Na koho sa nariadenie vzťahuje
Čl. 21 ods. 5 NIS2 uložil Komisii podrobne stanoviť bezpečnostné opatrenia pre poskytovateľov, ktorých služby majú výrazne cezhraničnú povahu. Vykonávacie nariadenie 2024/2690 to robí pre tieto „relevantné subjekty“:
- poskytovatelia služieb DNS a registre názvov TLD
- poskytovatelia služieb cloud computingu a služieb dátových centier
- poskytovatelia sietí na doručovanie obsahu
- poskytovatelia riadených služieb (MSP) a riadených bezpečnostných služieb (MSSP)
- poskytovatelia online trhov, internetových vyhľadávačov a platforiem služieb sociálnych sietí
- poskytovatelia dôveryhodných služieb
Či ste vôbec subjektom NIS2, stále závisí od NIS2 a vášho vnútroštátneho práva. Väčšina týchto typov patrí do pôsobnosti až od strednej veľkosti, kým poskytovatelia služieb DNS, registre názvov TLD a poskytovatelia dôveryhodných služieb do nej patria bez ohľadu na veľkosť. Ak do pôsobnosti patríte a ste na tomto zozname, príloha je vaším súborom pravidiel. Nariadenie bolo uverejnené 18. októbra 2024, nadobudlo účinnosť o dvadsať dní neskôr a zrušilo staré vykonávacie nariadenie NIS1 2018/151.
Nie ste na zozname? Príloha je aj tak najpodrobnejším oficiálnym výkladom toho, čo článok 21 znamená, a mnohé vnútroštátne úrady aj zákazníci ju používajú ako meradlo. Dodávatelia, ktorí odpovedajú na dotazníky NIS2, spoznajú väčšinu jej bodov (pozrite náš sprievodcu dotazníkmi).
Primeranosť a „ak je to vhodné“
Čl. 2 ods. 2 vyžaduje úroveň zabezpečenia primeranú rizikám. Subjekty musia zohľadniť svoju expozíciu riziku, veľkosť a pravdepodobnosť a závažnosť incidentov. Mnohé požiadavky obsahujú výhrady ako „ak je to vhodné“. Ak sa rozhodnete, že sa na vás niektorá nevzťahuje, musíte „zrozumiteľným spôsobom zdokumentovať [svoje] odôvodnenie“. Kontrolný zoznam nižšie má presne na tento účel stav N/A (odôvodnené). Dôvod napíšte do poľa na poznámku a exportujte ho.
Niektoré požiadavky sa navyše výslovne prispôsobujú veľkosti. Napríklad malé subjekty môžu spojiť bezpečnostnú rolu s inými povinnosťami (1.2.4) a môžu na nestranné nezávislé preskúmania použiť alternatívne opatrenia (2.3.2).
13 oblastí v skratke
| Príloha | Oblasť | NIS2 | Hlavné väzby na ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Bezpečnostná politika, roly a zodpovednosti | 21 ods. 2 písm. a) | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Riadenie rizík, monitorovanie súladu, nezávislé preskúmanie | 21 ods. 2 písm. a) | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Riešenie incidentov, logovanie, hlásenie udalostí, reakcia, preskúmanie po incidente | 21 ods. 2 písm. b) | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Kontinuita činností, zálohy, redundancia, krízové riadenie | 21 ods. 2 písm. c) | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Bezpečnosť dodávateľského reťazca a adresár dodávateľov | 21 ods. 2 písm. d) | A.5.19–A.5.22, A.8.30 |
| 6 | Obstarávanie, bezpečný vývoj, konfigurácia, zmeny, testovanie, záplatovanie, bezpečnosť a segmentácia siete, malvér, zraniteľnosti | 21 ods. 2 písm. e) | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Hodnotenie účinnosti opatrení | 21 ods. 2 písm. f) | 6.2, 9.1, 9.3 |
| 8 | Povedomie, kybernetická hygiena a bezpečnostné školenie | 21 ods. 2 písm. g) | 7.2, 7.3, A.6.3 |
| 9 | Kryptografia a správa kľúčov | 21 ods. 2 písm. h) | A.8.24 |
| 10 | Bezpečnosť ľudských zdrojov, preverovanie, odchody, disciplinárne konanie | 21 ods. 2 písm. i) | A.6.1–A.6.5 |
| 11 | Riadenie prístupu, privilegované účty, identity, overovanie, MFA | 21 ods. 2 písm. i), j) | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Klasifikácia aktív, zaobchádzanie s nimi, vymeniteľné médiá, inventár, vrátenie | 21 ods. 2 písm. i) | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Podporné služby, fyzické a environmentálne hrozby, perimeter a prístup | 21 ods. 2 písm. c), e), i) | A.7.1–A.7.5, A.7.11 |
Interaktívny kontrolný zoznam
Každá položka nižšie zhŕňa jeden bod prílohy našimi slovami. Presné povinnosti nájdete v právnom texte, najmä zoznamy požadovaných typov logov (3.2.3), obsah plánu záloh (4.2.2), zmluvné doložky (5.1.4) a kroky správy kľúčov (9.2 písm. c)). Pri každej položke nastavte stav. Váš postup sa ukladá v tomto prehliadači a je zakódovaný v odkaze na stránku, takže ho môžete zdieľať s kolegom alebo kolegyňou. Poznámky zostávajú vo vašom zariadení. Exportujte CSV a použite ho ako zoznam medzier.
Načítava sa 49 skupín požiadaviek…
Použitie mapovania na ISO 27001
Odkazy na ISO pochádzajú z mapovacej tabuľky ENISA k jej technickým vykonávacím usmerneniam (verzia 1.2, 21. augusta 2025). Položky začínajúce „A.“ sú opatrenia prílohy A. Položky bez toho, napríklad 6.1 alebo 9.3, sú ustanovenia systému riadenia ISO 27001. Majte na pamäti tri výhrady:
- ENISA upozorňuje, že tabuľka nevyjadruje rovnocennosť. Certifikát ISO 27001 nepreukazuje súlad s nariadením, ktoré je miestami konkrétnejšie. Príklady: preskúmanie politiky vedením najmenej raz ročne (1.1.2), štvrťročné kontroly opakujúcich sa incidentov (3.4.2 písm. b)), zálohy uložené mimo siete vo vzdialenosti (4.2.2 písm. c)) a plány pre moderné štandardy zabezpečenia e-mailu a aktuálne sieťové protokoly (6.7.2 písm. j) až k)).
- Skontrolujte svoje vyhlásenie o aplikovateľnosti. Ak ste vylúčili namapované opatrenie prílohy A, zodpovedajúca požiadavka NIS2 pravdepodobne vyžaduje samostatnú prácu alebo zdokumentovaný dôvod.
- Na rozsahu záleží. Rozsah vášho ISMS musí pokrývať služby, pre ktoré ste subjektom NIS2.
Pri disciplinárnom konaní 10.4 uvádza tabuľka ENISA „5.28“, čo ako ustanovenie ISO 27001 neexistuje. Zobrazujeme to ako A.5.28 (zhromažďovanie dôkazov) vedľa A.6.4 (disciplinárne konanie).
Usmernenia ENISA tiež navrhujú konkrétne dôkazy pre každú požiadavku: schválené verzie politík, plány zaobchádzania s rizikami, správy z testov, záznamy o školení. Tie sa dobre hodia ako prílohy ku každej položke kontrolného zoznamu.
Významné incidenty
Články 3 až 14 nariadenia definujú, kedy je incident pri týchto subjektoch „významný“ a musí sa hlásiť podľa článku 23 NIS2 (včasné varovanie do 24 hodín, oznámenie do 72 hodín, záverečná správa do jedného mesiaca). Existujú všeobecné kritériá, napríklad finančná strata nad 500 000 EUR alebo 5 % ročného obratu (podľa toho, čo je nižšie), a kritériá špecifické pre subjekty, napríklad prahy nedostupnosti pre cloud a DNS. Opakujúce sa incidenty s rovnakou zjavnou hlavnou príčinou môžu byť významné spoločne. Kritériá pre svoj typ subjektu prejdete s našou kontrolou významných incidentov NIS2.
Premeňte zoznam medzier na opakované opatrenia s vlastníkmi
Rámec NIS2 v Dazr Compliance obsahuje tieto požiadavky prílohy ako opakované opatrenia s vlastníkmi, termínmi a dôkazmi. Spolu s vyhlásením o aplikovateľnosti ISO 27001 slúžia rovnaké dôkazy na oboje. Zahŕňa aj register incidentov s lehotami NIS2 a kontrolu významných incidentov.
Časté otázky
Vzťahuje sa vykonávacie nariadenie 2024/2690 na moju firmu?
Jeho bezpečnostné požiadavky platia pre subjekty NIS2, ktoré sú poskytovateľmi služieb DNS, registrami názvov TLD, poskytovateľmi cloudu, dátových centier a CDN, poskytovateľmi riadených služieb a riadených bezpečnostných služieb, online trhov, vyhľadávačov, sociálnych sietí a dôveryhodných služieb. Ostatné subjekty NIS2 sa riadia vnútroštátnou transpozíciou článku 21, ale príloha je užitočným meradlom.
Stačí na 2024/2690 certifikácia ISO 27001?
Nie, ale pokrýva veľkú časť. Mapovanie ENISA prepája každú požiadavku prílohy s ustanoveniami ISO 27001:2022 alebo opatreniami prílohy A, ENISA však uvádza, že nejde o rovnocennosť. Nariadenie pridáva špecifické požiadavky, napríklad každoročné preskúmanie politiky vedením a štvrťročné kontroly opakujúcich sa incidentov.
Môžem požiadavky označiť ako neuplatniteľné?
Len tie, ktoré sú obmedzené slovami „ak je to vhodné“, „ak je to relevantné“ alebo „v rozsahu, v akom je to uskutočniteľné“, a svoje odôvodnenie musíte zrozumiteľne zdokumentovať (čl. 2 ods. 2). V kontrolnom zozname použite stav N/A a pole na poznámku.
Kde sa ukladajú údaje môjho kontrolného zoznamu?
Len vo vašom prehliadači (localStorage) a pri stavoch v URL stránky, aby ste ich mohli zdieľať. Do Dazr sa nič neodosiela. Vymazaním údajov webu sa odstránia, preto pravidelne exportujte CSV.
Súvisiace
Zdroje (stav k 1. októbru 2026)
- Vykonávacie nariadenie Komisie (EÚ) 2024/2690 zo 17. októbra 2024, Ú. v. EÚ L 18. októbra 2024, články 2 až 16 a príloha.
- Smernica (EÚ) 2022/2555 (NIS2), články 21 a 23.
- ENISA, technické vykonávacie usmernenia k NIS2, 26. júna 2025, a ich mapovacia tabuľka v1.2 (21. augusta 2025).
Zhrnutia sú naším vlastným zrozumiteľným výkladom prílohy k 1. októbru 2026, nie právnym textom ani právnym poradenstvom.