Podnikatelia

Nové pravidlá auditu kybernetickej bezpečnosti

  • Vydanie: ULC PRO BONO 08/2026

1. ABSTRAKT

Národný bezpečnostný úrad prijal 21. augusta 2026 vyhlášku č. 212/2026 Z. z., ktorou sa mení a dopĺňa vyhláška č. 493/2022 Z. z. o audite kybernetickej bezpečnosti. Nová úprava účinná od 1. septembra 2026 reaguje na zmenený právny rámec kybernetickej bezpečnosti a zásadne prepracúva pravidlá výkonu auditu, jeho časový rozsah a periodicitu. Súčasne zavádza podrobné pravidlá samohodnotenia, ktoré môže za zákonom ustanovených podmienok využiť prevádzkovateľ základnej služby, ktorý nie je prevádzkovateľom kritickej základnej služby. Mení sa tiež obsah žiadosti o audit, spôsob plánovania a dokumentovania auditu, obsah záverečnej správy, kontrolný záznam a pravidlá určovania počtu človeko-dní auditu. V článku vysvetľujeme, koho sa nové pravidlá týkajú, kedy sa vykonáva audit a kedy samohodnotenie, aké povinnosti majú prevádzkovatelia základných služieb, audítori a manažéri kybernetickej bezpečnosti a ako sa nové pravidlá prejavia v praxi.

2. PREČO SA PRAVIDLÁ AUDITU MENIA

Vyhláška č. 212/2026 Z. z. nie je iba technickou novelou formulárov. Jej význam treba vnímať v spojení so zmenami zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a s novým systémom bezpečnostných opatrení. Audit kybernetickej bezpečnosti zostáva nástrojom, ktorým sa overuje plnenie zákonných povinností a posudzuje zhoda prijatých bezpečnostných opatrení s požiadavkami právnych predpisov. Novela vyhlášky však mení spôsob, akým sa audit plánuje, vykonáva a dokumentuje, a zároveň vytvára trvalejší režim samohodnotenia pre časť prevádzkovateľov základných služieb.

Praktickým cieľom novej úpravy je viac prispôsobiť rozsah auditu skutočnej veľkosti, zložitosti a rizikovosti auditovaného prostredia. Preto už výpočet trvania auditu nestojí iba na všeobecnom počte zamestnancov či kategórii informačných systémov. Zohľadňuje osoby, ktoré sa reálne podieľajú na zabezpečovaní bezpečnostných opatrení, tretie strany, počet a charakter lokalít, komplexnosť IKT a OT prostredia, počet regulácií, počet poskytovaných služieb a úroveň vykonávania bezpečnostných opatrení.

Novela vyhlášky súčasne reaguje na to, že právna úprava dnes rozlišuje medzi prevádzkovateľom kritickej základnej služby a ostatným prevádzkovateľom základnej služby. Toto rozlíšenie je zásadné najmä pri periodicite auditov a možnosti využiť samohodnotenie. Prevádzkovateľ preto musí najskôr správne určiť svoje postavenie podľa zákona; až následne možno posúdiť, ktorý režim preverovania kybernetickej bezpečnosti sa naň vzťahuje.

3. KOHO SA NOVÁ ÚPRAVA TÝKA

Vyhláška sa bezprostredne týka prevádzkovateľov základných služieb podľa zákona o kybernetickej bezpečnosti. V praxi ide o regulované subjekty z oblastí a sektorov, ktoré zákon zaraďuje do režimu základných služieb. Samotná vyhláška neurčuje, kto sa prevádzkovateľom základnej služby stáva; túto otázku rieši zákon. Ak je však subjekt v registri prevádzkovateľov základnej služby, musí pri plnení auditnej povinnosti postupovať podľa zákona a podľa pravidiel ustanovených vyhláškou.

Druhou kľúčovou skupinou sú certifikovaní audítori kybernetickej bezpečnosti. Audítor zodpovedá za správnosť a úplnosť záverečnej správy a audit musí vykonať odborne, objektívne, nestranne a na základe dôkazov. Nové pravidlá mu ukladajú podrobnejšie plánovať audit, dokumentovať jeho priebeh, evidovať dôkazy, vyhodnocovať konkrétne bezpečnostné požiadavky a zdôvodniť aj prípadné odchýlky od vypočítaného rozsahu auditu.

Treťou významnou osobou je manažér kybernetickej bezpečnosti. Jeho úloha sa rozširuje najmä v súvislosti so samohodnotením. Samohodnotenie vykonáva práve manažér a zodpovedá za správnosť a úplnosť správy o jeho vykonaní. Nejde teda o neformálny interný checklist, ale o regulovaný spôsob preverenia účinnosti prijatých bezpečnostných opatrení a plnenia zákonných požiadaviek, ktorého výsledok sa predkladá NBÚ.

Vnútri organizácie sa novela prakticky dotýka aj štatutárneho orgánu, IT a bezpečnostných útvarov, vlastníkov procesov, interného auditu, správcov sietí a systémov, ako aj dodávateľov. Už žiadosť o audit vyžaduje údaje o tretích stranách a osobách podieľajúcich sa na zabezpečovaní bezpečnostných opatrení. Prevádzkovateľ preto nebude vedieť kvalitne pripraviť audit bez spolupráce technických, bezpečnostných, právnych a prevádzkových útvarov.

4. AUDIT A SAMOHODNOTENIE – DVA REŽIMY PREVEROVANIA

Základným pravidlom zostáva audit vykonaný certifikovaným audítorom. Zákon však umožňuje prevádzkovateľovi základnej služby, ktorý nie je prevádzkovateľom kritickej základnej služby, v ustanovenej periodicite splniť auditnú povinnosť aj samohodnotením prostredníctvom jednotného informačného systému kybernetickej bezpečnosti. Samohodnotenie vykonáva manažér kybernetickej bezpečnosti.

Možnosť samohodnotenia neznamená, že nekritický prevádzkovateľ sa auditu môže vyhnúť natrvalo. Takýto prevádzkovateľ sa musí podrobiť auditu do piatich rokov odo dňa zaradenia do registra prevádzkovateľov základnej služby a následne v periodicite ustanovenej vyhláškou. V čase, keď je povinný vykonať audit, samohodnotenie audit nenahrádza a nevykonáva sa.

Rozdiel je významný aj z hľadiska nezávislosti. Audit vykonáva certifikovaný audítor a jeho podstatou je externé alebo organizačne nezávislé odborné posúdenie založené na dôkazoch. Samohodnotenie vykonáva manažér kybernetickej bezpečnosti v rámci prevádzkovateľa. Aj pri samohodnotení však vyhláška výslovne požaduje odborný, objektívny a dôkazmi podložený postup. Výsledok preto musí byť spätne preukázateľný a obhájiteľný.

Pre prax je vhodné chápať samohodnotenie ako priebežný regulačný kontrolný mechanizmus medzi povinnými auditmi. Prevádzkovateľ by nemal čakať na rok samohodnotenia s vytváraním dôkazov. Ak má manažér objektívne vyhodnotiť plnenie požiadaviek, organizácia musí priebežne uchovávať aktuálnu bezpečnostnú dokumentáciu, záznamy o vykonávaní opatrení, výsledky kontrol, záznamy o incidentoch, riadení rizík a ďalšie podklady.

5. AKO SA PO NOVOM VYKONÁVA AUDIT

Novelizovaný § 1 podrobnejšie opisuje jednotlivé fázy auditu. Audit sa začína prijatím žiadosti o jeho vykonanie. Audítor posudzuje kompletnosť údajov a môže vyžiadať ďalšie informácie potrebné na prípravu a výkon auditu. Prevádzkovateľ preto musí počítať s tým, že samotné vyplnenie minimálnych náležitostí prílohy č. 1 nemusí byť konečným rozsahom podkladov.

Následne sa pripravuje harmonogram auditu. Ten má identifikovať organizačné útvary, procesy, auditované siete, informačné systémy, operačné technológie a fyzické lokality spolu s časovým plánom. Súčasťou je aj určenie zodpovedného zamestnanca prevádzkovateľa, ktorý audítorovi poskytuje súčinnosť. V praxi by táto osoba mala mať dostatočné oprávnenia koordinovať vstupy jednotlivých útvarov a zabezpečiť dostupnosť dokumentácie, systémových vlastníkov a technických pracovníkov.

Audítor určí rozsah auditu podľa prílohy č. 2 a zvolí auditné metódy. Vyhláška následne vyžaduje prípravu pracovnej dokumentácie, najmä zápisov zo stretnutí, evidencie predložených dôkazov, evidencie účastníkov auditu a evidencie navštívených lokalít. Tieto dokumenty sa stávajú prílohou záverečnej správy. Výkon auditu tak musí byť spätne rekonštruovateľný: musí byť zrejmé, (i) čo bolo overované, (ii) kým, (iii) kde, (iv) akou metódou a (v) na základe akého dôkazu.

Počas auditu sa preskúmava bezpečnostná dokumentácia, vyhodnocujú bezpečnostné opatrenia a vypracúva kontrolný záznam. Audítor zbiera, sústreďuje a vyhodnocuje dôkazy. Zodpovedný zamestnanec prevádzkovateľa je oboznamovaný so zistenými nedostatkami a zostavuje sa súbor odporúčaných opatrení na ich odstránenie. Zmyslom tohto postupu nie je iba vytvoriť výsledné hodnotenie, ale umožniť prevádzkovateľovi porozumieť nedostatkom a pripraviť nápravu.

Záverečná správa sa vypracúva podľa vzoru uvedeného v štandarde na výkon auditu kybernetickej bezpečnosti zverejnenom na webovom sídle NBÚ. Prevádzkovateľ by preto pri príprave auditu nemal pracovať iba s textom vyhlášky, ale aj s aktuálnym štandardom úradu, keďže práve ten konkretizuje podobu výstupu.

6. ŽIADOSŤ O AUDIT – PODSTATNE VIAC VSTUPNÝCH ÚDAJOV

Nová príloha č. 1 podrobne určuje minimálne náležitosti žiadosti o vykonanie auditu. Okrem základnej identifikácie prevádzkovateľa sa uvádza, či ide o prevádzkovateľa kritickej základnej služby, kontaktné údaje osoby poskytujúcej audítorovi súčinnosť a osoby, ktorej sa odovzdáva záverečná správa.

Významnou zmenou je dôraz na personálne a dodávateľské prostredie. Prevádzkovateľ uvádza počet všetkých zamestnancov, ale osobitne aj počet zamestnancov a iných osôb podieľajúcich sa na zabezpečovaní bezpečnostných opatrení. Uvádza tiež počet dodávateľov vykonávajúcich činnosti priamo súvisiace s prevádzkou sietí, informačných systémov a operačných technológií a názov poskytovanej služby. Pri tretích stranách sa sleduje aj počet ich pracovníkov zapojených do bezpečnostných opatrení.

Tieto údaje nie sú samoúčelné. Používajú sa pri výpočte základnej dĺžky auditu. Organizácia, ktorá outsourcuje správu infraštruktúry, bezpečnostné monitorovanie alebo inú významnú činnosť, preto nemôže pri výpočte rozsahu auditu vychádzať iba z vlastného interného tímu. Do obrazu auditovaného prostredia vstupujú aj relevantné osoby tretej strany.

Žiadosť ďalej obsahuje informácie o lokalitách, počte IKT a OT systémov, analýze rizík, existencii zdokumentovaného rozsahu a prijatí bezpečnostných opatrení, zoznam bezpečnostnej dokumentácie a úroveň vykonávania opatrení. Uvádza sa aj počet ďalších regulácií v oblasti kybernetickej bezpečnosti, počet a názvy poskytovaných služieb, informácia o certifikácii a počet používateľov sietí, informačných systémov a operačných technológií.

Praktickým dôsledkom je potreba kvalitnej inventarizácie. Ak prevádzkovateľ nevie spoľahlivo určiť svoje siete, IKT a OT prostredie, lokality, tretie strany, relevantné osoby a stav bezpečnostných opatrení, problém sa prejaví už pri príprave žiadosti. Nová žiadosť tak nepriamo testuje, či má organizácia základné riadiace a evidenčné mechanizmy kybernetickej bezpečnosti skutočne pod kontrolou.

7. NOVÝ VÝPOČET ČASOVÉHO ROZSAHU AUDITU

Najrozsiahlejšie praktické zmeny prináša príloha č. 2. Základná dĺžka auditu sa určuje v človeko-dňoch podľa efektívneho počtu osôb, ktoré sa u prevádzkovateľa a jeho relevantných tretích strán zúčastňujú na zabezpečovaní bezpečnostných opatrení. Tabuľka stanovuje základný rozsah od piatich človeko-dní pri 1 až 10 takýchto osobách a postupne ho zvyšuje podľa veľkosti prostredia.

Ak nadpolovičná väčšina osôb vykonáva určité identické činnosti, vyhláška umožňuje znížiť vstupný počet osôb. Na určenie efektívneho počtu možno pri identickej činnosti použiť druhú odmocninu z počtu týchto osôb, zaokrúhlenú nahor. Cieľom je zabrániť neprimeranému nárastu auditných dní v prostrediach, kde veľký počet pracovníkov vykonáva rovnakú štandardizovanú činnosť.

Osobitne sa posudzujú lokality. Lokalita s neopakujúcimi sa poskytovanými službami je vždy súčasťou auditu spolu s centrálou. Pri lokalitách s opakujúcimi sa službami sa môže použiť vzorkovanie; audítor vyberá lokality podľa rizikovosti, veľkosti a počtu prevádzkovaných sietí, informačných systémov a operačných technológií, pričom počet vzorkovaných lokalít vychádza z odmocniny počtu všetkých takýchto lokalít.

Po určení základnej dĺžky sa uplatnia faktory komplexnosti. Na jednej strane sa hodnotí poskytovaná služba a procesy – počet regulácií, počet služieb a procesná zložitosť a úroveň vykonávania bezpečnostných opatrení. Na druhej strane sa hodnotí komplexnosť IKT a OT prostredia a závislosť od tretích strán. Kombinácia týchto faktorov vedie k násobiteľu, ktorým sa základný počet človeko-dní upraví.

Výsledok preto môže byť medzi organizáciami s podobným počtom bezpečnostných pracovníkov výrazne odlišný. Prevádzkovateľ s jednoduchou infraštruktúrou, vysokou úrovňou zavedenia opatrení a malým počtom služieb môže mať nižší výsledný rozsah než organizácia rovnakej personálnej veľkosti s rozsiahlym OT prostredím, viacerými dodávateľmi a viacerými regulačnými režimami.

Vyhláška ponecháva audítorovi aj odbornú diskrečnú právomoc. Po predchádzajúcej konzultácii a so súhlasom prevádzkovateľa môže odôvodnene upraviť vypočítaný rozsah v rozmedzí mínus 30 % až plus 30 %. Takáto úprava však nemá byť svojvoľná. Musí byť založená na konkrétnych okolnostiach auditovaného prostredia a musí byť zdôvodnená.

Dôležité je aj rozdelenie času. Ak je vymenovaný audítorský tím, čas na prvotné posúdenie dokumentácie, dodatočné podklady, predbežnú analýzu, spracovanie návrhu a záverečnej správy môže spolu predstavovať najviac 30 % celkovej dĺžky auditu. Najmenej 70 % vypočítaného času tak zostáva na audit na mieste. Cestovný čas sa do vypočítaného času nezahŕňa.

Audit možno v určitej miere vykonať aj na diaľku, avšak rozsah auditu lokalít vykonávaného na diaľku nesmie prekročiť 30 % plánovaného času auditu na mieste. Prevádzkovateľ teda nemôže automaticky predpokladať, že celý audit prebehne prostredníctvom videokonferencií a vzdialeného predkladania dokumentov.

8. PERIODICITA AUDITU A SAMOHODNOTENIA

Novela mení aj časové intervaly. Audit sa podľa prílohy č. 2 vykonáva a ukončuje najneskôr do konca tretieho kalendárneho roka nasledujúceho po roku, v ktorom bol posledný audit ukončený. Pre prevádzkovateľa základnej služby, ktorý nie je prevádzkovateľom kritickej základnej služby a využíva samohodnotenie, platí osobitný päťročný interval – audit sa vykoná a ukončí najneskôr do konca piateho kalendárneho roka nasledujúceho po roku posledného auditu.

Medzi týmito auditmi sa pri využití režimu podľa § 29 ods. 8 zákona vykonáva samohodnotenie každé dva roky. Správa o samohodnotení sa predkladá najneskôr do konca kalendárneho roka, v ktorom sa samohodnotenie vykonáva. Prevádzkovateľ by si preto mal viesť vlastný regulačný kalendár, ktorý odlišuje termín externého auditu od dvojročných termínov samohodnotenia.

Osobitná povinnosť auditu vzniká pri významnej zmene. Audit sa musí vykonať najneskôr do šiestich mesiacov od okamihu, keď má zmena významný vplyv na realizované bezpečnostné opatrenia. V porovnaní so staršou úpravou ide o dlhšiu lehotu, ale zároveň sa od prevádzkovateľa očakáva, že bude schopný význam zmeny identifikovať a zdokumentovať.

V praxi môže ísť napríklad o zásadnú zmenu architektúry, zavedenie alebo výmenu významného informačného či OT systému, významnú zmenu poskytovanej služby, migráciu kritických funkcií ku cloudovému alebo inému externému poskytovateľovi alebo inú zmenu, ktorá podstatne mení spôsob realizácie bezpečnostných opatrení. Samotná existencia šesťmesačnej lehoty neznamená, že bezpečnostné opatrenia možno počas tohto obdobia odkladať; audit iba následne overuje stav po významnej zmene.

9. KONTROLNÝ ZÁZNAM A DÔKAZY

Príloha č. 3 nanovo upravuje kontrolný záznam auditovaných bezpečnostných opatrení. Obsahuje súbor požiadaviek na bezpečnosť sietí, informačných systémov a operačných technológií podľa zákona, vykonávacích predpisov a relevantných osobitných predpisov. Pri spoločných požiadavkách sa môže vyplniť spoločný záznam za všetky relevantné siete a systémy; odlišné opatrenia sa vyhodnocujú samostatne.

Pri každej požiadavke sa zaznamenáva súlad, čiastočný súlad alebo nesúlad, konkrétne zistenie, získané dôkazy a referencia na použitú metódu auditu. Vyhláška ako príklady metód uvádza pozorovanie činností a stavu opatrení, analýzu záznamov, analýzu postupov, predpisov a dokumentov, rozhovory a dotazníky.

Z pohľadu prevádzkovateľa je dôležité, že deklarácia „opatrenie máme zavedené“ sama osebe nemusí postačovať. Audítor potrebuje dôkaz o reálnom fungovaní opatrenia. Pri riadení prístupov to môžu byť napríklad záznamy o schvaľovaní a odoberaní oprávnení, pri zálohovaní výsledky testov obnovy, pri zraniteľnostiach výstupy skenovania a evidencia nápravy a pri riadení dodávateľov zmluvné a kontrolné podklady.

Kontrolný záznam zahŕňa aj overenie úplnosti bezpečnostnej dokumentácie, klasifikácie informácií a kategorizácie sietí, informačných systémov a operačných technológií. Ak sa na prevádzkovateľa vzťahujú ďalšie požiadavky nad rámec všeobecných bezpečnostných opatrení, kontrolný záznam má zachytiť aj spôsob ich plnenia. To je významné najmä pri subjektoch podliehajúcich súbežne ďalšej sektorovej alebo európskej regulácii.

Zistené nedostatky sa majú komunikovať priebežne zodpovednému pracovníkovi prevádzkovateľa. Kontrolný záznam sa uchováva s odbornou starostlivosťou a s ohľadom na citlivosť informácií dva roky od skončenia auditu. Keďže môže obsahovať detailný obraz slabých miest organizácie, jeho ochrana je sama osebe významnou bezpečnostnou požiadavkou.

10. ZÁVEREČNÁ SPRÁVA A HODNOTENIE SÚLADU

Záverečná správa o výsledkoch auditu obsahuje identifikáciu audítora, rozsah a cieľ auditu, použité metódy, zhrnutie zistení a výsledné konštatovanie súladu, čiastočného súladu alebo nesúladu. Súčasťou sú odporúčané nápravné opatrenia a rozsiahla dokumentácia auditu – žiadosť, výpočet trvania, kontrolný záznam, vyjadrenie prevádzkovateľa, harmonogram, zoznam dôkazov a zdôvodnenie zmien oproti plánovanému harmonogramu.

Pri zistení čiastočného súladu alebo nesúladu sa prikladá správa o zistených nedostatkoch s termínmi vykonania nápravných opatrení. Prevádzkovateľ tak musí už v závere auditu vedieť, akým spôsobom a v akom termíne bude nedostatky odstraňovať. Nápravné opatrenia sa majú prijať tak, aby ich bolo možné zahrnúť do záverečnej správy.

Prakticky veľmi významné je pravidlo, podľa ktorého možno nedostatok odstránený ešte do termínu vyjadrenia prevádzkovateľa k zisteniam auditu pred spracovaním záverečnej správy vyhodnotiť ako súlad. Organizácia tak dostáva priestor na rýchlu nápravu zistenia ešte počas auditného procesu. Nejde však o možnosť „opraviť papier“ bez dôkazu; audítor musí mať podklad, že nedostatok bol skutočne odstránený.

Audit sa považuje za ukončený odovzdaním záverečnej správy prevádzkovateľovi základnej služby. Vyhláška zároveň stanovuje maximálnu dobu výkonu auditu 12 po sebe nasledujúcich mesiacov. Následne sa uplatní zákonná povinnosť prevádzkovateľa predložiť záverečnú správu NBÚ spolu s opatreniami na nápravu a lehotami na ich odstránenie do 30 dní od ukončenia auditu.

11. SAMOHODNOTENIE V PRAXI

Pri samohodnotení manažér kybernetickej bezpečnosti preskúmava bezpečnostnú dokumentáciu, vyhodnocuje prijaté bezpečnostné opatrenia a plnenie zákonných požiadaviek, zbiera a vyhodnocuje dôkazy a vypracuje správu o vykonaní samohodnotenia. Správa obsahuje identifikáciu manažéra, dátum vykonania, zhrnutie zistení s vyhodnotením požiadaviek na bezpečnosť sietí, informačných systémov a operačných technológií a zoznam evidovaných dôkazov.

Správa sa NBÚ predkladá prostredníctvom jednotného informačného systému kybernetickej bezpečnosti. Zodpovednosť manažéra za správnosť a úplnosť správy znamená, že manažér by mal mať reálny prístup k potrebným informáciám a dostatočnú organizačnú nezávislosť na objektívne pomenovanie nedostatkov. Samohodnotenie, ktoré iba formálne potvrdí súlad bez preverenia dôkazov, nezodpovedá požiadavke vyhlášky na odborný, objektívny a dôkazmi podložený postup.

Prevádzkovateľ by mal výsledky samohodnotenia premeniť na konkrétny plán nápravy aj vtedy, keď vyhláška pri správe o samohodnotení neupravuje rovnakú štruktúru nápravných opatrení ako pri záverečnej auditnej správe. Samohodnotenie totiž slúži na preverenie účinnosti opatrení a plnenia povinností; identifikovaný nedostatok neprestáva byť nedostatkom iba preto, že bol zistený interným mechanizmom.

12.  PRÁVA A POVINNOSTI HLAVNÝCH SUBJEKTOV

Prevádzkovateľ základnej služby je povinný zabezpečiť audit alebo, ak spĺňa zákonné podmienky, samohodnotenie v stanovenej periodicite. Pri audite musí poskytnúť pravdivé a úplné vstupné informácie, určiť osobu poskytujúcu súčinnosť, sprístupniť relevantnú dokumentáciu, dôkazy, osoby, systémy a lokality a vyjadriť sa k zisteniam. Po ukončení auditu má zákonnú povinnosť predložiť správu úradu a realizovať nápravné opatrenia.

Prevádzkovateľ má zároveň pri určovaní rozsahu auditu procesný priestor na konzultáciu. Dodatočná úprava vypočítaného rozsahu audítorom o mínus alebo plus 30 % je viazaná na predchádzajúcu konzultáciu a súhlas prevádzkovateľa. Prevádzkovateľ sa tiež vyjadruje k zisteniam auditu a jeho vyjadrenie tvorí súčasť dokumentácie záverečnej správy.

Audítor nesie odbornú zodpovednosť za správnosť a úplnosť záverečnej správy. Musí zachovať objektivitu a nestrannosť, primerane určiť rozsah, zvoliť metódy, zabezpečiť dôkaznú stopu a zdokumentovať svoje závery. Pri vzorkovaní lokalít alebo prvkov musí postupovať tak, aby výsledok mal dostatočnú vypovedaciu schopnosť.

Manažér kybernetickej bezpečnosti pri samohodnotení zodpovedá za správnosť a úplnosť správy. Je preto nielen koordinátorom bezpečnosti, ale pri tomto procese aj osobou, ktorá musí vedieť odborným spôsobom posúdiť stav opatrení a podložiť záver dôkazmi. Štatutárny orgán by mal vytvoriť podmienky, aby manažér mohol túto úlohu vykonávať bez konfliktu s operatívnym riadením IT.

NBÚ je adresátom záverečných správ a správ o samohodnotení a zároveň orgánom dohľadu. Zákon mu umožňuje kontrolovať plnenie povinností, ukladať opatrenia na nápravu a sankcie. Audit ani samohodnotenie preto nemožno chápať ako izolovaný interný proces; ich výstupy môžu byť významným podkladom pri následnom dohľade úradu.

13. PRECHODNÉ USTANOVENIA

Vyhláška č. 212/2026 Z. z. nadobudla účinnosť 1. septembra 2026, pričom novela obsahuje osobitné prechodné pravidlá. Audit, ktorý bol začatý a neukončený do 31. augusta 2026, sa dokončí podľa doterajších predpisov. Organizácie teda nemusia už rozbehnutý audit od 1. septembra prerábať podľa novej metodiky.

Druhé pravidlo je širšie: audit začatý do 31. decembra 2026 sa môže vykonať aj podľa doterajších predpisov. Ide o možnosť, nie povinnosť. Pre audity začínané v období od 1. septembra do 31. decembra 2026 tak vzniká prechodné obdobie, počas ktorého možno použiť starý režim, hoci nová vyhláška je už účinná.

V praxi by mal prevádzkovateľ spolu s audítorom ešte pred začatím auditu jednoznačne zdokumentovať, podľa ktorého režimu sa audit vykonáva. Je to dôležité pre výpočet rozsahu, obsah žiadosti, pracovnú dokumentáciu aj výslednú správu. Miešanie prvkov starej a novej metodiky bez jasného právneho základu by mohlo sťažiť preukázanie riadneho splnenia auditnej povinnosti.

14. SANKČNÉ A DOHĽADOVÉ SÚVISLOSTI

Vyhláška sama nevytvára nový samostatný sadzobník pokút, jej pravidlá sú však priamo prepojené so zákonom o kybernetickej bezpečnosti. Zákon umožňuje sankcionovať prevádzkovateľa základnej služby za porušenie povinností súvisiacich s auditom alebo samohodnotením a za nevykonanie nápravných opatrení. Pri niektorých porušeniach zákon pracuje s vysokými hornými hranicami sankcií, najmä v režime závažnejších správnych deliktov.

Zodpovednosť sa netýka iba organizácie. Zákon upravuje aj priestupkovú zodpovednosť fyzickej osoby, ktorá vykoná samohodnotenie prostredníctvom jednotného informačného systému v rozpore so zákonnými pravidlami, a tiež osoby vykonávajúcej audit v rozpore s podmienkami zákona. Praktický význam správneho auditného procesu preto rastie aj pre konkrétne osoby, ktoré zaň odborne zodpovedajú.

NBÚ môže v rámci dohľadu vykonávať kontrolu, ukladať opatrenia na nápravu a v zákonom ustanovených prípadoch sankcie. Prevádzkovateľ by preto mal auditné zistenia a samohodnotenie chápať predovšetkým ako príležitosť na odstránenie slabých miest ešte predtým, ako sa rovnaký problém stane predmetom incidentu alebo dohľadového konania.

15. ČO BY MALI PREVÁDZKOVATELIA UROBIŤ

Po prvé, prevádzkovateľ by mal overiť svoje postavenie – najmä či je prevádzkovateľom kritickej základnej služby – a z toho odvodiť, či môže využívať režim samohodnotenia. Následne by mal skontrolovať dátum posledného ukončeného auditu, dátum zaradenia do registra a vytvoriť harmonogram ďalších auditov a samohodnotení.

Po druhé, je vhodné aktualizovať inventár sietí, informačných systémov, OT technológií, lokalít, poskytovaných služieb, tretích strán a osôb zapojených do bezpečnostných opatrení. Tieto informácie sú po novom priamo potrebné na prípravu žiadosti a výpočet rozsahu auditu.

Po tretie, organizácia by mala preveriť úplnosť bezpečnostnej dokumentácie, aktuálnosť analýzy rizík a najmä existenciu dôkazov o reálnom vykonávaní opatrení. Audit sa čoraz zreteľnejšie orientuje na dôkazný prístup. Politika alebo smernica bez záznamu o jej reálnom vykonávaní nemusí byť dostatočným podkladom na konštatovanie súladu.

Po štvrté, pri využívaní externých dodávateľov treba zabezpečiť auditovateľnosť dodávateľského reťazca. Prevádzkovateľ by mal vedieť identifikovať relevantné osoby dodávateľa, rozsah poskytovaných služieb a dôkazy o bezpečnostných opatreniach. Zmluvy by mali umožňovať poskytnutie potrebnej súčinnosti pri audite.

Po piate, prevádzkovateľ by mal nastaviť interný proces rýchlej nápravy zistení počas auditu. Nové pravidlá umožňujú pri nedostatku odstránenom ešte pred spracovaním záverečnej správy konštatovať súlad. Organizácia, ktorá má pripravené rozhodovacie a realizačné kapacity, tak môže časť nedostatkov odstrániť ešte počas auditného cyklu.

Napokon je potrebné venovať pozornosť ochrane auditnej dokumentácie. Kontrolné záznamy, dôkazy, architektonické informácie a popis zistených slabín môžu byť mimoriadne citlivé. Prístup k nim má byť riadený, ich prenos chránený a uchovávanie nastavené v súlade s požiadavkami vyhlášky a internými pravidlami organizácie.

16. HLAVNÉ ROZDIELY OPROTI DOTERAJŠEJ ÚPRAVE

Z praktického pohľadu je vhodné zhrnúť aj to, v čom sa režim účinný od 1. septembra 2026 odlišuje od doterajších pravidiel. Predchádzajúca úprava vychádzala z pravidelného auditu každé dva roky, pričom audit sa musel začať do dvoch rokov od vydania predchádzajúcej záverečnej správy. Nová úprava prechádza na kalendárne počítané lehoty a audit sa má vykonať a aj ukončiť najneskôr do konca tretieho kalendárneho roka nasledujúceho po roku ukončenia posledného auditu. Pri nekritickom prevádzkovateľovi využívajúcom samohodnotenie sa interval externého auditu predlžuje na päť rokov, pričom medzi auditmi nastupuje dvojročné samohodnotenie.

Mení sa aj režim významnej zmeny. Podľa doterajšej úpravy sa audit pri významnej zmene vykonával najneskôr do dvoch mesiacov od okamihu, keď mala zmena významný vplyv na realizované bezpečnostné opatrenia. Od 1. septembra 2026 je táto lehota šesť mesiacov. Prevádzkovateľ tak získava viac času na auditné overenie zmeneného prostredia, avšak musí naďalej bezodkladne riadiť riziká a zaviesť primerané bezpečnostné opatrenia. Šesťmesačná lehota sa týka vykonania auditu, nie odkladu samotného zabezpečenia systému.

Podstatne sa mení metodika určovania rozsahu auditu. Starší režim pracoval s inou kombináciou personálnych údajov, kategorizácie systémov a percentuálnych korekcií. Nová príloha č. 2 vytvára viacstupňový model: najprv sa určí efektívny počet relevantných osôb, následne sa zohľadnia lokality a potom faktory komplexnosti poskytovanej služby a IKT/OT prostredia. Výsledkom je násobiteľ upravujúci základný počet človeko-dní. Rozsah tak má presnejšie odrážať skutočnú náročnosť auditovaného prostredia.

Výrazne sa rozširuje aj pohľad na dodávateľský reťazec a operačné technológie. Nové náležitosti žiadosti výslovne vyžadujú údaje o tretích stranách, ich pracovníkoch zapojených do bezpečnostných opatrení a o počte systémov určených ako IKT alebo OT. Pri výpočte komplexnosti sa hodnotí závislosť od tretej strany aj rozsah OT infraštruktúry. Organizácie s priemyselnými riadiacimi systémami alebo s významným outsourcingom preto musia počítať s tým, že tieto okolnosti sa premietnu priamo do plánovania auditu.

Nový režim je detailnejší aj pri dôkaznej stope. Vyhláška presne pomenúva pracovné dokumenty auditu, evidenciu účastníkov a lokalít, zoznam dôkazov, harmonogram a zdôvodnenie rozdielov medzi plánovaným a skutočným priebehom. Kontrolný záznam má pri každej požiadavke zachytiť výsledné hodnotenie, zistenie, dôkaz a auditnú metódu. V praxi sa tým zvyšuje transparentnosť auditného záveru a zároveň nároky na kvalitu podkladov na strane prevádzkovateľa.

Napokon, samohodnotenie sa z dočasne využívaného nástroja posúva do systematického režimu pre nekritických prevádzkovateľov základných služieb. Zákon a vyhláška mu dávajú jasnú periodicitu, určujú zodpovednú osobu, obsah správy a spôsob jej predkladania úradu. Prevádzkovateľ, ktorý túto možnosť využije, preto potrebuje samohodnotenie začleniť do svojho systému riadenia kybernetickej bezpečnosti rovnako plánovane ako externý audit.

Publikované dňa 30.09.2026.

Kontaktný formulár

Sme pripravení naplniť Vaše práva.
Kontaktujte nás!

Zadajte vašu e-mailovú adresu.
Zadajte vaše telefónne čislo.
Napíšte nám správu.
Súhlaste so spracovaním osobných údajov.

Správa sa odosiela ....