+421 917 743 382  ·  Spadám pod zákon? →
Nezáväzná konzultácia

Podľa odvetvia

Štátna správa a samospráva

Úrad má rovnaké povinnosti ako veľká firma, ale rozpočtový rok, jedného správcu IT a súťaž pred každým nákupom. Píšeme, ktoré režimy naň spravidla dopadajú a ako sa dá postupovať po etapách.

Obec nemá bezpečnostné oddelenie. Má jedného správcu IT, často na čiastočný úväzok a často spoločného pre viac úradov — a povinnosti, ktoré sú napísané rovnako ako pre organizáciu s desiatkami ľudí v bezpečnosti. Incident sa tu neprejaví ako titulok, ale ako nevydaný matričný doklad, zastavené stavebné konanie alebo nevyplatená dávka.

Ktoré režimy sa vás spravidla týkajú

Spravidla ide o kombináciu troch vecí. Ktorá z nich je pre vás ťažisková, závisí od toho, aké služby zabezpečujete a pre koho.

  • Zákon o kybernetickej bezpečnosti (NIS2). Dopadá na vybrané sektory, ak subjekt dosahuje veľkostné kritérium — spravidla 50 zamestnancov alebo ročný obrat či bilančná suma nad 10 mil. €. Časť subjektov však spadá pod zákon bez ohľadu na veľkosť a zaradenie závisí od príloh zákona a od konkrétnej poskytovanej služby. To, že zriaďovateľom je obec alebo mesto, samo osebe nerozhoduje ani v jednu stranu. Preverte si to v kvalifikátore na stránke k zákonu — z toho, že ide o verejnú správu, sa odpoveď odvodiť nedá.

  • GDPR. Úrad spracúva osobné údaje z úradnej moci, nie zo zmluvy — matrika, dane a poplatky, sociálne veci, školstvo, kamerové systémy na verejných priestranstvách. Orgán verejnej moci má zároveň určiť zodpovednú osobu a nie je to otázka veľkosti úradu. Ako to riešime, opisuje stránka k zodpovednej osobe.

  • Pravidlá pre informačné technológie verejnej správy. Popri zákone o kybernetickej bezpečnosti beží pre verejnú správu samostatný režim so svojimi štandardmi. Nie je ním nahradený a nesplýva s ním — v praxi to znamená dva zoznamy požiadaviek nad tou istou infraštruktúrou. Oplatí sa ich zosúladiť skôr, než sa začne obstarávať.

Vyhláška 184/2026: čo z nej pre úrad vyplýva

Ten samostatný režim má nové znenie. Vyhláška MIRRI č. 184/2026 Z. z. ruší vyhlášku 179/2020, je účinná od 1. 1. 2027 a prináša 181 opatrení v 17 oblastiach v troch kategóriách. Kto má splnenú starú vyhlášku, má prechodné obdobie do 30. 6. 2027; kto ju splnenú nemá, platí preň prvý dátum. Organizácia zriadená od 1. januára 2026 má 12 mesiacov od zriadenia. Kategórie vyhláška menuje priamo — ktorá je vaša a čo presne z nej vyplýva, rozoberá článok o vyhláške 184/2026.

Jedna požiadavka sa nedá splniť nákupom. Vo všetkých troch kategóriách musí byť určená osoba zodpovedná za koordináciu a riadenie kybernetickej bezpečnosti a informačnej bezpečnosti, ktorá je nezávislá od riadenia prevádzky a vývoja IT a spĺňa znalostné štandardy pre rolu manažéra kybernetickej bezpečnosti. To vylučuje riešenie „má to na starosti náš správca IT" aj dodávateľa, ktorý úradu spravuje siete. Rozhodnutie, či človek štandardy spĺňa, je právom a povinnosťou štatutárneho orgánu. Prípravu na tú rolu vedie kurz Manažér kybernetickej bezpečnosti.

Čo s tým vieme urobiť. Vykonávame rolu manažéra externe — nezávislosť od riadenia prevádzky a vývoja IT je tým splnená z podstaty. Urobíme analýzu rizík a predložíme ju štatutárnemu orgánu na schválenie, pripravíme bezpečnostný projekt aj zoznam aktív v štruktúre podľa príloh, posúdime stav proti katalógu opatrení a navrhneme poradie, v akom ho dobiehať. Školíme vašich ľudí a vedieme samohodnotenie alebo audit.

Kde sú naše hranice. Kde vykonávame rolu manažéra, tam nevykonávame audit. Penetračné testovanie nevykonávame. Monitorovanie a vyhodnocovanie udalostí neprevádzkujeme — pomôžeme ich nastaviť a zadokumentovať, prevádzku nedodávame.

Rozpočet a obstarávanie sú súčasťou zadania

Vo verejnej správe nie je hlavným obmedzením neznalosť, ale rozpočtový rok a počet ľudí. Opatrenie, ktoré si súkromná firma kúpi v priebehu mesiaca, tu prechádza rozpočtovým opatrením a súťažou — a kým sa doručí, môže byť neaktuálne zadanie, nie riešenie.

Verejné obstarávanie je pritom samostatná prekážka: predmet zákazky treba opísať skôr, než presne viete, čo potrebujete, a opis zároveň nesmie viesť k jedinému dodávateľovi. Preto pracujeme radšej po etapách — najprv posúdenie a analýza rizík, ktoré ukážu rozsah, a až potom obstarávanie opatrení podľa výsledku.

Kde je naša hranica: súťaž vedie obstarávateľ a jeho poradca na verejné obstarávanie. Vieme pripraviť odbornú časť — opis predmetu zákazky, kritériá a technické podmienky — ale samotný postup obstarávania za vás nevedieme ani neposudzujeme jeho zákonnosť.

Čo pre štátnu správu a samosprávu robíme

Posúdime, či a v akom režime pod zákon spadáte, a urobíme analýzu rizík vrátane určenia vlastníkov aktív a naviazania opatrení na konkrétne riziká. Pripravíme bezpečnostnú dokumentáciu a prevedieme vás auditom. Ak úrad zabezpečuje informačné technológie spoločne pre viac subjektov — spoločný obecný úrad, zriaďované školy alebo organizácie — určíme, kde sú hranice zodpovednosti; práve tento bod sa v dokumentácii najrýchlejšie rozíde so skutočnosťou.

Povedzte nám, čo riešite.

Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.

sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto

Vyplňte, prosím, meno.
Vyplňte, prosím, názov firmy.
Zadajte e-mail, na ktorý vám môžeme poslať odpoveď.
Vyberte, prosím, tému.
Potvrďte, prosím, oboznámenie so zásadami.

Žiadny newsletter ani predajná séria — odpovieme na to, na čo sa pýtate.

Zavolať Konzultácia