Cookie Consent by Free Privacy Policy Generator

6 AUGUST 2026

Novela smernice NIS 2: nové pravidlá pre väčšiu prehľadnosť a efektívnejšiu kybernetickú odolnosť

 

autor článku

Hieu Trung Nguyen

ADVOKÁT

EÚ pripravuje rozsiahlu úpravu Smernice Európskeho parlamentu a Rady (EÚ) 2022/2555 zo 14. decembra 2022 o opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti v Únii („Smernica NIS 2“), ktorá reaguje na problémy odhalené počas jej implementácie. Dňa 20. januára 2026 bol na webovom sídle Európskej komisie („Komisia“) zverejnený návrh novely Smernice NIS 2, ktorý prináša jasnejšie pravidlá, menej administratívnej záťaže a efektívnejšiu koordináciu dohľadu nad subjektmi pôsobiacimi v rôznych členských štátoch. Cieľom je, aby podniky venovali menej času administratíve a viac reálnemu posilňovaniu svojej kybernetickej odolnosti.

V predchádzajúcich článkoch sme vám zároveň už vysvetlili, čo je Smernica NIS 2 a aké povinnosti prináša pre prevádzkovateľov základnej služby.

1.    Prečo sa Smernica NIS 2 mení

Členské štáty pri implementácii Smernice NIS 2 narážali na viaceré nejasnosti, najmä pri určovaní rozsahu pôsobnosti, uplatňovaní opatrení kybernetického riadenia rizík, oznamovaní incidentov a dohľade nad subjektmi pôsobiacimi cezhranične. Komisia preto navrhuje úpravy, ktorých cieľom je zvýšiť právnu istotu, zjednotiť prístup naprieč členskými štátmi a znížiť administratívnu záťaž jednak pre podniky, ale zároveň aj pre správne orgány členských štátov.

Novelou Smernice NIS 2 sa mení postavenie niektorých subjektov, najmä výrobcov v elektroenergetike a subjektov v chemickom sektore. Novela taktiež zavádza nové veľkostné kritérium na to, aby boli podniky regulované, nové možnosti certifikácie, nové rámce hlásenia ransomvérových útokov a povinnosti členských štátov.

Najdôležitejšie návrhy zmien si rozoberieme v krátkosti nižšie.

2.    Zmeny týkajúce sa vybraných subjektov spadajúcich pod Smernicu NIS 2

  • DNS poskytovatelia budú zahrnutí len vtedy, ak spĺňajú veľkostné prahy Smernice NIS 2 pre stredné podniky.
  • Poskytovatelia služieb Európskej peňaženky digitálnej identity (EDIW) a Európskej podnikovej peňaženky (EBW) budú vždy kľúčové subjekty, bez ohľadu na ich veľkosť.
  • Výrobcovia elektriny budú zahrnutí len pri celkovom inštalovanom výkone nad 1 MW.
  • Vodíkové podniky sa dopĺňajú podľa novej legislatívy (produkcia, uskladnenie, prenos).
  • Chemický sektor sa precizuje podľa povinností podľa Nariadenia REACH (registrácia alebo oznamovanie látok) – regulovanými subjektami zostanú len výrobcovia chemikálií a výrobcovia výrobkov, pričom spod regulácie vypadávajú distribútori.
  • Subjekty identifikované ako vlastníci, správcovia alebo prevádzkovatelia strategickej infraštruktúry dvojakého použitia podľa návrhu nariadenia Európskeho parlamentu a Rady, ktorým sa ustanovuje rámec opatrení na uľahčenie prepravy vojenského vybavenia, tovaru a personálu v rámci Únie, budú spadať pod pôsobnosť Smernice NIS 2 bez ohľadu na ich veľkosť.

3.    Nová kategória „small mid‑cap“

Do Smernice NIS 2 vstupuje nová kategória podnikov, takzvaných „small mid‑cap enterprises“. Ide o podniky s (i) menej ako 750 zamestnancami a zároveň s obratom do 150 mil. EUR alebo (ii) súvahou do 129 mil. EUR.

Subjekty ako sú uvedené v Prílohe I Smernice NIS2  by teda mali byť v oblasti kybernetickej bezpečnosti regulované, len ak presahujú vyššie uvedené hodnoty.

Oproti súčasnej úprave ide o výraznú zmenu, ktorá má potenciál vymaniť množstvo subjektov zapísaných dnes ako kritické subjekty spod prísnejšej regulácie. Táto zmena tak môže viesť k menej intenzívnemu dohľadu a k zníženiu rozsahu regulačných povinností. Pre dotknuté subjekty to zároveň znamená nižšiu administratívnu záťaž a potenciálne nižšie náklady spojené s plnením regulačných požiadaviek.

4.    Certifikácia a maximálna harmonizácia

Návrh umožňuje regulovaným subjektom preukazovať splnenie povinností prostredníctvom certifikácie „cyber posture“ podľa schém ECCF/CSA2.

Ak certifikát pokryje metodické požiadavky podľa vykonávacích nariadení vydaných Komisiou, národné orgány nebudú môcť ukladať ďalšie technické alebo metodické povinnosti pre oblasti, ktoré certifikát zahŕňa. [1]

Komisia zároveň pravidelne posúdi, pre ktoré sektory je vhodné prijať vykonávacie akty s maximálnou harmonizáciou.

Ak Komisia prijme takéto vykonávacie akty podľa článku 21, členské štáty už nebudú môcť ukladať žiadne ďalšie technické, metodické ani sektorové požiadavky nad rámec tých, ktoré tieto akty stanovujú. Inými slovami, harmonizované pravidlá budú záväzné a členské štáty nebudú mať priestor na ich ďalšie sprísňovanie voči regulovaným subjektom.

5.    Dodávateľské reťazce: menej duplicít

Regulované subjekty sa často stretávali s množstvom nejednotných dotazníkov na svojich dodávateľov. Komisia preto vydá usmernenia k primeranej štruktúre a rozsahu informácií, ktoré možno od dodávateľov požadovať. Cieľom je:

  • znížiť administratívnu záťaž,
  • zabrániť prenášaniu povinností na subjekty mimo rozsahu NIS 2,
  • zjednotiť postupy hodnotenia rizík v dodávateľských reťazcoch.

6.    Ransomvér: nový rámec hlásenia

Novela zavádza harmonizovaný zber dát o ransomvéri (detekcia, vektor útoku, mitigácie).
Pri významných incidentoch budú subjekty na žiadosť CSIRT/kompetentného orgánu poskytovať aj citlivé údaje, napr. či bola požiadavka na výkupné a či bola platba realizovaná. Komisia odporúča, aby každý kľúčový a dôležitý subjekt určil zodpovednú osobu ako kontaktný bod na zabezpečenie dôvernosti a integrity poskytovaných údajov. EÚ zároveň naďalej podporuje politiku neplatenia výkupného pri ransomvérových útokoch.

7.    Post‑kvantová kryptografia (PQC)

Členské štáty budú musieť v rámci národných stratégií kybernetickej bezpečnosti prijať politiky prechodu na post-kvantovú kryptografiu. Cieľom je implementácia týchto opatrení pri kritických použitiach do roku 2030 a pri ostatných systémoch do roku 2035.

8.    ENISA: silnejšia rola v dohľade

ENISA vytvorí jednotný register kľúčových a dôležitých subjektov a subjektov registrácie domén. Bude podporovať členské štáty pri:

  • výmene údajov,
  • hodnotení cezhraničných rizík,
  • zriaďovaní spoločných dohľadových tímov,
  • spoločných kontrolách pri vysoko rizikových entitách.

Subjekty budú povinné oznamovať zmeny údajov najneskôr do 2 týždňov. Rovnako tak aj vo vzťahu k príslušným orgánom členských štátov, čo odstráni duplicitnú úpravu v Zákone č. 69/2018 Z. z. o kybernetickej bezpečnosti.

Záver

Novela NIS 2 je v tejto chvíli iba návrhom, no ak bude prijatá v predloženom znení, prinesie praktické zjednodušenia, jasnejší rozsah regulácie a jednotnejší dohľad naprieč EÚ. Tým odstráni viaceré doterajšie nejasnosti, zníži administratívnu záťaž a umožní podnikom sústrediť sa na reálne zvyšovanie svojej kybernetickej odolnosti.

Lehota na transpozíciu novely Smernice NIS 2 bude v prípade jej prijatia Európskym parlamentom 12 mesiacov odo dňa nadobudnutia jej účinnosti.

Ak sa vášho podniku tieto zmeny budú týkať, radi vám pomôžeme s posúdením ich dopadu, nastavením procesov compliance, prípravou na nový režim hlásenia incidentov či úpravou vzťahov v dodávateľských reťazcoch.

V prípade, že po prijatí novely Smernice NIS 2 sa ukáže, že váš podnik už nemá patriť medzi regulované subjekty, radi Vám pomôžeme aj s prípravou a podaním odôvodnenej žiadosti o výmaz z registra prevádzkovateľov základnej služby.


[1]    Ide o vykonávacie akty Komisie vydané najmä na základe čl. 21  ods. 5 Smernice NIS 2 a podľa čl. 21 ods. 2 Smernice NIS 2 (ako napríklad zásady riadenia kybernetických rizík a bezpečnosti IS, riešenie incidentov, kontinuita činností – zálohovanie a obnova, bezpečnosť dodávateľského reťazca, bezpečný vývoj a údržba systémov vrátane zraniteľností, kryptografia a šifrovanie, kontrola prístupu a správa aktív, viacstupňová autentifikácia a zabezpečená komunikácia).


Zdieľať článok

Ďalšie články autora

Zobraziť všetky články