Podľa odvetvia
Štátna správa a samospráva
Úrad má rovnaké povinnosti ako veľká firma, ale rozpočtový rok, jedného správcu IT a súťaž pred každým nákupom. Píšeme, ktoré režimy naň spravidla dopadajú a ako sa dá postupovať po etapách.
Obec nemá bezpečnostné oddelenie. Má jedného správcu IT, často na čiastočný úväzok a často spoločného pre viac úradov — a povinnosti, ktoré sú napísané rovnako ako pre organizáciu s desiatkami ľudí v bezpečnosti. Incident sa tu neprejaví ako titulok, ale ako nevydaný matričný doklad, zastavené stavebné konanie alebo nevyplatená dávka.
Ktoré režimy sa vás spravidla týkajú
Spravidla ide o kombináciu troch vecí. Ktorá z nich je pre vás ťažisková, závisí od toho, aké služby zabezpečujete a pre koho.
Zákon o kybernetickej bezpečnosti (NIS2). Dopadá na vybrané sektory, ak subjekt dosahuje veľkostné kritérium — spravidla 50 zamestnancov alebo ročný obrat či bilančná suma nad 10 mil. €. Časť subjektov však spadá pod zákon bez ohľadu na veľkosť a zaradenie závisí od príloh zákona a od konkrétnej poskytovanej služby. To, že zriaďovateľom je obec alebo mesto, samo osebe nerozhoduje ani v jednu stranu. Preverte si to v kvalifikátore na stránke k zákonu — z toho, že ide o verejnú správu, sa odpoveď odvodiť nedá.
GDPR. Úrad spracúva osobné údaje z úradnej moci, nie zo zmluvy — matrika, dane a poplatky, sociálne veci, školstvo, kamerové systémy na verejných priestranstvách. Orgán verejnej moci má zároveň určiť zodpovednú osobu a nie je to otázka veľkosti úradu. Ako to riešime, opisuje stránka k zodpovednej osobe.
Pravidlá pre informačné technológie verejnej správy. Popri zákone o kybernetickej bezpečnosti beží pre verejnú správu samostatný režim so svojimi štandardmi. Nie je ním nahradený a nesplýva s ním — v praxi to znamená dva zoznamy požiadaviek nad tou istou infraštruktúrou. Oplatí sa ich zosúladiť skôr, než sa začne obstarávať.
Vyhláška 184/2026: čo z nej pre úrad vyplýva
Ten samostatný režim má nové znenie. Vyhláška MIRRI č. 184/2026 Z. z. ruší vyhlášku 179/2020, je účinná od 1. 1. 2027 a prináša 181 opatrení v 17 oblastiach v troch kategóriách. Kto má splnenú starú vyhlášku, má prechodné obdobie do 30. 6. 2027; kto ju splnenú nemá, platí preň prvý dátum. Organizácia zriadená od 1. januára 2026 má 12 mesiacov od zriadenia. Kategórie vyhláška menuje priamo — ktorá je vaša a čo presne z nej vyplýva, rozoberá článok o vyhláške 184/2026.
Jedna požiadavka sa nedá splniť nákupom. Vo všetkých troch kategóriách musí byť určená osoba zodpovedná za koordináciu a riadenie kybernetickej bezpečnosti a informačnej bezpečnosti, ktorá je nezávislá od riadenia prevádzky a vývoja IT a spĺňa znalostné štandardy pre rolu manažéra kybernetickej bezpečnosti. To vylučuje riešenie „má to na starosti náš správca IT" aj dodávateľa, ktorý úradu spravuje siete. Rozhodnutie, či človek štandardy spĺňa, je právom a povinnosťou štatutárneho orgánu. Prípravu na tú rolu vedie kurz Manažér kybernetickej bezpečnosti.
Čo s tým vieme urobiť. Vykonávame rolu manažéra externe — nezávislosť od riadenia prevádzky a vývoja IT je tým splnená z podstaty. Urobíme analýzu rizík a predložíme ju štatutárnemu orgánu na schválenie, pripravíme bezpečnostný projekt aj zoznam aktív v štruktúre podľa príloh, posúdime stav proti katalógu opatrení a navrhneme poradie, v akom ho dobiehať. Školíme vašich ľudí a vedieme samohodnotenie alebo audit.
Kde sú naše hranice. Kde vykonávame rolu manažéra, tam nevykonávame audit. Penetračné testovanie nevykonávame. Monitorovanie a vyhodnocovanie udalostí neprevádzkujeme — pomôžeme ich nastaviť a zadokumentovať, prevádzku nedodávame.
Rozpočet a obstarávanie sú súčasťou zadania
Vo verejnej správe nie je hlavným obmedzením neznalosť, ale rozpočtový rok a počet ľudí. Opatrenie, ktoré si súkromná firma kúpi v priebehu mesiaca, tu prechádza rozpočtovým opatrením a súťažou — a kým sa doručí, môže byť neaktuálne zadanie, nie riešenie.
Verejné obstarávanie je pritom samostatná prekážka: predmet zákazky treba opísať skôr, než presne viete, čo potrebujete, a opis zároveň nesmie viesť k jedinému dodávateľovi. Preto pracujeme radšej po etapách — najprv posúdenie a analýza rizík, ktoré ukážu rozsah, a až potom obstarávanie opatrení podľa výsledku.
Kde je naša hranica: súťaž vedie obstarávateľ a jeho poradca na verejné obstarávanie. Vieme pripraviť odbornú časť — opis predmetu zákazky, kritériá a technické podmienky — ale samotný postup obstarávania za vás nevedieme ani neposudzujeme jeho zákonnosť.
Čo pre štátnu správu a samosprávu robíme
Posúdime, či a v akom režime pod zákon spadáte, a urobíme analýzu rizík vrátane určenia vlastníkov aktív a naviazania opatrení na konkrétne riziká. Pripravíme bezpečnostnú dokumentáciu a prevedieme vás auditom. Ak úrad zabezpečuje informačné technológie spoločne pre viac subjektov — spoločný obecný úrad, zriaďované školy alebo organizácie — určíme, kde sú hranice zodpovednosti; práve tento bod sa v dokumentácii najrýchlejšie rozíde so skutočnosťou.
Čo pre toto odvetvie robíme
Súvisiace služby
Analýza a riadenie rizík
Analýza rizík nie je príloha k auditu — je jeho vstupom. Údaj o jej vykonaní patrí medzi podklady, ktoré odovzdávate ešt
Audity
Audit kybernetickej bezpečnosti certifikovaným audítorom aj metodické vedenie samohodnotenia, ktoré vykonáva váš manažér
Ochrana osobných údajov (GDPR)
Výkon funkcie zodpovednej osoby, riešenie žiadostí dotknutých osôb a šetrenie podnetov ako odborné poradenstvo. Pre medz
Povedzte nám, čo riešite.
Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto