zadarmo na /frameworks/crosswalk.

Zdroje: /frameworks/crosswalk

Ako NISMap deteguje koncentračné riziko v dodávateľskom reťazci?

+

NISMap automaticky analyzuje vašich dodávateľov cez RPVS (SK), RPO (CZ), ARES a Entyrix. Bez manuálneho zadávania — stačí IČO dodávateľa, doplní UBO, majetkovú štruktúru, credit scoring a sankčné zoznamy. Graph-based detekcia hľadá skryté prepojenia: zdieľané skutočné majitele (UBO), spoločné korporátne matky, zdieľané banky/IBAN, geografická koncentrácia. Alert pri 2+ dodávateľoch v jednom uzle — NIS2 Art. 21(2)(d) + Art. 29 DORA koncentračný risk monitoring. Detaily: /supply-chain.

Zdroje: /supply-chain · NIS2 Art. 21(2)(d) · Art. 28-30 DORA · RPVS/RPO/ARES

Ako NISMap sleduje regulátorske deadlines incidentov?

+

Dashboard zobrazuje unified countdown naprieč všetkými frameworkmi — DORA 4h initial classification, NIS2 24h early warning, NIS2 72h incident report, NIS2 final report do 1 mesiaca (v ČR do 30 dní), GDPR 72h supervisor notification. Pri otvorení incidentu sa automaticky vypočítajú deadlines pre aplikovateľné rámce. Stavy: pending (zelené) / due_soon (amber, posledných 25 % času) / overdue (červené). Každý deadline má link na právny základ (NIS2 Art. 23, Art. 19 DORA, Art. 33 GDPR + SK 69/2018 § 24, CZ 264/2025). Email notifikácie a auto-escalácia v Pro tier.

Zdroje: NIS2 Art. 23 · Art. 19 DORA · Art. 33 GDPR · /dashboard/incidents

Overte si NIS2 status svojej firmy

Zadajte IČO a do 10 sekúnd máte odpoveď, či ste Essential, Important alebo mimo rozsahu.

Skontrolovať IČO zadarmo

Odpovede sú orientačné. Pre záväzné určenie rozsahu kontaktujte NBÚ SR (sk-cert.sk) alebo NÚKIB (nukib.cz), prípadne certifikovaného audítora.