Legislatíva a povinnosti

Musíme riešiť kybernetickú bezpečnosť podľa zákona?

Ak vaša organizácia spadá pod zákon č. 69/2018 Z. z., NIS2 alebo DORA, máte zákonné povinnosti v oblasti kybernetickej bezpečnosti. Pomôžeme vám identifikovať, čo sa vás týka a aké opatrenia musíte zaviesť.

Aký je rozdiel medzi zákonom 69/2018 a smernicou NIS2?

Zákon 69/2018 je aktuálne platná slovenská legislatíva, zatiaľ čo NIS2 rozširuje rozsah regulovaných subjektov a zavádza prísnejšie požiadavky na riadenie bezpečnosti, incidentov a dodávateľských rizík.

Koho sa týka NIS2?

NIS2 sa týka organizácií pôsobiacich v kritických a dôležitých sektoroch, napríklad:

  • energetika
  • zdravotníctvo
  • fintech
  • SaaS služby
  • cloudové služby
  • výroba
  • doprava
  • verejná správa
Týka sa DORA aj našej spoločnosti?

DORA sa vzťahuje na finančné inštitúcie a ICT dodávateľov poskytujúcich služby finančnému sektoru. Ak dodávate SaaS, cloud alebo IT služby bankám či fintech spoločnostiam, regulácia sa môže týkať aj vás.

Hrozia nám pokuty pri nesplnení požiadaviek?

Áno. Regulácie ako NIS2, GDPR alebo DORA zavádzajú výrazné sankcie za nesplnenie povinností, nedostatočné bezpečnostné opatrenia alebo nenahlásenie incidentov.

Potrebujeme ISO 27001 certifikáciu?

Nie vždy je certifikácia povinná, no často je vyžadovaná:

  • klientmi,
  • partnermi,
  • pri tendroch,
  • alebo ako súčasť compliance procesu podľa NIS2 a DORA.
Ako prebieha spolupráca?

Začíname úvodnou konzultáciou, kde si prejdeme vašu situáciu. Následne navrhneme konkrétny postup – audit, analýzu alebo implementáciu.

Nemáme interné kapacity – viete nám pomôcť?

Áno. Práve to je najčastejší prípad. Zastrešíme vás odborne aj procesne.

Koľko to stojí?

Cena závisí od rozsahu služieb. Po úvodnej konzultácii pripravíme konkrétnu ponuku.

ISO 27001 a štandardy

ISO 27001 a štandardy

Potrebujeme ISO 27001 certifikáciu?

Nie vždy je certifikácia povinná, no často je vyžadovaná:

  • klientmi,
  • partnermi,
  • pri tendroch,
  • alebo ako súčasť compliance procesu podľa NIS2 a DORA.
Ako prebieha spolupráca?

Začíname úvodnou konzultáciou, kde si prejdeme vašu situáciu. Následne navrhneme konkrétny postup – audit, analýzu alebo implementáciu.

Nemáme interné kapacity – viete nám pomôcť?

Áno. Práve to je najčastejší prípad. Zastrešíme vás odborne aj procesne.

Koľko to stojí?

Cena závisí od rozsahu služieb. Po úvodnej konzultácii pripravíme konkrétnu ponuku.

Audity a GAP analýza

Čo je GAP analýza?

GAP analýza porovná váš aktuálny stav s požiadavkami regulácie alebo normy a identifikuje chýbajúce procesy, dokumentáciu a technické opatrenia.

Ako prebieha bezpečnostný audit?

Audit zahŕňa:

  • analýzu dokumentácie,
  • rozhovory,
  • kontrolu procesov,
  • technické overenie bezpečnosti,
  • identifikáciu rizík a odporúčaní.
Ako dlho trvá príprava na audit?

Závisí od veľkosti organizácie a aktuálneho stavu bezpečnosti. Bežne ide o niekoľko týždňov až mesiacov.

Pomôžete nám aj s implementáciou odporúčaní po audite?

Áno. Neostávame len pri reporte — pomáhame aj s:

  • nastavením procesov,
  • dokumentáciou,
  • technickými opatreniami,
  • školeniami,
  • a prípravou na certifikáciu.
Máme externého IT dodávateľa na kyberbepečnosť. Stačí to?

Nie vždy. Externý IT support automaticky nerieši compliance, bezpečnostné procesy ani regulatorné požiadavky podľa NIS2 alebo DORA.

Potrebujeme pravidelné bezpečnostné testovanie?

Áno. Regulácie aj moderné bezpečnostné štandardy odporúčajú:

  • pravidelné audity,
  • penetračné testy,
  • kontrolu zraniteľností,
  • overovanie incident response procesov.
Čo je incident response?

Incident response je proces riešenia bezpečnostných incidentov — od identifikácie útoku až po obnovu systémov a minimalizáciu dopadov.

Ako zistíme, či máme bezpečnostné riziká?

Riziká odhalí:

  • audit,
  • GAP analýza,
  • penetračný test,
  • alebo bezpečnostné hodnotenie infraštruktúry a procesov.

Technická bezpečnosť

Technická bezpečnosť

Máme externého IT dodávateľa na kyberbepečnosť. Stačí to?

Nie vždy. Externý IT support automaticky nerieši compliance, bezpečnostné procesy ani regulatorné požiadavky podľa NIS2 alebo DORA.

Potrebujeme pravidelné bezpečnostné testovanie?

Áno. Regulácie aj moderné bezpečnostné štandardy odporúčajú:

  • pravidelné audity,
  • penetračné testy,
  • kontrolu zraniteľností,
  • overovanie incident response procesov.
Čo je incident response?

Incident response je proces riešenia bezpečnostných incidentov — od identifikácie útoku až po obnovu systémov a minimalizáciu dopadov.

Ako zistíme, či máme bezpečnostné riziká?

Riziká odhalí:

  • audit,
  • GAP analýza,
  • penetračný test,
  • alebo bezpečnostné hodnotenie infraštruktúry a procesov.

Riadenie a procesy

Potrebujeme interného bezpečnostného manažéra?

Nie nevyhnutne. Mnohé organizácie využívajú externého CISO, ktorý zastreší:

  • bezpečnostnú stratégiu,
  • compliance,
  • riadenie rizík,
  • komunikáciu s vedením a auditormi.
Čo robí externý CISO?

Externý CISO pomáha organizácii riadiť kybernetickú bezpečnosť bez potreby budovať interný bezpečnostný tím.

Vieme začať aj bez interných znalostí?

Áno. Väčšina organizácií nezačína s hotovým bezpečnostným frameworkom. Pomôžeme vám nastaviť procesy postupne a prakticky.

Potrebujeme bezpečnostnú dokumentáciu?

Áno. Dokumentácia je základnou požiadavkou väčšiny regulácií a auditov. Zahŕňa:

  • smernice,
  • politiky,
  • analýzy rizík,
  • incident management,
  • asset management,
  • continuity plány.
Viete zastrešiť kybernetickú bezpečnosť dlhodobo?

Áno. Okrem jednorazových auditov a analýz poskytujeme aj dlhodobú spoluprácu formou externého CISO, priebežného compliance supportu a bezpečnostného poradenstva.

Je možné outsourcovať rolu CISO?

Áno. Externý CISO je vhodné riešenie pre organizácie, ktoré potrebujú odborné riadenie bezpečnosti bez budovania interného tímu.

Viete pomôcť aj pri komunikácii s auditormi alebo regulátorom?

Áno. Pomáhame klientom pripraviť podklady, dokumentáciu a procesy pre:

  • interné a externé audity,
  • ISO certifikáciu,
  • NIS/NIS2 kontroly,
  • regulatorné preverenia.
Musíme mať pripravenú dokumentáciu pred začiatkom?

Nie. Dokumentáciu často pripravujeme alebo dopĺňame ako súčasť spolupráce.

Viete pracovať aj s menšími tímami alebo startupmi?

Áno. Pomáhame aj SaaS firmám a rastúcim technologickým spoločnostiam, ktoré potrebujú nastaviť bezpečnosť prakticky a bez zbytočnej byrokracie.

Viete pomôcť pri bezpečnostných požiadavkách od klientov?

Áno. Často pomáhame organizáciám reagovať na:

  • security questionnaires,
  • vendor assessments,
  • due diligence požiadavky,
  • ISO/NIS2 požiadavky od partnerov a enterprise klientov.
Viete pomôcť aj s internými smernicami a politikami?

Áno. Pripravujeme bezpečnostnú dokumentáciu podľa:

  • ISO 27001,
  • zákona 69/2018,
  • NIS2,
  • DORA,
  • GDPR,
  • a interných potrieb organizácie.
Poskytujete aj školenia zamestnancov?

Áno. Súčasťou bezpečnosti je aj awareness používateľov. Školenia prispôsobujeme technickým tímom aj manažmentu.

Spolupráca s nami

Spolupráca s nami

Viete zastrešiť kybernetickú bezpečnosť dlhodobo?

Áno. Okrem jednorazových auditov a analýz poskytujeme aj dlhodobú spoluprácu formou externého CISO, priebežného compliance supportu a bezpečnostného poradenstva.

Je možné outsourcovať rolu CISO?

Áno. Externý CISO je vhodné riešenie pre organizácie, ktoré potrebujú odborné riadenie bezpečnosti bez budovania interného tímu.

Viete pomôcť aj pri komunikácii s auditormi alebo regulátorom?

Áno. Pomáhame klientom pripraviť podklady, dokumentáciu a procesy pre:

  • interné a externé audity,
  • ISO certifikáciu,
  • NIS/NIS2 kontroly,
  • regulatorné preverenia.
Musíme mať pripravenú dokumentáciu pred začiatkom?

Nie. Dokumentáciu často pripravujeme alebo dopĺňame ako súčasť spolupráce.

Viete pracovať aj s menšími tímami alebo startupmi?

Áno. Pomáhame aj SaaS firmám a rastúcim technologickým spoločnostiam, ktoré potrebujú nastaviť bezpečnosť prakticky a bez zbytočnej byrokracie.

Viete pomôcť pri bezpečnostných požiadavkách od klientov?

Áno. Často pomáhame organizáciám reagovať na:

  • security questionnaires,
  • vendor assessments,
  • due diligence požiadavky,
  • ISO/NIS2 požiadavky od partnerov a enterprise klientov.
Viete pomôcť aj s internými smernicami a politikami?

Áno. Pripravujeme bezpečnostnú dokumentáciu podľa:

  • ISO 27001,
  • zákona 69/2018,
  • NIS2,
  • DORA,
  • GDPR,
  • a interných potrieb organizácie.
Poskytujete aj školenia zamestnancov?

Áno. Súčasťou bezpečnosti je aj awareness používateľov. Školenia prispôsobujeme technickým tímom aj manažmentu.