Vyhláška 212/2026: nové pravidlá auditu kybernetickej bezpečnosti

Vyhláška 212/2026: nové pravidlá auditu kybernetickej bezpečnosti

Vyhláška Národného bezpečnostného úradu č. 212/2026 Z. z. nadobudla účinnosť 1. septembra 2026 a prepisuje podstatnú časť vyhlášky č. 493/2022 Z. z. o audite kybernetickej bezpečnosti. Zmena nie je kozmetická: inak sa počíta periodicita, samohodnotenie dostalo vlastný režim a do rozsahu auditu po prvý raz výslovne patria operačné technológie.

Prechodné obdobie končí 31. decembra 2026

Vyhláška obsahuje dve prechodné pravidlá. Audit, ktorý sa začal a neukončil do 31. augusta 2026, sa dokončí podľa doterajších predpisov. Audit začatý do 31. decembra 2026 sa podľa doterajších predpisov vykonať môže — ale nemusí. Od 1. januára 2027 sa každý novo začatý audit riadi už len novým znením.

Ak teda plánujete audit na prelome rokov, o použitom režime rozhoduje dátum jeho začatia. Oplatí sa ho zafixovať písomne v zmluve alebo v harmonograme, nie len ústnou dohodou s audítorom.

Periodicita sa počíta inak

Doteraz platilo, že audit sa vykonáva každé dva roky a musí sa začať do dvoch rokov od vydania záverečnej správy. Nové znenie počíta v kalendárnych rokoch a lehotu viaže na ukončenie auditu, nie na jeho začiatok:

  • audit sa vykoná a ukončí najneskôr do konca tretieho kalendárneho roka nasledujúceho po roku, v ktorom bol ukončený posledný audit,
  • alebo do konca piateho kalendárneho roka, ak ide o prevádzkovateľa, ktorý nie je prevádzkovateľom kritickej základnej služby a zároveň vykonáva samohodnotenie každé dva roky,
  • pri každej významnej zmene najneskôr do šiestich mesiacov, odkedy má zmena významný vplyv na realizované bezpečnostné opatrenia — pôvodná lehota bola dva mesiace.

Predĺženie z dvoch na šesť mesiacov je v praxi najväčšia úľava. Dvojmesačná lehota bola pri väčších migráciách alebo konsolidáciách prakticky nesplniteľná.

Vyhláška zároveň definuje, že audit je ukončený odovzdaním záverečnej správy prevádzkovateľovi a jeho výkon nesmie trvať viac ako dvanásť po sebe nasledujúcich mesiacov. Audit vykonávaný na diaľku nesmie presiahnuť 30 % plánovaného času auditu na mieste.

Samohodnotenie audit nenahrádza

Samohodnotenie môže podľa § 29 ods. 8 zákona č. 69/2018 Z. z. využiť prevádzkovateľ základnej služby, ktorý nie je prevádzkovateľom kritickej základnej služby. Vykonáva ho manažér kybernetickej bezpečnosti a zodpovedá za správnosť a úplnosť správy — pri audite túto zodpovednosť nesie certifikovaný audítor.

Podstatné je, čo samohodnotenie nerobí. Nenahrádza audit, len predlžuje interval medzi auditmi z troch na päť kalendárnych rokov. Zákon navyše požaduje audit do piatich rokov odo dňa zaradenia do registra prevádzkovateľov základnej služby a v čase, keď povinnosť auditu nastane, sa samohodnotenie nevykonáva.

Správa o vykonaní samohodnotenia sa predkladá úradu cez jednotný informačný systém kybernetickej bezpečnosti a obsahuje meno a priezvisko manažéra, dátum vykonania, zhrnutie zistení a zoznam evidovaných dôkazov.

Operačné technológie a čiastočný súlad

Naprieč vyhláškou sa slová „sietí a informačných systémov“ nahradili slovami „sietí, informačných systémov a operačných technológií“. Týka sa to aj kontrolného záznamu v prílohe č. 3, ktorý sa po novom vypĺňa za každú sieť, informačný systém alebo operačnú technológiu. Kto vedie evidenciu OT mimo hlavnej databázy aktív, bude ju musieť dotiahnuť — audítor si ju vypýta v rovnakej štruktúre ako IT.

Čiastočný súlad ako hodnotenie poznala už pôvodná vyhláška. Nové je, že pri ňom platí to isté ako pri nesúlade: prílohou záverečnej správy je aj správa o zistených nedostatkoch s termínom vykonania nápravných opatrení (§ 2 ods. 3). Opatrenie zavedené len čiastočne tak dostane v správe vlastný termín nápravy.

Čo stihnúť do konca roka

  • Dohľadať dátum ukončenia posledného auditu — nová lehota sa počíta od roku, v ktorom skončil.
  • Rozhodnúť medzi trojročným cyklom auditu a kombináciou samohodnotenia každé dva roky s päťročným auditom.
  • Doplniť operačné technológie do evidencie aktív aj do bezpečnostnej dokumentácie.
  • Ak audit plánujete na rok 2027, počítať už len s novým znením a prispôsobiť mu zadanie.

Potrebujete pomôcť s touto témou?

Kontakt