Vyhláška Národného bezpečnostného úradu č. 212/2026 Z. z. nadobudla účinnosť 1. septembra 2026 a prepisuje podstatnú časť vyhlášky č. 493/2022 Z. z. o audite kybernetickej bezpečnosti. Zmena nie je kozmetická: inak sa počíta periodicita, samohodnotenie dostalo vlastný režim a do rozsahu auditu po prvý raz výslovne patria operačné technológie.
Prechodné obdobie končí 31. decembra 2026
Vyhláška obsahuje dve prechodné pravidlá. Audit, ktorý sa začal a neukončil do 31. augusta 2026, sa dokončí podľa doterajších predpisov. Audit začatý do 31. decembra 2026 sa podľa doterajších predpisov vykonať môže — ale nemusí. Od 1. januára 2027 sa každý novo začatý audit riadi už len novým znením.
Ak teda plánujete audit na prelome rokov, o použitom režime rozhoduje dátum jeho začatia. Oplatí sa ho zafixovať písomne v zmluve alebo v harmonograme, nie len ústnou dohodou s audítorom.
Periodicita sa počíta inak
Doteraz platilo, že audit sa vykonáva každé dva roky a musí sa začať do dvoch rokov od vydania záverečnej správy. Nové znenie počíta v kalendárnych rokoch a lehotu viaže na ukončenie auditu, nie na jeho začiatok:
- audit sa vykoná a ukončí najneskôr do konca tretieho kalendárneho roka nasledujúceho po roku, v ktorom bol ukončený posledný audit,
- alebo do konca piateho kalendárneho roka, ak ide o prevádzkovateľa, ktorý nie je prevádzkovateľom kritickej základnej služby a zároveň vykonáva samohodnotenie každé dva roky,
- pri každej významnej zmene najneskôr do šiestich mesiacov, odkedy má zmena významný vplyv na realizované bezpečnostné opatrenia — pôvodná lehota bola dva mesiace.
Predĺženie z dvoch na šesť mesiacov je v praxi najväčšia úľava. Dvojmesačná lehota bola pri väčších migráciách alebo konsolidáciách prakticky nesplniteľná.
Vyhláška zároveň definuje, že audit je ukončený odovzdaním záverečnej správy prevádzkovateľovi a jeho výkon nesmie trvať viac ako dvanásť po sebe nasledujúcich mesiacov. Audit vykonávaný na diaľku nesmie presiahnuť 30 % plánovaného času auditu na mieste.
Samohodnotenie audit nenahrádza
Samohodnotenie môže podľa § 29 ods. 8 zákona č. 69/2018 Z. z. využiť prevádzkovateľ základnej služby, ktorý nie je prevádzkovateľom kritickej základnej služby. Vykonáva ho manažér kybernetickej bezpečnosti a zodpovedá za správnosť a úplnosť správy — pri audite túto zodpovednosť nesie certifikovaný audítor.
Podstatné je, čo samohodnotenie nerobí. Nenahrádza audit, len predlžuje interval medzi auditmi z troch na päť kalendárnych rokov. Zákon navyše požaduje audit do piatich rokov odo dňa zaradenia do registra prevádzkovateľov základnej služby a v čase, keď povinnosť auditu nastane, sa samohodnotenie nevykonáva.
Správa o vykonaní samohodnotenia sa predkladá úradu cez jednotný informačný systém kybernetickej bezpečnosti a obsahuje meno a priezvisko manažéra, dátum vykonania, zhrnutie zistení a zoznam evidovaných dôkazov.
Operačné technológie a čiastočný súlad
Naprieč vyhláškou sa slová „sietí a informačných systémov“ nahradili slovami „sietí, informačných systémov a operačných technológií“. Týka sa to aj kontrolného záznamu v prílohe č. 3, ktorý sa po novom vypĺňa za každú sieť, informačný systém alebo operačnú technológiu. Kto vedie evidenciu OT mimo hlavnej databázy aktív, bude ju musieť dotiahnuť — audítor si ju vypýta v rovnakej štruktúre ako IT.
Čiastočný súlad ako hodnotenie poznala už pôvodná vyhláška. Nové je, že pri ňom platí to isté ako pri nesúlade: prílohou záverečnej správy je aj správa o zistených nedostatkoch s termínom vykonania nápravných opatrení (§ 2 ods. 3). Opatrenie zavedené len čiastočne tak dostane v správe vlastný termín nápravy.
Čo stihnúť do konca roka
- Dohľadať dátum ukončenia posledného auditu — nová lehota sa počíta od roku, v ktorom skončil.
- Rozhodnúť medzi trojročným cyklom auditu a kombináciou samohodnotenia každé dva roky s päťročným auditom.
- Doplniť operačné technológie do evidencie aktív aj do bezpečnostnej dokumentácie.
- Ak audit plánujete na rok 2027, počítať už len s novým znením a prispôsobiť mu zadanie.