28/08/2026
Audit kybernetickej bezpečnosti po novom od 1.septembra 2026
Sumár kľúčových zmien, ktorými vyhláška NBÚ č. 212/2026 Z. z. mení a dopĺňa vyhlášku NBÚ č. 493/2022 Z. z. o audite kybernetickej bezpečnosti, účinná od 1. septembra 2026: novela rozširuje pôsobnosť auditu aj na operačné technológie (OT), zavádza stropovanú dĺžku auditu (12 mesiacov), prináša novú, podrobnú metodiku výpočtu časového rozsahu auditu (človekodni + rizikové faktory), spresňuje obsah a predkladanie správy o samohodnotení a dopĺňa prechodné ustanovenia pre bežiace audity.
👉 Prinášame vám prehľad hlavných zmien:
1. Nové znenie § 1 – zásady auditu a samohodnotenia
Explicitne sa zavádza pojem operačné technológie (OT) popri sieťach a informačných systémoch – rozširuje sa tak predmet auditu.
Presnejšie sa definuje zodpovednosť: audítor zodpovedá za správnosť a úplnosť záverečnej správy, manažér kybernetickej bezpečnosti za správu o samohodnotení.
Podrobnejšie sa stanovujú postupy a priebeh samohodnotenia.
2. Zmeny v § 2
Všade sa dopĺňajú operačné technológie k sieťam a informačným systémom.
Pridávajú sa nové odseky 5 – 7:
- Maximálna dĺžka auditu je 12 po sebe nasledujúcich mesiacov, audit sa končí odovzdaním záverečnej správy.
- Definuje sa obsah správy o samohodnotení (identifikačné údaje manažéra, dátum, zhrnutie zistení, zoznam dôkazov).
- Správa o samohodnotení sa predkladá cez jednotný informačný systém kybernetickej bezpečnosti (JISKB).
3. Nový § 3a – prechodné ustanovenia
Audit začatý a neukončený do 31. 8. 2026 sa dokončí podľa starých predpisov.
Audit začatý do 31. 12. 2026 sa môže vykonať podľa starých predpisov (voliteľne).
4. Nové prílohy č. 1 a 2
Príloha č. 1 (náležitosti žiadosti o audit): rozšírená a spresnená – pribúdajú napr. údaje o OT systémoch, počte regulácií, certifikáciách, počte používateľov, informácie o tretích stranách a lokalitách.
Príloha č. 2 (časový rozsah a periodicita auditu) je kompletne prepracovaná:
- Nová metodika výpočtu dĺžky auditu v človeko-dňoch podľa tabuľky (počet zamestnancov/osôb podieľajúcich sa na bezpečnostných opatreniach).
- Možnosť zníženia počtu osôb pri identických činnostiach (druhá odmocnina).
- Pravidlá výberu vzorky lokalít.
- Faktory ovplyvňujúce rozsah auditu – komplexnosť služby/procesov a komplexnosť IKT/OT prostredia, s koeficientmi (0,80 – 1,40).
- Audítor môže rozsah upraviť o -30 % až +30 % po dohode s prevádzkovateľom.
- Audit na diaľku obmedzený na max. 30 % plánovaného času auditu na mieste.
- Periodicita: audit sa vykonáva do konca 3. roka po poslednom audite (alebo 5. roka, ak sa vykonáva samohodnotenie každé 2 roky); pri významnej zmene do 6 mesiacov; samohodnotenie každé 2 roky.
5. Príloha č. 3
- Vypúšťa sa zmienka o „kategorizácii sietí a informačných systémov“.
- Terminologicky sa dopĺňajú operačné technológie.
Celé znenie nájdete tu ⬇