Vykonávacie nariadenie NIS2 2024/2690: interaktívny kontrolný zoznam

Ak ste poskytovateľom cloudu, dátového centra, CDN, DNS, riadených (bezpečnostných) služieb, online trhu, vyhľadávača, sociálnej siete alebo dôveryhodných služieb, bezpečnostné opatrenia NIS2 nie sú ponechané na vnútroštátne právo: sú podrobne stanovené v prílohe vykonávacieho nariadenia Komisie (EÚ) 2024/2690. Prejdite nižšie všetkých 49 skupín požiadaviek, pozrite sa, na ktoré opatrenia ISO 27001:2022 ich ENISA mapuje, a exportujte svoj zoznam medzier.

Aktualizované 1. októbra 20266 min čítaniaTím Dazr Compliance

V skratke

  • Vykonávacie nariadenie Komisie (EÚ) 2024/2690 zo 17. októbra 2024 stanovuje technické a metodické požiadavky k čl. 21 ods. 2 písm. a) až j) NIS2 pre jedenásť typov digitálnych poskytovateľov. Definuje tiež, kedy sú ich incidenty významné.
  • Jeho príloha má 13 oblastí a 49 skupín požiadaviek, od bezpečnostnej politiky (1.1) po riadenie fyzického prístupu (13.3).
  • Ide o nariadenie, takže platí priamo v každom členskom štáte. Vnútroštátne transpozičné zákony ho pre tieto typy subjektov nemôžu oslabiť.
  • Požiadavky označené „ak je to vhodné“, „ak je to relevantné“ alebo „v rozsahu, v akom je to uskutočniteľné“ možno vynechať len so zdokumentovaným dôvodom (čl. 2 ods. 2).
  • Technické vykonávacie usmernenia ENISA z júna 2025 mapujú každú skupinu na ISO/IEC 27001:2022. Ak ste certifikovaní, veľká časť práce je hotová.

Na tejto stránke

  1. Na koho sa nariadenie vzťahuje
  2. Primeranosť a „ak je to vhodné“
  3. 13 oblastí v skratke
  4. Interaktívny kontrolný zoznam
  5. Použitie mapovania na ISO 27001
  6. Významné incidenty
  7. Časté otázky
  8. Súvisiace
  9. Zdroje (stav k 1. októbru 2026)

Na koho sa nariadenie vzťahuje

Čl. 21 ods. 5 NIS2 uložil Komisii podrobne stanoviť bezpečnostné opatrenia pre poskytovateľov, ktorých služby majú výrazne cezhraničnú povahu. Vykonávacie nariadenie 2024/2690 to robí pre tieto „relevantné subjekty“:

  • poskytovatelia služieb DNS a registre názvov TLD
  • poskytovatelia služieb cloud computingu a služieb dátových centier
  • poskytovatelia sietí na doručovanie obsahu
  • poskytovatelia riadených služieb (MSP) a riadených bezpečnostných služieb (MSSP)
  • poskytovatelia online trhov, internetových vyhľadávačov a platforiem služieb sociálnych sietí
  • poskytovatelia dôveryhodných služieb

Či ste vôbec subjektom NIS2, stále závisí od NIS2 a vášho vnútroštátneho práva. Väčšina týchto typov patrí do pôsobnosti až od strednej veľkosti, kým poskytovatelia služieb DNS, registre názvov TLD a poskytovatelia dôveryhodných služieb do nej patria bez ohľadu na veľkosť. Ak do pôsobnosti patríte a ste na tomto zozname, príloha je vaším súborom pravidiel. Nariadenie bolo uverejnené 18. októbra 2024, nadobudlo účinnosť o dvadsať dní neskôr a zrušilo staré vykonávacie nariadenie NIS1 2018/151.

Nie ste na zozname? Príloha je aj tak najpodrobnejším oficiálnym výkladom toho, čo článok 21 znamená, a mnohé vnútroštátne úrady aj zákazníci ju používajú ako meradlo. Dodávatelia, ktorí odpovedajú na dotazníky NIS2, spoznajú väčšinu jej bodov (pozrite náš sprievodcu dotazníkmi).

Primeranosť a „ak je to vhodné“

Čl. 2 ods. 2 vyžaduje úroveň zabezpečenia primeranú rizikám. Subjekty musia zohľadniť svoju expozíciu riziku, veľkosť a pravdepodobnosť a závažnosť incidentov. Mnohé požiadavky obsahujú výhrady ako „ak je to vhodné“. Ak sa rozhodnete, že sa na vás niektorá nevzťahuje, musíte „zrozumiteľným spôsobom zdokumentovať [svoje] odôvodnenie“. Kontrolný zoznam nižšie má presne na tento účel stav N/A (odôvodnené). Dôvod napíšte do poľa na poznámku a exportujte ho.

Niektoré požiadavky sa navyše výslovne prispôsobujú veľkosti. Napríklad malé subjekty môžu spojiť bezpečnostnú rolu s inými povinnosťami (1.2.4) a môžu na nestranné nezávislé preskúmania použiť alternatívne opatrenia (2.3.2).

13 oblastí v skratke

PrílohaOblasťNIS2Hlavné väzby na ISO 27001:2022 (ENISA)
1Bezpečnostná politika, roly a zodpovednosti21 ods. 2 písm. a)5.2, 5.3, A.5.1–A.5.4
2Riadenie rizík, monitorovanie súladu, nezávislé preskúmanie21 ods. 2 písm. a)6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Riešenie incidentov, logovanie, hlásenie udalostí, reakcia, preskúmanie po incidente21 ods. 2 písm. b)A.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Kontinuita činností, zálohy, redundancia, krízové riadenie21 ods. 2 písm. c)A.5.29, A.5.30, A.8.13, A.8.14
5Bezpečnosť dodávateľského reťazca a adresár dodávateľov21 ods. 2 písm. d)A.5.19–A.5.22, A.8.30
6Obstarávanie, bezpečný vývoj, konfigurácia, zmeny, testovanie, záplatovanie, bezpečnosť a segmentácia siete, malvér, zraniteľnosti21 ods. 2 písm. e)A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7Hodnotenie účinnosti opatrení21 ods. 2 písm. f)6.2, 9.1, 9.3
8Povedomie, kybernetická hygiena a bezpečnostné školenie21 ods. 2 písm. g)7.2, 7.3, A.6.3
9Kryptografia a správa kľúčov21 ods. 2 písm. h)A.8.24
10Bezpečnosť ľudských zdrojov, preverovanie, odchody, disciplinárne konanie21 ods. 2 písm. i)A.6.1–A.6.5
11Riadenie prístupu, privilegované účty, identity, overovanie, MFA21 ods. 2 písm. i), j)A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Klasifikácia aktív, zaobchádzanie s nimi, vymeniteľné médiá, inventár, vrátenie21 ods. 2 písm. i)A.5.9–A.5.14, A.7.7, A.7.10
13Podporné služby, fyzické a environmentálne hrozby, perimeter a prístup21 ods. 2 písm. c), e), i)A.7.1–A.7.5, A.7.11

Interaktívny kontrolný zoznam

Každá položka nižšie zhŕňa jeden bod prílohy našimi slovami. Presné povinnosti nájdete v právnom texte, najmä zoznamy požadovaných typov logov (3.2.3), obsah plánu záloh (4.2.2), zmluvné doložky (5.1.4) a kroky správy kľúčov (9.2 písm. c)). Pri každej položke nastavte stav. Váš postup sa ukladá v tomto prehliadači a je zakódovaný v odkaze na stránku, takže ho môžete zdieľať s kolegom alebo kolegyňou. Poznámky zostávajú vo vašom zariadení. Exportujte CSV a použite ho ako zoznam medzier.

Načítava sa 49 skupín požiadaviek…

Použitie mapovania na ISO 27001

Odkazy na ISO pochádzajú z mapovacej tabuľky ENISA k jej technickým vykonávacím usmerneniam (verzia 1.2, 21. augusta 2025). Položky začínajúce „A.“ sú opatrenia prílohy A. Položky bez toho, napríklad 6.1 alebo 9.3, sú ustanovenia systému riadenia ISO 27001. Majte na pamäti tri výhrady:

  • ENISA upozorňuje, že tabuľka nevyjadruje rovnocennosť. Certifikát ISO 27001 nepreukazuje súlad s nariadením, ktoré je miestami konkrétnejšie. Príklady: preskúmanie politiky vedením najmenej raz ročne (1.1.2), štvrťročné kontroly opakujúcich sa incidentov (3.4.2 písm. b)), zálohy uložené mimo siete vo vzdialenosti (4.2.2 písm. c)) a plány pre moderné štandardy zabezpečenia e-mailu a aktuálne sieťové protokoly (6.7.2 písm. j) až k)).
  • Skontrolujte svoje vyhlásenie o aplikovateľnosti. Ak ste vylúčili namapované opatrenie prílohy A, zodpovedajúca požiadavka NIS2 pravdepodobne vyžaduje samostatnú prácu alebo zdokumentovaný dôvod.
  • Na rozsahu záleží. Rozsah vášho ISMS musí pokrývať služby, pre ktoré ste subjektom NIS2.

Pri disciplinárnom konaní 10.4 uvádza tabuľka ENISA „5.28“, čo ako ustanovenie ISO 27001 neexistuje. Zobrazujeme to ako A.5.28 (zhromažďovanie dôkazov) vedľa A.6.4 (disciplinárne konanie).

Usmernenia ENISA tiež navrhujú konkrétne dôkazy pre každú požiadavku: schválené verzie politík, plány zaobchádzania s rizikami, správy z testov, záznamy o školení. Tie sa dobre hodia ako prílohy ku každej položke kontrolného zoznamu.

Významné incidenty

Články 3 až 14 nariadenia definujú, kedy je incident pri týchto subjektoch „významný“ a musí sa hlásiť podľa článku 23 NIS2 (včasné varovanie do 24 hodín, oznámenie do 72 hodín, záverečná správa do jedného mesiaca). Existujú všeobecné kritériá, napríklad finančná strata nad 500 000 EUR alebo 5 % ročného obratu (podľa toho, čo je nižšie), a kritériá špecifické pre subjekty, napríklad prahy nedostupnosti pre cloud a DNS. Opakujúce sa incidenty s rovnakou zjavnou hlavnou príčinou môžu byť významné spoločne. Kritériá pre svoj typ subjektu prejdete s našou kontrolou významných incidentov NIS2.

Premeňte zoznam medzier na opakované opatrenia s vlastníkmi

Rámec NIS2 v Dazr Compliance obsahuje tieto požiadavky prílohy ako opakované opatrenia s vlastníkmi, termínmi a dôkazmi. Spolu s vyhlásením o aplikovateľnosti ISO 27001 slúžia rovnaké dôkazy na oboje. Zahŕňa aj register incidentov s lehotami NIS2 a kontrolu významných incidentov.

Časté otázky

Vzťahuje sa vykonávacie nariadenie 2024/2690 na moju firmu?

Jeho bezpečnostné požiadavky platia pre subjekty NIS2, ktoré sú poskytovateľmi služieb DNS, registrami názvov TLD, poskytovateľmi cloudu, dátových centier a CDN, poskytovateľmi riadených služieb a riadených bezpečnostných služieb, online trhov, vyhľadávačov, sociálnych sietí a dôveryhodných služieb. Ostatné subjekty NIS2 sa riadia vnútroštátnou transpozíciou článku 21, ale príloha je užitočným meradlom.

Stačí na 2024/2690 certifikácia ISO 27001?

Nie, ale pokrýva veľkú časť. Mapovanie ENISA prepája každú požiadavku prílohy s ustanoveniami ISO 27001:2022 alebo opatreniami prílohy A, ENISA však uvádza, že nejde o rovnocennosť. Nariadenie pridáva špecifické požiadavky, napríklad každoročné preskúmanie politiky vedením a štvrťročné kontroly opakujúcich sa incidentov.

Môžem požiadavky označiť ako neuplatniteľné?

Len tie, ktoré sú obmedzené slovami „ak je to vhodné“, „ak je to relevantné“ alebo „v rozsahu, v akom je to uskutočniteľné“, a svoje odôvodnenie musíte zrozumiteľne zdokumentovať (čl. 2 ods. 2). V kontrolnom zozname použite stav N/A a pole na poznámku.

Kde sa ukladajú údaje môjho kontrolného zoznamu?

Len vo vašom prehliadači (localStorage) a pri stavoch v URL stránky, aby ste ich mohli zdieľať. Do Dazr sa nič neodosiela. Vymazaním údajov webu sa odstránia, preto pravidelne exportujte CSV.

Zdroje (stav k 1. októbru 2026)

Zhrnutia sú naším vlastným zrozumiteľným výkladom prílohy k 1. októbru 2026, nie právnym textom ani právnym poradenstvom.