+421 917 743 382  ·  Spadám pod zákon? →
Nezáväzná konzultácia

Kalendár povinností

Lehoty podľa toho, od čoho bežia. Väčšina nemá dátum — začnú plynúť zápisom do registra alebo začatím činnosti. Pevný deň v kalendári má len menšia časť.

Lehoty sa nedajú zoradiť do jedného kalendára, lebo nie sú rovnakého druhu. Väčšina z nich nemá dátum — začnú plynúť udalosťou, ktorá u každého subjektu nastane inokedy. Len menšia časť má pevný deň, ktorý platí pre všetkých rovnako. Preto je táto stránka rozdelená práve takto.

Všetky čísla nižšie sú vedené v jednej evidencii právnych údajov spolu s dátumom overenia a odkazom na zdroj. Ak sa niektoré zmení, zmení sa na jednom mieste a prejaví sa všade.

Lehoty, ktoré bežia od udalosti

Tieto si do kalendára zapíšete až vtedy, keď poznáte dátum udalosti, od ktorej plynú. Najčastejšie je to zápis do registra NBÚ.

  • Oznámenie NBÚ — beží od začatia výkonu činnosti a máte naň 60 dní. Týka sa subjektu, ktorý spĺňa kritériá zákona. Nesplnenie je samostatný správny delikt, nezávislý od toho, či ste opatrenia zaviedli.

  • Prijatie bezpečnostných opatrení — beží od zápisu do registra a trvá 12 mesiacov. Týka sa každého zapísaného prevádzkovateľa.

  • Prvý audit alebo samohodnotenie — beží tiež od zápisu do registra a máte naň 24 mesiacov.

  • Ďalší audit u prevádzkovateľa kritickej základnej služby — nepočíta sa kĺzavo od dátumu auditu, ale od konca kalendárneho roka, v ktorom bol posledný audit ukončený. Ďalší musí byť ukončený do konca tretieho kalendárneho roka.

  • Ďalší audit u prevádzkovateľa základnej služby, ktorý nie je kritický — základná lehota je do konca tretieho kalendárneho roka po roku, v ktorom bol posledný audit ukončený. Ak subjekt vykonáva samohodnotenie v dvojročnom intervale, predlžuje sa mu na do konca piateho kalendárneho roka — prakticky jeden ušetrený audit za cyklus.

  • Samohodnotenie — vykonáva ho manažér kybernetickej bezpečnosti subjektu; hovorí to § 29 ods. 8 zákona účinný od 1. januára 2025, nie vyhláška o audite. Opakuje sa raz za 2 roky. Je to mechanizmus predĺženia intervalu auditu pre prevádzkovateľa základnej služby, ktorý nie je kritický; pre prevádzkovateľa kritickej základnej služby táto možnosť neplatí.

  • Preskúmanie rizík — identifikované riziká sa preskúmavajú najmenej raz ročne a akceptované sa prehodnocujú až do odstránenia. Okrem toho po významnej zmene alebo po incidente.

  • Ohlásenie incidentu — beží od zistenia a je dvojstupňové: najskôr včasné varovanie, potom podrobné oznámenie, po nich záverečná správa. Konkrétne lehoty nájdete na stránke k zákonu.

Pevné dátumy v kalendári

Tieto platia pre všetkých dotknutých rovnako a dajú sa zapísať do kalendára hneď.

  • Verejná správa — koniec prechodného obdobia. Vyhláška 184/2026 je účinná 1. 1. 2027, ale do 30. 6. 2027 sa nové opatrenia považujú za prijaté aj vtedy, ak sú splnené opatrenia podľa vyhlášky 179/2020. Kto ju splnenú nemá, prechodné obdobie ho nechráni a platí pre neho dátum účinnosti. Organizácia správcu zriadená od 1. 1. 2026 má 12 mesiacov od zriadenia.

  • Rakúsko — uzávierka registrácie. Registrácia u rakúskeho úradu podľa tamojšieho NISG 2026 sa musí stihnúť do 31. 12. 2026. Je to rakúsky termín a pre slovenské subjekty neplatí; uvádzame ho, lebo skupiny pôsobiace v oboch krajinách riešia obe úpravy naraz.

  • DORA — referenčný dátum registra informácií. Register opisuje stav k jednému dňu a ten deň je 31. december. Prakticky to znamená, že práca musí prebehnúť pred koncom roka, nie po ňom. Termín predloženia Národnej banke Slovenska pripadá na jar nasledujúceho roka.

  • Cyber Resilience Act — začiatok ohlasovacej povinnosti. Ohlasovacia povinnosť výrobcov pri aktívne zneužívaných zraniteľnostiach začína 11. 9. 2026. Týka sa aj produktov uvedených na trh skôr, teda toho, čo máte dnes u zákazníkov v prevádzke.

Opakované lehoty vo verejnej správe (vyhláška 184/2026)

Vyhláška nie je jednorazový projekt. Toto sú povinnosti, ktoré bežia ďalej aj po tom, čo sú opatrenia zavedené. Pri každej je uvedená kategória, ktorej sa týka; ktorá je vaša, menuje vyhláška priamo a rozoberá to článok o vyhláške 184/2026.

  • Preskúmanie rizík a písomné schválenie štatutárnym orgánom. najmenej raz ročne · kategórie I, II, III. Bez podpisu štatutárneho orgánu alebo ním povereného riadiaceho pracovníka je analýza rizík papier bez účinku.

  • Preskúmanie aktív, rizík a funkčných vplyvov. Raz ročne · kategórie I, II, III.

  • Posúdenie rizík dodávateľov s významným vplyvom. Raz ročne · kategórie I, II, III.

  • Preskúmanie zraniteľností. najmenej raz ročne v kategórii II, najmenej raz za šesť mesiacov v kategórii III.

  • Testovanie záložných kópií so záznamom o výsledku. Raz ročne · kategórie II a III.

  • Kontrola stavu bezpečnostných opatrení informačných systémov verejnej správy. Raz ročne · kategórie II a III.

  • Prehodnotenie súladu s bezpečnostnou dokumentáciou. Raz ročne · kategórie II a III.

  • Preskúmanie odolnosti kryptografických mechanizmov. Raz ročne · kategórie II a III.

  • Kontrola prístupových účtov a oprávnení. Raz ročne · kategórie II a III.

  • Preskúmanie dohôd o mlčanlivosti. raz za dva roky · kategórie II a III.

  • Penetračné testovanie nového systému s rozhraním do internetu. pred nasadením a potom raz za dva roky · kategórie II a III. Samotný test dodáva niekto iný — pozri hranice na stránke štátna správa a samospráva.

Ktorá lehota platí pre vás

Zaradenie subjektu závisí od sektora a od konkrétnej poskytovanej služby, nie od toho, ako sa firma sama vníma — a od zaradenia sa líšia aj lehoty. Orientačný test na stránke Zákon o kybernetickej bezpečnosti povie za štyri otázky, do ktorého režimu pravdepodobne patríte a čo z toho vyplýva.

Termíny okolo registra informácií sú rozpísané na stránke DORA — register informácií a odolnosť, povinnosť podľa Cyber Resilience Act v článku Cyber Resilience Act: ohlasovacia povinnosť výrobcov.

Povedzte nám, čo riešite.

Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.

sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto

Vyplňte, prosím, meno.
Vyplňte, prosím, názov firmy.
Zadajte e-mail, na ktorý vám môžeme poslať odpoveď.
Vyberte, prosím, tému.
Potvrďte, prosím, oboznámenie so zásadami.

Žiadny newsletter ani predajná séria — odpovieme na to, na čo sa pýtate.

Zavolať Konzultácia