Metodika NBÚ v2.0 · vyhláška č. 227/2025 Z. z. · vyhláška o audite v znení účinnom od 1. 9. 2026
Analýza rizík nie je príloha k auditu. Je jeho vstupom.
Údaj o vykonanej analýze rizík patrí medzi podklady, ktoré odovzdávate ešte pred začiatkom auditu. A ak nie ste prevádzkovateľom kritickej základnej služby, samohodnotenie si potom robí váš manažér kybernetickej bezpečnosti sám — z toho istého registra rizík. Preto ju robíme tak, aby vydržala aj druhé kolo.
Vypracovanie analýzy rizík · priebežné riadenie rizík · systém na vedenie registra rizík vo vašej infraštruktúre
Prečo je to teraz inak
Tri zmeny, ktoré rozhodujú o tom, ako má analýza vyzerať
Analýza rizík sa robila aj doteraz. Nová je otázka, čo sa s ňou stane potom — a práve tá určuje, či stačí dokument, alebo treba proces.
Je to podklad pred auditom
Informácia o vykonanej analýze rizík patrí medzi údaje, ktoré subjekt odovzdáva audítorovi na začiatku. Nie je to teda niečo, čo sa dá počas auditu dorobiť — bez nej sa audit reálne nezačne.
Samohodnotenie si časť subjektov robí sama
Vyhláška zaviedla samohodnotenie, ktoré vykonáva manažér kybernetickej bezpečnosti — nie certifikovaný audítor. Je to mechanizmus pre prevádzkovateľa základnej služby, ktorý nie je kritický: pravidelnými samohodnoteniami si predlžuje interval auditu. Pre prevádzkovateľa kritickej základnej služby táto možnosť neplatí. Kde sa uplatní, znamená to, že s analýzou musí vedieť pracovať váš človek, nie len ten, kto ju napísal.
Predmetom sú aj prevádzkové technológie
Rozsah sa rozšíril z informačných systémov aj na operačné technológie. Analýza, ktorá pokrýva len kancelársku IT infraštruktúru, tak od výroby alebo energetiky vzdiali skutočný rizikový profil.
Z toho vyplýva celkom praktický záver. Analýza rizík dodaná ako PDF, ku ktorému nemáte zdrojové dáta, splní prvý audit a potom zostarne. Pri samohodnotení aj pri ďalšom audite — podľa toho, ktorý režim sa na vás vzťahuje — začínate odznova a platíte druhýkrát za to isté. Preto odovzdávame register rizík v podobe, s ktorou vie váš tím ďalej pracovať, a nie iba záverečnú správu.
Kontrola stavu
V akom stave je vaša analýza rizík
Štyri otázky. Výsledok povie, čo vám chýba do použiteľnej analýzy a v akom poradí to riešiť — a zohľadní pritom, podľa akého predpisu ju vlastne potrebujete.
Metodika analýzy rizík kybernetickej bezpečnosti
Čo sa v skutočnosti požaduje odovzdať
Metodika Národného bezpečnostného úradu vo verzii 2.0 popisuje riadenie rizík ako cyklus piatich krokov: stanovenie kontextu, posúdenie rizík, ošetrenie rizík, komunikáciu a monitorovanie s preskúmaním. Výstupom nie je jeden dokument, ale štyri.
Metóda nie je predpísaná
Metodika pripúšťa kvalitatívny prístup (matica pravdepodobnosť × dopad), semikvantitatívny (indexy) aj kvantitatívny (finančné modelovanie). Voľba závisí od legislatívnych požiadaviek, štandardov a potrieb organizácie.
Stupnice sú päťstupňové: pravdepodobnosť od veľmi nízkej po veľmi vysokú, dopad od zanedbateľného po katastrofický. V praxi si väčšina organizácií vystačí s kvalitatívnym prístupom — pokiaľ ho vie obhájiť.
Ročné preskúmanie je povinné
Identifikované riziká sa preskúmavajú najmenej raz ročne a akceptované riziká sa prehodnocujú až do ich odstránenia. Okrem toho po významnej zmene alebo po incidente.
Toto je bod, na ktorom padá najviac organizácií: analýza z roku vzniku dokumentácie, ku ktorej sa nikto nevrátil. Pri audite je to viditeľné na prvý pohľad, pretože sa datuje.
Analýza funkčného vplyvu patrí k tomu
Vyhláška požaduje aj hodnotenie dopadov krízových scenárov vrátane určenia cieľovej doby a bodu obnovy. Bez čísel pre RTO a RPO nemá analýza rizík na čo naviazať opatrenia kontinuity — a naopak, plán obnovy postavený bez analýzy rizík chráni to, čo sa práve chránilo ľahko.
Jedna analýza, viac použití
Analýzu rizík od vás žiada viac predpisov naraz
Metodiky sa líšia v terminológii a v tom, komu sa výstup predkladá. Podstata — identifikovať aktíva, hrozby a zraniteľnosti, ohodnotiť ich a naviazať opatrenia — je rovnaká. Kto to postaví raz poriadne, obslúži tým viac režimov.
NIS2 a vyhláška 227/2025
Analýza rizík je súčasťou bezpečnostnej dokumentácie a jej výsledky schvaľuje štatutárny orgán. Preskúmanie najmenej raz ročne.
NIS2 a audit →Posúdenie a ošetrenie rizík
Norma vyžaduje definovaný proces posudzovania rizík, plán ošetrenia a vyhlásenie o aplikovateľnosti. Posúdenia sa vykonávajú v plánovaných intervaloch a po významných zmenách.
ISO/IEC 27001 →Posúdenie vplyvu na ochranu údajov
Pri spracúvaní s vysokým rizikom pre práva dotknutých osôb je posúdenie vplyvu povinné a technické opatrenia sa určujú podľa miery rizika.
GDPR a DPO →Rámec riadenia rizík IKT
Finančné subjekty musia mať rámec riadenia rizík IKT schválený a kontrolovaný riadiacim orgánom, s pravidelným preskúmaním.
DORA →Praktický dôsledok. Ak máte pred sebou audit podľa zákona aj certifikáciu ISO 27001, nerobte dve analýzy. Jeden register rizík s dvoma pohľadmi na výstup je lacnejší, konzistentnejší a pri audite obhájiteľnejší než dva dokumenty, ktoré si navzájom protirečia v hodnotení toho istého aktíva.
Z praxe
Päť dôvodov, prečo analýza pri audite neobstojí
Nie sú to hypotézy. Sú to nálezy, ktoré sa opakujú naprieč odvetviami — a všetkých päť sa dá odstrániť ešte pred auditom.
Ako to robíme
Tri úrovne — začnite na tej, ktorú naozaj potrebujete
Väčšina klientov začína prvou úrovňou, pretože má termín. Druhá a tretia dávajú zmysel až vtedy, keď má analýza prežiť ďalšie roky. Nepredávame ich v balíku a nepodmieňujeme jednu druhou.
Jednorazovo · najčastejší vstup
Vypracovanie analýzy rizík
Prejdeme celý cyklus od stanovenia kontextu po návrh na akceptáciu zvyškového rizika. Výstupom sú všetky štyri dokumenty, ktoré metodika predpokladá — a k tomu zdrojový register rizík v podobe, s ktorou viete ďalej pracovať.
- Identifikácia a ocenenie aktív vrátane určenia vlastníkov
- Identifikácia hrozieb a zraniteľností prispôsobená vášmu prostrediu, nie prevzatý katalóg
- Ohodnotenie rizík zvolenou metódou a určenie úrovní
- Návrh opatrení naviazaný na konkrétne riziká
- Analýza funkčného vplyvu s určením cieľovej doby a bodu obnovy
- Podklad pre rozhodnutie štatutárneho orgánu o akceptácii zvyškového rizika
Priebežne · to, čo rozhoduje o druhom audite
Riadenie rizík
Analýza je vstup. Riadenie rizík je to, čo z nej robí niečo, čo pri audite obstojí aj o tri roky. Preberáme tú časť práce, ktorú interný tím spravidla nestíha — a necháme vám tú, ktorú robiť má.
- Ročné preskúmanie rizík a prehodnotenie akceptovaných rizík
- Aktualizácia po významnej zmene alebo incidente, nielen podľa kalendára
- Sledovanie plnenia opatrení a stavu nápravy
- Podklady pre vedenie v podobe, ktorú vie prečítať a schváliť
- Príprava a metodické vedenie samohodnotenia, ktoré vykonáva váš manažér kybernetickej bezpečnosti
- Príprava podkladov pre audítora, aby sa audit nezačínal hľadaním dokumentov
Voliteľne · nástroj, nie podmienka
Anrix — systém na riadenie rizík
Vlastný systém na vedenie registra aktív, rizík a opatrení. Nasadzuje sa vo vašej infraštruktúre — dáta o zraniteľnostiach vašich systémov neopúšťajú vašu sieť. Pre kritickú infraštruktúru, priemysel aj finančný sektor to nebýva preferencia, ale podmienka.
- Register aktív s vlastníkmi, register rizík a katalóg opatrení v jednej väzbe
- História zmien — pri audite viete doložiť, kedy a prečo sa hodnotenie zmenilo
- Schvaľovací krok pre akceptáciu zvyškového rizika
- Výstupy v štruktúre, ktorú predpokladá metodika
- Prevádzka u vás, na vašich serveroch, bez závislosti na cudzom cloude
Systém na riadenie rizík
Prečo nástroj, keď na to stačí tabuľka
Na prvú analýzu tabuľka naozaj stačí a nebudeme tvrdiť opak. Prestane stačiť v momente, keď má niekto o rok doložiť, čo sa zmenilo a kto to schválil.
Tabuľka nemá históriu
Pri audite je otázka „prečo je toto riziko dnes nízke, keď bolo vlani vysoké“ úplne bežná. Prepísaná bunka na ňu neodpovie.
Tabuľka nemá väzby
Aktívum, riziko, opatrenie a vlastník žijú v troch hárkoch a jednom e-maile. Pri dvadsiatich aktívach to ide, pri dvesto už nie.
Tabuľka nemá schvaľovanie
Akceptácia zvyškového rizika je formálny krok konkrétnej osoby k dátumu. To sa dokladá záznamom, nie stĺpcom s textom „akceptované“.
Dáta zostávajú u vás
Register rizík je zoznam vašich najcitlivejších zraniteľností na jednom mieste. Je to presne ten dokument, ktorý by útočník chcel mať ako prvý.
Preto Anrix nasadzujeme u vás. Nie ako drahšiu voliteľnú verziu — ako predvolený spôsob nasadenia.
Nástroj nenahradí posúdenie
Systém eviduje, prepája a pripomína. Neurčí za vás, ktoré aktívum je kritické ani či je zvyškové riziko prijateľné — to je rozhodnutie, za ktoré sa podpisuje vedenie.
Ak vám niekto sľubuje analýzu rizík automaticky, pýtajte sa, čo presne sa stane pri audite s hodnotením, ktoré nikto z vašich ľudí nevie obhájiť.
Prečo IOSEC
Analýzu robíme s pohľadom človeka, ktorý ju potom aj kontroluje
Rozdiel medzi analýzou, ktorá vyzerá dobre, a analýzou, ktorá obstojí, sa dá vidieť len z druhej strany stola. Naši konzultanti vykonávajú audity — a vedia teda, čo audítor otvorí ako prvé a kde sa najskôr pýta na dôkaz.
Uvedené čísla sa vzťahujú na zákazky realizované IOSEC Slovakia s. r. o. Skupina IOSEC pôsobí v ôsmich krajinách a obsluhuje viac než sedemnásťtisíc klientov; toto číslo sa vzťahuje na celú skupinu, nie na slovenské zákazky, a preto ho v tomto páse neuvádzame.
Časté otázky
Na čo sa nás pýtate najčastejšie
Ako dlho trvá vypracovanie analýzy rizík?
Rozhoduje o tom stav inventára aktív, nie veľkosť firmy. Ak máte zoznam systémov s určenými vlastníkmi, je to otázka týždňov. Ak sa aktíva musia najskôr zistiť — a to je bežnejší prípad — trvá najdlhšie práve táto časť.
Preto sa pri prvom rozhovore pýtame na inventár skôr než na počet zamestnancov.
Máme analýzu spred troch rokov. Dá sa použiť?
Väčšinou áno ako vstup, nie ako výstup. Preskúmanie je povinné najmenej raz ročne, takže trojročná analýza je pri audite nálezom bez ohľadu na jej kvalitu.
Prakticky ju prejdeme, oddelíme, čo stále platí, doplníme zmeny v prostredí a v rozsahu a dovedieme ju k aktuálnemu schváleniu. Býva to rýchlejšie a lacnejšie než začínať odznova.
Kto analýzu schvaľuje?
Výsledky analýzy rizík a návrhy bezpečnostných opatrení schvaľuje štatutárny orgán, respektíve osoba určená podľa zákona. Akceptáciu zvyškového rizika formálne odsúhlasuje štatutárne vedenie alebo ním poverený organizačný útvar.
Je to podstatný detail: analýza, ktorú nikto neschválil, nie je dokončená. Pripravíme podklad tak, aby sa dal predložiť na rozhodnutie bez ďalšieho prekladania do reči vedenia.
Musíme použiť metodiku NBÚ, alebo si môžeme zvoliť vlastnú?
Vyhláška pripúšťa mapovanie na vlastnú metodiku a samotná metodika nepredpisuje jednu metódu — pripúšťa kvalitatívny, semikvantitatívny aj kvantitatívny prístup.
Ak už máte metodiku zavedenú, napríklad kvôli ISO/IEC 27001 alebo skupinovým pravidlám, nemá zmysel ju rušiť. Zmapujeme ju na požiadavky vyhlášky a doplníme, čo v nej chýba.
Robíte aj analýzu pre prevádzkové technológie?
Rozsah auditu sa rozšíril z informačných systémov aj na operačné technológie, takže analýza, ktorá ich vynecháva, má medzeru na najviditeľnejšom mieste.
Napíšte nám, aké technológie prevádzkujete, a povieme rovno, čo pokryjeme my a kde by sme prizvali špecialistu na priemyselné riadiace systémy. Tvrdiť pri OT viac, než vieme doložiť, by sa nám nevyplatilo — a vám ešte menej.
Potrebujeme kvôli tomu váš systém?
Nie. Analýzu dodáme aj tak, aby ste ju vedeli viesť vlastnými prostriedkami, a zdrojové dáta dostanete v otvorenom formáte — bez ohľadu na to, či sa pre systém rozhodnete.
Systém má zmysel vtedy, keď register prestane byť zvládnuteľný v tabuľke: pri väčšom počte aktív, viacerých režimoch naraz alebo keď treba doložiť históriu zmien a schválení.
Beží ten systém v cloude?
Nasadzujeme ho vo vašej infraštruktúre. Register rizík je zoznam vašich zraniteľností na jednom mieste a väčšina prevádzkovateľov v priemysle, energetike, zdravotníctve aj vo financiách má dobrý dôvod nechcieť ho mimo vlastnej siete.
Čo je samohodnotenie a ako s ním analýza súvisí?
Samohodnotenie je overenie plnenia povinností, ktoré nevykonáva certifikovaný audítor, ale manažér kybernetickej bezpečnosti subjektu, a vykonáva sa v kratšom cykle než audit.
Súvislosť je priama: robí sa z toho istého registra rizík a opatrení. Ak s ním váš človek nevie pracovať, samohodnotenie sa zmení na ďalšiu externú zákazku — a presne tomu sa snažíme predísť tým, ako analýzu odovzdávame.
Povedzte nám, čo už máte. Podľa toho sa líši rozsah aj cena.
Tridsať minút, bez záväzku. Prejdeme, podľa akého predpisu analýzu potrebujete, čo z existujúcej dokumentácie sa dá použiť a čo je najkratšia cesta k tomu, aby ste ju mali schválenú pred auditom.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto
IČO 44 517 734 · DIČ 2022758562 · IČ DPH SK2022758562