NIS2 rozšírila okruh povinných subjektov na tisíce slovenských firiem — výrobu potravín, logistiku, odpady, strojárstvo od 50 zamestnancov. Pokuty siahajú do 10 miliónov € alebo 2 % obratu. A audítori sa pýtajú aj na váš softvér.
Čo od softvéru vyžaduje zákon
Riadenie prístupov: každý používateľ vlastné konto, oprávnenia podľa rolí, logy o tom, kto čo zmenil. Viacfaktorové prihlasovanie pre administrátorov. Šifrovanie dát pri prenose aj v úložisku. Zálohovanie s testovaným obnovením — nie len „zálohujeme“, ale „vieme sa vrátiť do 4 hodín“. A hlásenie incidentov do 24 hodín, čo bez monitoringu nedokážete.
Kde firmy najčastejšie padajú
Na starých interných systémoch: zdieľané heslo „skladnik123“, žiadne logy, databáza bez šifrovania na serveri pod schodami. Paradox je, že modernizácia kvôli NIS2 sa väčšinou zaplatí sama — tie isté zmeny, ktoré vyžaduje zákon, znižujú výpadky a chybovosť.
Kto za to zodpovedá — a prečo je to konateľ
NIS2 posúva zodpovednosť na štatutárov: za neplnenie ručí vedenie osobne, nie „ajťák“. Konateľ musí schváliť opatrenia, preukázať školenia a vedieť, kde firma stojí — neznalosť nie je obhajoba. Práve preto sa kybernetická bezpečnosť presúva z IT rozpočtu do agendy predstavenstva. Audítor nehľadá dokonalosť, ale dôkaz, že to manažment riadi a má plán.
Časová os, ktorú netreba podceniť
Náprava softvéru nie je otázka týždňa: zavedenie rolí, logov, MFA a testovaného obnovenia trvá mesiace, ak sa to robí poriadne. Firmy, ktoré čakajú na prvú kontrolu, riešia všetko naraz pod tlakom a draho. Kto začne gap analýzou dnes, rozloží náklady aj riziko — a má dokumentáciu pripravenú skôr, než ju niekto vypýta.
Rozumný postup: gap analýza softvéru proti NIS2 požiadavkám (u nás súčasť Auditu 48), prioritizácia podľa rizika a fixný plán nápravy. Kontrola sa pýta na dokumentáciu — majte ju skôr, ako zazvoní.