Preskočiť na obsah

NIS2 a váš web: prečo sa kontrola týka aj dodávateľa

Legislatíva a povinnosti

5 min čítania Publikované 31. 8. 2026
Sklenené uzly spojené do reťaze - ilustrácia k NIS2

Zhrnutie na tri vety. Novela zákona o kybernetickej bezpečnosti, ktorá do slovenského práva prenáša smernicu NIS2, je účinná od 1. 1. 2025. Bezpečnostné opatrenia mali byť zavedené do marca 2026 a prvý audit alebo samohodnotenie čaká firmy do marca 2027. Pokuty siahajú až do 10 mil. € alebo 2 % ročného obratu.

Kľúčová veta pre každého, kto niekomu dodáva web: regulovaná firma musí mať s dodávateľmi, ktorých činnosť priamo súvisí s prevádzkou jej systémov, písomnú zmluvu o bezpečnostných opatreniach – a dodávateľ sa musí podrobiť kontrole ich plnenia.

Dva pohľady, obidva sa oplatí poznať

Ste regulovaný subjekt

Potom viete, že vás čaká monitorovanie sietí, správa zraniteľností a hlásenie incidentov do 24 hodín od zistenia. Čo sa často podcení, je práve dodávateľský reťazec. Web, hosting, e-shop a firemná aplikácia sú informačné systémy ako každé iné. Ak ich spravuje externá firma, potrebujete od nej zmluvu a dôkaz, že opatrenia naozaj plní.

Ste dodávateľ alebo dodávate regulovanej firme

Aj keď sa vás zákon priamo netýka, dopadne na vás cez zmluvu vášho klienta. V praxi to znamená, že vám príde dotazník alebo dodatok k zmluve a budete musieť vedieť odpovedať, ako riešite prístupy, zálohy, aktualizácie a incidenty. Kto to nevie doložiť, vypadne z výberu.

Čo sa reálne pýtajú

Z toho, čo vidím u klientov, sa dotazníky točia okolo tých istých vecí:

Oblasť Čo musíte vedieť doložiť
Prístupy kto má prístup, dvojfaktorové overenie, odobratie po odchode človeka
Zálohy frekvencia, kde ležia, kedy ste naposledy skúšali obnovu
Aktualizácie ako rýchlo nasadzujete bezpečnostné záplaty
Zraniteľnosti ako ich zisťujete a v akej lehote riešite
Incidenty kto koho informuje a v akom čase (u regulovaného klienta 24 hodín)
Zmeny ako sa nasadzuje na produkciu a ako sa dá vrátiť späť
Subdodávatelia koho ďalej používate a čo o ňom viete

Všimnite si, že ani jedna položka nie je o drahom nástroji. Sú to procesy. Väčšina malých firiem ich nejako robí, len ich nemá napísané – a nenapísaný proces sa pri kontrole nepočíta.

Kde to typicky škrípe na weboch

  • Zdieľané heslo do administrácie v e-maile alebo v tabuľke. Toto je najčastejší nález.
  • Zálohy, ktoré nikto neskúsil obnoviť. Záloha, ktorú ste netestovali, nie je záloha.
  • Rok neaktualizovaný systém a doplnky, ktoré už autor nevyvíja.
  • Hosting bez jasnej zodpovednosti. Nikto nevie, kto rieši server a kto aplikáciu.
  • Žiadny postup pri incidente. Keď sa niečo stane, prvá hodina sa premrhá hľadaním, komu zavolať.

Presne kvôli tomuto má zmysel pravidelná správa webu s jasným rozsahom. Nie preto, aby niekto mesačne klikal na tlačidlo aktualizovať, ale aby existoval doložiteľný postup a niekto, kto zdvihne telefón.

Čo spraviť, ak dodávate regulovanej firme

  1. Spíšte, ako to robíte dnes. Prístupy, zálohy, aktualizácie, incidenty. Jedna až dve strany stačia.
  2. Odstráňte zjavné diery. Zdieľané heslá preč, dvojfaktorové overenie zapnúť, otestovať obnovu zálohy.
  3. Pripravte si odpovede vopred. Keď príde dotazník, budete ho vypĺňať minúty, nie dni.
  4. Ošetrite si vlastných subdodávateľov. Hosting, platobná brána, externý programátor.
  5. Zapíšte, kedy ste čo naposledy overili. Dátum je pri kontrole polovica dôkazu.

Ak riešite aj interné systémy a nielen web, tá istá logika platí pre podnikové aplikácie na mieru – hlavne pri tých, kde tečú osobné alebo obchodné údaje.

Časté otázky

Sme malá firma, netýka sa nás NIS2, však? Priamo možno nie. Ale ak dodávate niekomu, koho sa týka, dopadnú na vás jeho zmluvné požiadavky. To je dnes najčastejší spôsob, akým sa pravidlá dostanú aj k malým dodávateľom.

Stačí, keď máme SSL a zálohy? Nie. Certifikát je hygiena, nie opatrenie. Pýtať sa budú na procesy a na to, či ich viete doložiť.

Kto hlási incident, keď nám niekto napadne web? Ohlasovaciu povinnosť má regulovaný subjekt, teda váš klient. Vy mu to ale musíte oznámiť tak rýchlo, aby 24-hodinovú lehotu stihol. Toto patrí do zmluvy.

Máme na to čas? Termín na zavedenie opatrení bol marec 2026 a prvý audit alebo samohodnotenie sa očakáva do marca 2027. Kto začne teraz, stíha. Kto počká na dotazník od klienta, bude to robiť v strese.


Text zhŕňa stav podľa verejných zdrojov k 28. 8. 2026 a nie je právnym poradenstvom. Konkrétne zaradenie a rozsah povinností posúďte s odborníkom na kybernetickú bezpečnosť.

Zdroje: prehľady k NIS2 a slovenskej novele zákona o kybernetickej bezpečnosti (Deloitte, PwC Slovensko, ESET, Telekom, itbezpecnost.sk, cyllium.eu).

Poďme na to.

30 minút, váš zámer, reálna cena a termín. Bez záväzkov a bez marketingových rečí.