Znalosti · 11. 9. 2026
Nová vyhláška pre verejnú správu: termín nie je január 2027, ale júl
Vyhláška 184/2026 ruší doterajší predpis a prináša nový katalóg bezpečnostných opatrení v troch kategóriách. Dátum účinnosti pozná každý — ale termín, na ktorom záleží, je iný. A jedna jej veta mení to, kto smie v úrade riadiť kybernetickú bezpečnosť.
Ministerstvo investícií, regionálneho rozvoja a informatizácie vydalo vyhlášku č. 184/2026 Z. z., ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy. Vyhláška je z 1. júla 2026, vyhlásená bola 9. júla 2026.
Nie je to novela. Vyhláška ruší doterajšiu vyhlášku č. 179/2020 Z. z. a nahrádza ju celú. Účinnosť nadobúda 1. januára 2027.
Dátum, ktorý sa bude uvádzať zle
Väčšina textov o novom predpise prevezme dátum účinnosti z hlavičky a napíše, že pripravený treba byť už 1. januára 2027. To nie je presné.
Prechodné ustanovenie hovorí, že do 30. júna 2027 sa minimálne bezpečnostné opatrenia podľa novej prílohy považujú za prijaté aj vtedy, ak sú prijaté opatrenia podľa prílohy k vyhláške 179/2020 v znení účinnom do 31. decembra 2026.
Prakticky: kto má splnenú starú vyhlášku, má polrok navyše. Termín, na ktorom záleží, je 1. júl 2027.
Kto ju splnenú nemá, prechodné obdobie nechráni — nie je z čoho vychádzať.
A ešte jedna lehota, ktorá sa ľahko prehliadne: organizácia správcu zriadená alebo založená od 1. januára 2026 má na vykonanie vyhlášky dvanásť mesiacov od svojho zriadenia.
Tri kategórie a nikto si nevyberá
Rozsah povinností určuje kategória — a tá sa neurčuje sebahodnotením. Vyhláška menuje subjekty priamo.
Kategória I platí pre obec do 6 000 obyvateľov a pre právnické osoby podľa zákona o informačných technológiách vo verejnej správe, ktoré nie sú kritickým subjektom.
Kategórie I a II platia pre obec nad 6 000 obyvateľov okrem mesta, ktoré je sídlom kraja, pre mestské časti a pre ďalšie štátne orgány — napríklad Kanceláriu verejného ochrancu práv či Radu pre mediálne služby.
Kategórie I, II aj III platia pre mestá, ktoré sú sídlom kraja, vyššie územné celky, ministerstvá a ostatné ústredné orgány štátnej správy, Sociálnu poisťovňu, zdravotné poisťovne, Finančné riaditeľstvo, Generálnu prokuratúru, kancelárie ústavných orgánov, komory regulovaných profesií a pre právnické osoby, ktoré sú kritickým subjektom.
Ak sa opatrenia rôznych kategórií prekrývajú alebo si odporujú, prednosť má vyššia kategória.
Celkovo ide o 181 opatrení v sedemnástich oblastiach — od riadenia rizík a správy aktív cez kryptografiu a fyzickú bezpečnosť až po dodávateľský reťazec.
Veta, ktorá mení, kto smie rolu vykonávať
Prvá položka katalógu žiada od správcu, aby
„je určená osoba zodpovedná za koordináciu a riadenie kybernetickej bezpečnosti a informačnej bezpečnosti, ktorá je nezávislá od štruktúry riadenia prevádzky a vývoja služieb informačných technológií verejnej správy a ktorá spĺňa znalostné štandardy pre výkon roly manažéra kybernetickej bezpečnosti".
Platí to v Kategórii I, II aj III — teda aj pre obec do šesťtisíc obyvateľov.
Dve veci z toho vyplývajú.
Najbežnejšie riešenie je vylúčené priamo textom. V mnohých úradoch rolu dnes vykonáva ten, kto spravuje IT — správca siete, vedúci informatiky, externá firma, ktorá prevádzkuje systémy. Nezávislosť od riadenia prevádzky a vývoja IT znamená, že práve tento človek rolu vykonávať nemá. Ten, kto prostredie prevádzkuje, nemôže byť zároveň ten, kto nezávisle posudzuje, ako je zabezpečené.
A rola má aj svoju cestu nahor. V kategóriách II a III manažér kybernetickej bezpečnosti predkladá návrhy opatrení a oznamuje informácie priamo štatutárnemu orgánu správcu alebo ním poverenému riadiacemu pracovníkovi. Hlásenie teda nevedie cez IT oddelenie.
Čo znamená „spĺňa znalostné štandardy"
Znalostné štandardy stanovuje vyhláška NBÚ č. 492/2022 Z. z. Pre rolu manažéra kybernetickej bezpečnosti sú v jej prílohe č. 5 a minimálne požiadavky odstupňúvajú podľa vzdelania:
| Stupeň vzdelania | Prax v IT | Z toho v riadení |
|---|---|---|
| Úplné stredné všeobecné alebo úplné stredné odborné | najmenej 7 rokov | najmenej 5 rokov |
| Vysokoškolské I. stupňa | najmenej 5 rokov | najmenej 3 roky |
| Vysokoškolské II. a III. stupňa | najmenej 3 roky | najmenej 1 rok |
„Riadením" sa myslí riadenie IT služieb, riadenie informačnej bezpečnosti, riadenie rizík alebo architektúra IT. Medzinárodne uznaný certifikát sa počíta ako jeden rok započítateľnej odbornej praxe.
K vyhláške zverejňuje Národný bezpečnostný úrad Metodiku posudzovania spôsobilosti manažéra kybernetickej bezpečnosti, ktorá tie isté požiadavky preberá a dopĺňa spôsoby, akými sa dajú doložiť. Certifikácia formálne povinná nie je — metodika ráta aj s obsadením pozície necertifikovanou osobou. Rozhodnutie o tom, či manažér znalostné štandardy spĺňa, je podľa metodiky právomocou a povinnosťou štatutárneho orgánu alebo osoby, ktorú tým poverí.
A požiadavka nie je nová. § 20 ods. 4 písm. a) zákona č. 69/2018 Z. z. kladie tú istú dvojicu — nezávislosť a znalostné štandardy — už na prevádzkovateľov základnej služby; vyhláška 184/2026 ju prenáša do verejnej správy. Čo tá rola obnáša a ako sa na ňu pripraviť, je obsahom kurzu Manažér kybernetickej bezpečnosti.
Čo ešte stojí za pozornosť
Riziká sa preskúmavajú najmenej raz ročne a výsledok analýzy spolu s návrhom opatrení — vrátane odôvodnenia odchýlok od minimálnych opatrení — musí byť písomne schválený štatutárnym orgánom správcu alebo ním povereným riadiacim pracovníkom. Nie je to formalita: je to okamih, keď vedenie riziko prevezme na seba. Ako taká analýza a riadenie rizík vyzerá v praxi, sme rozpísali samostatne.
Preskúmanie zraniteľností sa v Kategórii II vykonáva najmenej raz ročne, v Kategórii III najmenej raz za šesť mesiacov.
Penetračné testovanie sa v kategóriách II a III vyžaduje pred nasadením nového informačného systému, ktorý má rozhranie do internetu a spracúva buď osobitné kategórie osobných údajov, alebo informácie prístupné len určeným skupinám oprávnených osôb — a potom raz za dva roky.
Zálohovanie v Kategórii III znamená dve kópie na dvoch rozličných typoch médií, z ktorých jedna je uložená v logicky, fyzicky aj geograficky oddelenom priestore. Testovanie záložných kópií najmenej raz ročne so záznamom platí v kategóriách II aj III.
A jedna povinnosť, ktorá sa splní za desať minút: organizácie Kategórie III majú mať na webovom sídle zverejnené kontaktné údaje na nahlasovanie zistených zraniteľností.
Čo sa dá spraviť do konca roka
Overiť si kategóriu. Vyhláška subjekty menuje. Je to otázka na päť minút a určuje všetko ostatné.
Zistiť, kto dnes rolu vykonáva a či obstojí v požiadavke nezávislosti. Ak ju vykonáva ten, kto spravuje IT, treba to riešiť — a nie v júni 2027. Ľuďom, ktorí rolu preberajú, sa venujú naše školenia.
Skontrolovať, či je splnená doterajšia vyhláška. Od toho závisí, či prechodné obdobie do 30. júna 2027 platí pre vás, alebo nie.
Čo z toho vieme urobiť pre úrad a kde sú naše hranice, je na stránke štátna správa a samospráva.
Prejsť katalóg a označiť, čo je hotové, čo chýba a čo sa vás netýka. Neaplikovateľné opatrenie sa nemusí realizovať — ale odchýlku treba zdokumentovať a odôvodniť.
Naplánovať tie povinnosti, ktoré majú vlastnú lehotu. Polročné preskúmanie zraniteľností a dvojročné penetračné testovanie sa nedajú dobehnúť v poslednom týždni.
Kde je naša hranica
Pripravujeme organizácie na súlad, robíme analýzu rizík, staviame dokumentáciu, vykonávame rolu manažéra kybernetickej bezpečnosti a školíme. Prevádzkový dohľad ani nepretržité monitorovanie neposkytujeme — navrhneme, ako majú byť nastavené, a posúdime, či fungujú, ale neprevádzkujeme ich.
A platí u nás jedna hranica všade: kto prostredie pripravoval, neposudzuje ho ako audítor.
Článok má informatívny charakter a nenahrádza právne poradenstvo.
Právny stav overený k 11. 9. 2026. Pri právnom obsahu je zastaraný článok horší než žiadny — ak nájdete nezrovnalosť, napíšte nám na sk@iosec.eu.
Zdroje
Riešite to isté?
Analýza rizík nie je príloha k auditu — je jeho vstupom. Údaj o jej vykonaní patrí medzi podklady, ktoré odovzdávate ešte pred začiatkom auditu.
Analýza a riadenie rizík →Audit kybernetickej bezpečnosti certifikovaným audítorom aj metodické vedenie samohodnotenia, ktoré vykonáva váš manažér kybernetickej bezpečnosti.
Audity →Povedzte nám, čo riešite.
Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto