212/2026 Z. z.
Vyhlásené znenie
Obsah zobrazeného právneho predpisu má informatívny charakter, právne záväzný obsah sa nachádza v pdf verzii právneho predpisu.
Otvoriť všetky
| Číslo predpisu: | 212/2026 Z. z. |
| Názov: | Vyhláška Národného bezpečnostného úradu, ktorou sa mení a dopĺňa vyhláška Národného bezpečnostného úradu č. 493/2022 Z. z. o audite kybernetickej bezpečnosti |
| Typ: | Vyhláška |
| Dátum schválenia: | 21.08.2026 |
| Dátum vyhlásenia: | 27.08.2026 |
| Autor: | Národný bezpečnostný úrad |
| Právna oblasť: |
|
| 69/2018 Z. z. | Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov |
| 493/2022 Z. z. | Vyhláška Národného bezpečnostného úradu o audite kybernetickej bezpečnosti |
212
VYHLÁŠKA
Národného bezpečnostného úradu
z 21. augusta 2026,
ktorou sa mení a dopĺňa vyhláška Národného bezpečnostného úradu č. 493/2022 Z. z.
o audite kybernetickej bezpečnosti
Národný bezpečnostný úrad podľa § 32 ods. 1 písm. d) zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších
predpisov (ďalej len „zákon“) ustanovuje:
Čl. I
Vyhláška Národného bezpečnostného úradu č. 493/2022 Z. z. o audite kybernetickej bezpečnosti sa mení a dopĺňa takto:
1.
§ 1 znie:
„§ 1
(1)
Audit kybernetickej bezpečnosti (ďalej len „audit“) sa vykonáva odborne, objektívne,
nestranne a na základe dôkazov. Za správnosť a úplnosť záverečnej správy o výsledkoch
auditu zodpovedá certifikovaný audítor kybernetickej bezpečnosti podľa § 29 ods. 3
zákona (ďalej len „audítor“).
(2)
Samohodnotenie sa vykonáva odborne, objektívne a na základe dôkazov. Za správnosť
a úplnosť správy o vykonaní samohodnotenia zodpovedá manažér kybernetickej bezpečnosti
(ďalej len „manažér“).
(3)
Časový rozsah trvania auditu sa určuje tak, že je dostatočný na posúdenie plnenia
povinností podľa zákona a účinnosti prijatých bezpečnostných opatrení. Ak nie je možné
v rámci rozsahu trvania auditu hodnotiť každé jednotlivé opatrenie na veľkej populácii
prvkov, hodnotí sa ich stav formou vzorkovania, pričom rozsah vzoriek sa určuje s
ohľadom na vykonanú klasifikáciu informácií, vykonanú analýzu rizík kybernetickej
bezpečnosti a na vypovedaciu schopnosť auditu. Audit alebo samohodnotenie sa vykonáva
v časovom rozsahu a periodicite podľa prílohy č. 2.
(4)
Pri výkone auditu sa
a)
prijíma žiadosť o vykonanie auditu v rozsahu minimálnych náležitostí uvedených v
prílohe č. 1 a posudzuje kompletnosť údajov v žiadosti; môžu vyžadovať ďalšie informácie
potrebné na prípravu a výkon auditu,
b)
pripravuje harmonogram výkonu auditu, ktorý obsahuje najmä
1.
identifikáciu organizačných útvarov, procesov, auditovaných sietí, informačných systémov
a operačných technológií a fyzických lokalít prevádzkovateľa základnej služby s uvedením
času a
2.
meno, priezvisko a kontaktné údaje zodpovedného zamestnanca prevádzkovateľa základnej
služby, ktorý poskytuje audítorovi počas auditu požadovanú súčinnosť,
c)
určuje rozsah auditu spôsobom podľa prílohy č. 2,
d)
určujú metódy auditu,
e)
pripravujú podklady a pracovné dokumenty potrebné na zaznamenávanie výkonu auditu,
ktoré sú prílohou záverečnej správy o výsledkoch auditu, a to najmä
1.
zápisy zo stretnutí,
2.
evidencia predložených dôkazov,
3.
evidencia účastníkov auditu,
4.
evidencia navštívených lokalít,
f)
preskúmava bezpečnostná dokumentácia a vyhodnocujú bezpečnostné opatrenia a vypracúva
kontrolný záznam auditovaných bezpečnostných opatrení (ďalej len „kontrolný záznam“)
podľa prílohy č. 3,
g)
zbierajú, sústreďujú a vyhodnocujú dôkazy o zisteniach auditu,
h)
oboznamuje zodpovedný zamestnanec prevádzkovateľa základnej služby so zistenými nedostatkami
a zostavuje súbor odporúčaných opatrení na ich odstránenie,
i)
vypracúva záverečná správa o výsledkoch auditu podľa vzoru uvedeného v štandarde
na výkon auditu kybernetickej bezpečnosti zverejnenom na webovom sídle úradu.
(5)
Pri samohodnotení sa
a)
preskúmava bezpečnostná dokumentácia, vyhodnocujú prijaté bezpečnostné opatrenia
a plnenie požiadaviek podľa zákona,
b)
zbierajú, sústreďujú a vyhodnocujú dôkazy o zisteniach samohodnotenia,
c)
vypracúva správa o vykonaní samohodnotenia.“.
2.
V § 2 ods. 2 písm. e) a písm. g) deviatom bode, § 2 ods. 3 a 4 a prílohe č. 3 sa
slová „sietí a informačných systémov“ nahrádzajú slovami „sietí, informačných systémov
a operačných technológií“.
3.
V § 2 ods. 2 písm. g) deviatom bode sa vypúšťajú slová „súvisiacich so základnou
službou“.
4.
V § 2 ods. 2 sa vypúšťa písmeno h).
5.
V § 2 ods. 3 sa za slovo „nesúladu“ vkladajú slová „alebo čiastočného súladu“.
6.
§ 2 sa dopĺňa odsekmi 5 až 7, ktoré znejú:
„(5)
Audit je ukončený odovzdaním záverečnej správy o výsledkoch auditu prevádzkovateľovi
základnej služby. Maximálna doba výkonu auditu je 12 po sebe nasledujúcich mesiacov.
(6)
Správa o vykonaní samohodnotenia obsahuje najmä
a)
identifikačné údaje manažéra v rozsahu meno a priezvisko,
b)
dátum vykonania samohodnotenia,
c)
zhrnutie zistení výsledkov samohodnotenia s vyhodnotením požiadaviek na bezpečnosť
sietí, informačných systémov a operačných technológií,
d)
zoznam evidovaných dôkazov.
(7)
Správa o vykonaní samohodnotenia sa úradu predkladá prostredníctvom jednotného informačného
systému kybernetickej bezpečnosti.“.
7.
Za § 3 sa vkladá § 3a, ktorý vrátane nadpisu znie:
„§ 3a
Prechodné ustanovenia k úpravám účinným od 1. septembra 2026
(1)
Audit začatý a neukončený do 31. augusta 2026 sa dokončí podľa doterajších predpisov.
(2)
Audit začatý do 31. decembra 2026 sa môže vykonať aj podľa doterajších predpisov.“.
8.
Prílohy č. 1 a 2 vrátane nadpisov znejú:
„Príloha č. 1
k vyhláške č. 493/2022 Z. z.
k vyhláške č. 493/2022 Z. z.
MINIMÁLNE NÁLEŽITOSTI ŽIADOSTI O VYKONANIE AUDITU
1.
Informácie o prevádzkovateľovi základnej služby:
a)
názov alebo obchodné meno, sídlo právnickej osoby alebo miesto podnikania fyzickej
osoby – podnikateľa a identifikačné číslo organizácie prevádzkovateľa základnej služby,
b)
informácia, či je prevádzkovateľ základnej služby prevádzkovateľom kritickej základnej
služby,
c)
identifikačné údaje a kontaktné údaje zodpovedného zamestnanca prevádzkovateľa základnej
služby, ktorý poskytne audítorovi počas výkonu auditu súčinnosť v rozsahu meno a priezvisko,
telefónne číslo a emailová adresa,
d)
identifikačné údaje a kontaktné údaje štatutárneho orgánu prevádzkovateľa základnej
služby alebo splnomocneného zamestnanca alebo inej splnomocnenej osoby, ktorému sa
záverečná správa o výsledkoch auditu odovzdáva v rozsahu meno a priezvisko, telefónne
číslo a emailová adresa.
2.
Informácie o zamestnancoch a osobách vykonávajúcich činnosť pre prevádzkovateľa základnej
služby:
a)
počet všetkých zamestnancov prevádzkovateľa základnej služby,
b)
počet zamestnancov a osôb vykonávajúcich činnosť pre prevádzkovateľa základnej služby
zúčastňujúcich sa na zabezpečovaní bezpečnostných opatrení sietí, informačných systémov
a operačných technológií prevádzkovateľa základnej služby.
3.
Počet dodávateľov na výkon činností, ktoré priamo súvisia s prevádzkou sietí, informačných
systémov a operačných technológií pre prevádzkovateľa základnej služby (ďalej len
„tretia strana“) a názov poskytovanej služby treťou stranou.
4.
Počet zamestnancov tretej strany a počet osôb vykonávajúcich činnosť pre tretiu stranu
zúčastňujúcich sa na zabezpečovaní bezpečnostných opatrení sietí, informačných systémov
a operačných technológií prevádzkovateľa základnej služby.
5.
Počet zamestnancov a osôb vykonávajúcich činnosť pre prevádzkovateľa základnej služby
a počet zamestnancov a osôb vykonávajúcich činnosť pre tretiu stranu, ktorí vykonávajú
určité identické činnosti a typ tejto činnosti.
6.
Informácie o počte lokalít prevádzkovateľa základnej služby, v ktorých prevádzkovateľ
základnej služby vykonáva svoje činnosti s
a)
neopakujúcimi sa poskytovanými službami s uvedením okresu alebo kraja lokalít spolu
s počtom zamestnancov a osôb vykonávajúcich činnosť na lokalite zúčastňujúcich sa
na prevádzke sietí, informačných systémov a operačných technológií prevádzkovateľa
základnej služby,
b)
opakujúcimi sa poskytovanými službami spolu s počtom zamestnancov a osôb vykonávajúcich
činnosť na lokalite zúčastňujúcich sa na prevádzke sietí, informačných systémov a
operačných technológií prevádzkovateľa základnej služby.
7.
Informácie o počte informačných systémov prevádzkovateľa základnej služby určených
ako IKT alebo OT.
8.
Informácia o analýze rizík kybernetickej bezpečnosti a bezpečnostných opatreniach
podľa osobitného predpisu:1)
a)
informácia o vykonaní analýzy rizík kybernetickej bezpečnosti a dátume jej poslednej
zmeny,
b)
informácia o existencii zadokumentovaného rozsahu a prijatí bezpečnostných opatrení.
9.
Zoznam bezpečnostnej dokumentácie podľa § 20 ods. 3 zákona alebo osobitného predpisu2) a úroveň vykonávania bezpečnostných opatrení prevádzkovateľa základnej služby.
10.
Informácia o počte regulácií3) v oblasti kybernetickej bezpečnosti; okrem zákona, ktorým podlieha prevádzkovateľ
základnej služby.
11.
Počet a názvy poskytovaných služieb prevádzkovateľa základnej služby.
12.
Informácia o certifikácii siete alebo informačného systému prevádzkovateľa základnej
služby podľa požiadaviek na certifikáciu kybernetickej bezpečnosti informačných a
komunikačných technológií4) alebo podľa inej certifikačnej schémy.
13.
Počet používateľov sietí, informačných systémov a operačných technológií prevádzkovateľa
základnej služby.
Príloha č. 2
k vyhláške č. 493/2022 Z. z.
k vyhláške č. 493/2022 Z. z.
B. PERIODICITA VYKONÁVANIA AUDITU ALEBO SAMOHODNOTENIA
(1)
Audit sa vykonáva a ukončuje najneskôr do konca
a)
tretieho kalendárneho roka nasledujúceho po roku, v ktorom bol posledný audit ukončený,
alebo
b)
piateho kalendárneho roka nasledujúceho po roku, v ktorom bol posledný audit ukončený,
ak ide o prevádzkovateľa základnej služby, ktorý nie je prevádzkovateľom kritickej
základnej služby a ktorý vykonáva samohodnotenie podľa § 29 ods. 8 zákona v intervale
podľa odseku 3.
(2)
Audit sa vykonáva pri každej významnej zmene, najneskôr do šiestich mesiacov, odkedy
má zmena významný vplyv na realizované bezpečnostné opatrenia.
(3)
Samohodnotenie sa vykonáva každé dva roky. Správa o vykonaní samohodnotenia sa predkladá
najneskôr do konca kalendárneho roka, v ktorom sa samohodnotenie vykonáva.“.
Poznámky pod čiarou k odkazom 1 až 4 znejú:
„1) Vyhláška Národného bezpečnostného úradu č. 227/2025 Z. z. o bezpečnostných opatreniach.
2) Napríklad zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe
a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, vyhláška Úradu
na ochranu osobných údajov Slovenskej republiky č. 158/2018 Z. z. o postupe pri posudzovaní
vplyvu na ochranu osobných údajov.
3) Napríklad vykonávacie nariadenie Komisie (EÚ) 2024/2690 zo 17. októbra 2024, ktorým
sa stanovujú pravidlá uplatňovania smernice (EÚ) 2022/2555, pokiaľ ide o technické
a metodické požiadavky na opatrenia na riadenie kybernetických rizík a o bližšie určenie
prípadov, v ktorých sa incident považuje za významný, vo vzťahu k poskytovateľom služieb
DNS, správcom názvov TLD, poskytovateľom služieb cloud computingu, poskytovateľom
služieb dátového centra, poskytovateľom sietí na sprístupňovanie obsahu, poskytovateľom
riadených služieb, poskytovateľom riadených bezpečnostných služieb, poskytovateľom
online trhov, internetových vyhľadávačov a platforiem služieb sociálnej siete a poskytovateľom
dôveryhodných služieb (Ú. v. EÚ L, 2024/2690, 18. 10. 2024), nariadenie Európskeho
parlamentu a Rady (EÚ) 2022/2554 zo 14. decembra 2022 o digitálnej prevádzkovej odolnosti
finančného sektora a o zmene nariadení (ES) č. 1060/2009, (EÚ) č. 648/2012, (EÚ) č.
600/2014, (EÚ) č. 909/2014 a (EÚ) 2016/1011 (Ú. v. EÚ L 333, 27. 12. 2022), nariadenie
Európskeho parlamentu a Rady (EÚ) 2024/2847 z 23. októbra 2024 o horizontálnych požiadavkách
kybernetickej bezpečnosti pre produkty s digitálnymi prvkami a o zmene nariadení (EÚ)
č. 168/2013 a (EÚ) 2019/1020 a smernice (EÚ) 2020/1828 (akt o kybernetickej odolnosti)
(Ú. v. EÚ L, 2024/2847, 20. 11. 2024) v platnom znení, zákon č. 541/2004 Z. z. o mierovom
využívaní jadrovej energie (atómový zákon) a o zmene a doplnení niektorých zákonov
v znení neskorších predpisov, zákon č. 95/2019 Z. z. v znení neskorších predpisov,
vyhláška Ministerstva dopravy Slovenskej republiky č. 111/2026 Z. z., ktorou sa ustanovujú
sektorové bezpečnostné opatrenia v pôsobnosti Ministerstva dopravy Slovenskej republiky.
4) Nariadenie Európskeho parlamentu a Rady (EÚ) č. 2019/881 zo 17. apríla 2019 o agentúre
ENISA (Agentúra Európskej únie pre kybernetickú bezpečnosť) a o certifikácii kybernetickej
bezpečnosti informačných a komunikačných technológií a o zrušení nariadenia (EÚ) č.
526/2013 (akt o kybernetickej bezpečnosti) (Ú. v. EÚ L 151, 7. 6. 2019) v platnom
znení.“.
Poznámka pod čiarou k odkazu 5 sa vypúšťa.
9.
V prílohe č. 3 sa vypúšťajú slová „a kategorizácie sietí a informačných systémov“,
slová „informačné systémy“ sa nahrádzajú slovami „siete, informačné systémy a operačné
technológie“ a slová „každý informačný systém alebo sieť“ sa nahrádzajú slovami „každú
sieť, informačný systém alebo operačnú technológiu“.
Čl. II
Táto vyhláška nadobúda účinnosť 1. septembra 2026.
Roman Konečný v. r.