Manažér kybernetickej bezpečnosti, ktorý po sebe zanechá dôkazy
Prevezmeme rolu manažéra kybernetickej bezpečnosti podľa § 20 ods. 4 zákona č. 69/2018 Z. z. — a ku každej povinnosti dodáme dôkaz, ktorý obstojí pri audite. Žiadne Wordy a ústne uistenia: každá kontrola, riziko, incident a rozhodnutie žije v systéme, ktorého záznamy sa spätne nedajú prepísať.
Koniec prechodného obdobia
Subjekty zapísané podľa predchádzajúcej úpravy musia dovtedy prejsť na režim novely č. 366/2024 Z. z. Kto začne v decembri, nestihne analýzu rizík ani dokumentáciu.
Lehoty na hlásenie incidentu
Včasné varovanie do 24 hodín, oznámenie do 72 hodín, záverečná správa do jedného mesiaca (§ 24). Lehota beží od zistenia — nie od chvíle, keď sa na to niekto dostane.
Horná hranica pokuty pre PZS
Resp. 1,4 % celkového ročného obratu (§ 31). Pre prevádzkovateľa kritickej základnej služby až 10 mil. € alebo 2 %. Opakované porušenie do roka = dvojnásobok.
Konkrétny človek s certifikátom, nie „náš tím"
Zákon nežiada dodávateľa — žiada určenú osobu, ktorá je nezávislá od riadenia prevádzky a vývoja IT a spĺňa znalostný štandard. Preto vám hneď na začiatku hovoríme meno a číslo certifikátu, a nie marketingovú frázu o skúsenom tíme.
Certifikát je vydaný akreditovaným certifikačným orgánom podľa Certifikačnej schémy NBÚ SR a je overiteľný vo verejnom zozname tohto orgánu. Nemusíte nám veriť — skontrolujte si to.
Ku každej zmluve prikladáme kópiu certifikátu, menovací dekrét a čestné prehlásenie o konflikte záujmov. Súčasťou služby je aj menovaný zástupca pre prípad neprítomnosti — aby rola nezostala neobsadená.
Ing. Branislav Anwarzai
Manažér kybernetickej bezpečnosti
Ako si to overíte: certifikačný orgán zverejňuje zoznam držiteľov certifikátu na svojom webovom sídle. Vyhľadajte v ňom uvedené číslo certifikátu.
Tri vety, ktoré na tomto trhu nepovie nikto iný
Poskytovateľov externého MKB je na Slovensku viac. Zoznam činností majú takmer rovnaký. Rozdiel je v tom, čo vám po roku spolupráce zostane v ruke.
Sme nezávislí od vášho IT
Neprevádzkujeme vaše informačné technológie, takže spĺňame požiadavku § 20 ods. 4 na nezávislosť MKB od riadenia prevádzky a vývoja IT. Ak rolu obsadí váš IT dodávateľ, kontroluje sám seba — a na audite je to nález.
Softvér je v cene služby
Nedostávate iba hodiny konzultanta. V cene je GRC systém Praetorix, bezpečnostný dohľad Vigil a právna vrstva lexpetra.pro. Konkurencia dodáva dokumenty — my dodávame systém, v ktorom tie dokumenty žijú a datujú sa.
Verejný cenník a merateľné SLA
Ceny máme na tejto stránke, nie „na vyžiadanie po bezplatnej konzultácii". Viete vopred, čo dostanete, dokedy a za koľko — vrátane záruky, že pri omeškaní míľnikov neplatíte.
Každá povinnosť namapovaná na paragraf a na konkrétny výstup
Toto je tabuľka, ktorú si otvorí váš audítor. Vidno v nej, ktorú zákonnú povinnosť pokrývame, čo pre ňu reálne robíme a aký dôkaz po tom zostane.
| Zákonná povinnosť | Čo robíme | Výstup / dôkaz | Nástroj |
|---|---|---|---|
| § 20 ods. 4 určenie MKB nezávislého od IT so znalostným štandardom |
menovaný MKB a jeho zástupca, menovací dekrét, doloženie kvalifikácie podľa vyhl. 492/2022 príl. 5 | menovanie, životopis, certifikát, popis roly a právomocí | Praetorix |
| § 20 bezpečnostné opatrenia podľa vyhl. 227/2025 |
gap analýza → plán opatrení → riadenie implementácie → priebežné hodnotenie účinnosti | matica opatrení so stavom, plán s termínmi a zodpovednosťami, štvrťročné hodnotenie účinnosti | Praetorix |
| Analýza rizík podľa metodiky NBÚ |
identifikácia aktív a hrozieb, ohodnotenie, reziduálne riziko po zohľadnení expozície a účinnosti opatrení, väzby medzi rizikami | register rizík, heatmapa, útočné reťaze, termíny re-hodnotenia | Praetorix |
| § 19 ods. 2 bezpečnosť dodávateľského reťazca |
inventár dodávateľov, klasifikácia kritickosti, bezpečnostné doložky do zmlúv, DPA, kontrola plnenia | register dodávateľov, doložky, zoznam zmlúv na doplnenie | lexpetra.pro + Praetorix |
| § 24 hlásenie incidentov |
príjem podnetu, klasifikácia podľa vyhl. 226/2025, vedenie incidentu, formulácia hlásenia, komunikácia s NBÚ a CSIRT | incidentný spis s časovou osou, odoslané hlásenia, poučenia z incidentu | Vigil |
| § 29 audit a samohodnotenie |
vykonanie samohodnotenia, príprava na audit certifikovaným audítorom, sprevádzanie auditom | protokol samohodnotenia, plán nápravných opatrení, audit-ready balík | Praetorix |
| Bezpečnostná dokumentácia | vytvorenie a udržiavanie balíka riadiacich aktov — politika KB, riadenie rizík, incidenty, kontinuita, prístupy, dodávatelia, kryptografia, hygiena, školenia | 17+ dokumentov, verzionovaných a schválených štatutárom | Praetorix |
| Zodpovednosť vedenia | školenie štatutárov, reporting rizík manažmentu, podklad pre rozhodnutia | prezentácia pre vedenie, zápis zo schválenia, doklad o školení | Praetorix |
| Kybernetická hygiena a bezpečnostné povedomie |
plán školení, e-learning, phishing simulácie, vyhodnotenie | doklad o školení, výsledky simulácií, trend v čase | Vigil |
| Priebežný dohľad | zber a korelácia logov z kľúčových systémov, detekcia, mesačný report | mesačný report so záznamami, ktorých integritu možno overiť | Vigil |
Týždňový plán s akceptačnými kritériami
Trh vám povie „implementácia 4 – 12 týždňov". My vám povieme, čo dostanete v ktorom týždni a podľa čoho poznáte, že to bolo naozaj hotové.
Menovanie MKB, prístupy, kick-off
Menovací dekrét, doloženie znalostného štandardu, rozdelenie zodpovedností (RACI).
Akceptácia: štatutár podpísal menovanie.Inventár aktív, služieb a dodávateľov
Register aktív a register dodávateľov — bez tohto sa nedá spraviť ani analýza rizík, ani dodávateľský reťazec.
Akceptácia: najmenej 95 % kritických systémov je v registri.Gap analýza voči vyhláške 227/2025
Matica kontrol so stavom plnenia a desať najzávažnejších nedostatkov zoradených podľa dopadu.
Akceptácia: prerokované s vedením.Analýza rizík podľa metodiky NBÚ
Register rizík s reziduálnym skóre a heatmapou, vrátane väzieb medzi rizikami (útočné reťaze).
Akceptácia: schválená štatutárom.Balík bezpečnostnej dokumentácie
17+ riadiacich aktov, verzionovaných, so schvaľovacím postupom.
Akceptácia: schválené a vyhlásené.Napojenie dohľadu
Logy z kľúčových systémov, alerty a auditný log so zaručenou integritou.
Akceptácia: odovzdaný prvý mesačný report.Dodávateľský reťazec
Bezpečnostné doložky podľa § 19 ods. 2, zoznam zmlúv na doplnenie, spracovateľské zmluvy podľa GDPR.
Akceptácia: odovzdané právnemu oddeleniu alebo nákupu.Incidentný proces a nácvik
Plán riešenia incidentov, kontakty na NBÚ a CSIRT, nácvik hlásenia v lehotách 24 a 72 hodín.
Akceptácia: zvládnutý simulovaný incident.Školenia a phishing simulácia
Doklady o školení a vyhodnotenie simulácie s odporúčaniami.
Akceptácia: najmenej 80 % zamestnancov preškolených.Samohodnotenie podľa § 29 a plán opatrení
Protokol samohodnotenia a plán nápravných opatrení s termínmi a zodpovednými osobami.
Akceptácia: odovzdané vedeniu, pripravené pre NBÚ.Záruka míľnikov
Ak do 90 dní od podpisu nedodáme míľniky z týždňov 1 – 8, mesačné platby za obdobie omeškania sa nefakturujú. Nie je to gesto — je to jediný spôsob, ako sa dá sľub o termínoch overiť.
Tri systémy, jeden reťazec dôkazov
Nie sú to tri produkty vedľa seba. Nález z penetračného testu sa premietne do expozície aktíva, tá prepočíta riziko, riziko si vyžiada opatrenie, opatrenie sa premietne do zmluvnej povinnosti dodávateľa — a celá cesta zostane v auditnom logu.
- Register aktív, hrozieb, rizík a opatrení, k tomu automaticky generované Prehlásenie o aplikovateľnosti (SoA).
- Reziduálne riziko = inherentné × expozícia × účinnosť opatrení; väzby medzi rizikami ukážu útočné reťaze.
- Termíny re-hodnotenia rizík s upozornením „po termíne / čoskoro" — na audite je toto prvá otázka.
- Change-trail: kto, kedy a čo zmenil na každom riziku a opatrení — v hash-reťazi s append-only ochranou, exportovateľné do PDF.
- Skupinový model pre holding: konsolidovaný prehľad naprieč entitami s izoláciou dát.
- Zber a korelácia logov, detekcia, alerty; mesačný report s overiteľnou integritou záznamov.
- Incidentný modul so zákonnými lehotami — systém počíta 24 h, 72 h aj mesačnú lehotu a sám eskaluje.
- Tamper-evident auditný log (hash-reťaz s kotvením) — históriu nevie spätne prepísať nikto, ani my.
- Orchestrácia penetračných testov a evidencia nálezov s automatickým dopadom do rizík.
- Klientsky portál: vidíte svoj stav, reporty, DPA aj plnenie SLA.
- Monitoring zmien legislatívy so zdrojom Slov-Lex a dopadovou analýzou do vašich konkrétnych opatrení.
- Bezpečnostné doložky do dodávateľských zmlúv podľa § 19 ods. 2 a spracovateľské zmluvy podľa GDPR.
- Revízia existujúcich dodávateľských zmlúv a zoznam tých, ktoré treba doplniť.
- Evidencia lehôt a povinností — registrácia, opatrenia, samohodnotenie, audit — s upozorneniami vopred.
Ceny máme zverejnené. Zvyšok trhu nie.
Ceny sú konečné — nie sme platiteľmi DPH; platia pri 12-mesačnej viazanosti. Vstupný balík je jednorazový a pokrýva prácnosť prvých 6 – 10 týždňov, počas ktorých vznikne dokumentácia, analýza rizík a napojenie dohľadu.
MKB Štart
- Kapacita MKB 8 h/mesiac
- Praetorix GRC — 1 entita
- Vigil Starter
- Monitoring legislatívy
- Samohodnotenie § 29 raz ročne
- Školenie raz ročne (online)
- Reporting vedeniu štvrťročne
- Zastupovanie voči NBÚ a CSIRT
MKB Štandard
- Kapacita MKB 20 h/mesiac
- Praetorix GRC + rozšírené registre
- Vigil Standard
- Doložky do zmlúv + DPA
- Samohodnotenie § 29 raz ročne
- Školenia 2× ročne + phishing 2×
- Reporting mesačne + štvrťročne pre vedenie
- Zastupovanie voči NBÚ a CSIRT
MKB Kritická služba
- Kapacita MKB 40 h/mesiac + pohotovosť
- Praetorix GRC + skupinové výstupy
- Vigil Enterprise
- Revízia dodávateľských zmlúv
- Samohodnotenie + príprava na audit
- Školenia 4× ročne + phishing 4× + TTX cvičenie
- Reporting mesačne aj na požiadanie
- Zastupovanie voči NBÚ vrátane on-site pri incidente
MKB Skupina / On-prem
- Kapacita MKB podľa dohodnutého SLA
- Praetorix — skupinový model, on-prem
- Vigil Enterprise / on-prem
- Právna vrstva v plnom rozsahu
- Samohodnotenie za každú entitu
- Školenia podľa plánu
- Reporting mesačne
- Zastupovanie voči NBÚ a CSIRT
Doplnkové služby
Audit certifikovaným audítorom
Realizuje partnerský certifikovaný audítor kybernetickej bezpečnosti.
Penetračné testovanie
Nálezy sa premietnu do expozície aktív a prepočítajú riziká.
Phishing kampaň
Simulácia s vyhodnotením a odporúčaniami na školenie.
Školenie štatutárov
Polovica dňa — zodpovednosť vedenia podľa NIS2 a ZoKB.
GDPR / DPO balík
Zodpovedná osoba pre ochranu údajov popri role MKB.
Incident response retainer
Mimo balíka Kritická služba, kde je už v cene.
Zľavy: 24-mesačná viazanosť −8 % · platba ročne vopred −5 % · druhá a každá ďalšia entita v skupine −30 %. · Ceny sú konečné — nie sme platiteľmi DPH. Uvedený rozsah predpokladá súčinnosť klienta pri sprístupnení podkladov a systémov.
Štyri spôsoby, ako obsadiť rolu MKB
Každý z nich je legálny. Nie každý obstojí pri audite a nie každý vyjde lacnejšie, než sa na prvý pohľad zdá.
| Interný MKB | Bežný externý MKB | IT dodávateľ ako MKB | Praetorix MKB | |
|---|---|---|---|---|
| Náklad ročne | 40 – 72 tis. € | 10 – 30 tis. € | „v cene podpory" | 8,3 – 34,8 tis. € |
| Nezávislosť od IT prevádzky (§ 20 ods. 4) | často nie | áno | nie — konflikt záujmov | áno |
| Dostupnosť od podpisu | 3 – 6 mes. nábor | 2 – 4 týždne | ihneď | do 5 pracovných dní |
| Zastupiteľnosť pri PN a dovolenke | žiadna | zriedka | áno | menovaný zástupca v cene |
| GRC systém v cene | nie | nie | nie | áno — Praetorix |
| Dohľad a auditný log s integritou | nie | nie | čiastočne (SOC) | áno — Vigil |
| Právna vrstva a zmluvné doložky | nie | nie | nie | áno — lexpetra.pro |
| Verejný cenník | — | nie | nie | áno |
| Merateľné SLA a záruka míľnikov | — | zriedka | zriedka | áno |
Čo garantujeme písomne
Nasledujúce body idú do zmluvy tak, ako sú tu napísané.
Dostupnosť a lehoty
Štart: pracovné dni 8 – 17. Štandard: 24/7 telefonicky pri incidente. Kritická služba: 24/7 s reakciou do jednej hodiny. Návrh včasného varovania pripravíme do 12 hodín od klasifikácie incidentu — zákon dáva 24, tá rezerva je vaša.
Reporting
Mesačný report do 5. pracovného dňa nasledujúceho mesiaca. Štvrťročná správa pre vedenie do 10 pracovných dní po skončení štvrťroka. Report obsahuje aj to, čo sa nestihlo — nie iba to, čo vyšlo.
Ochrana údajov
Spracúvanie na našej infraštruktúre v Európskej únii alebo on-premise u vás. Spracovateľská zmluva podľa čl. 28 GDPR. Obsah vašich dokumentov neposielame do externých AI služieb. Pred prvým prístupom k údajom podpisujeme NDA.
Exit bez lock-inu
Na požiadanie kompletný export dát — registre, dokumentácia, auditný log — do 10 pracovných dní, v otvorených formátoch. Dokumentácia je vaša aj po skončení spolupráce.
Záruka míľnikov
Ak do 90 dní nedodáme míľniky prvých ôsmich týždňov, mesačné platby za obdobie omeškania nefakturujeme.
Zastupiteľnosť
Menovaný zástupca MKB je súčasťou služby. Rola nezostane neobsadená pri dovolenke ani práceneschopnosti — a to je stav, ktorý pri internom MKB býva najčastejším nálezom.
Otázky, ktoré dostávame najčastejšie
Máme IT firmu, nemôže rolu MKB prevziať ona?+
Manažér kybernetickej bezpečnosti musí byť podľa § 20 ods. 4 zákona č. 69/2018 Z. z. nezávislý od riadenia prevádzky a vývoja informačných technológií. Ak rolu obsadí váš IT dodávateľ, hodnotí sám seba — pri audite je to nález, ktorý sa ťažko obhajuje.
My s vaším IT dodávateľom spolupracujeme, dávame mu úlohy a kontrolujeme ich plnenie. Ale posudzujeme ho nezávisle, pretože ho neriadime a nemáme na jeho fakturácii záujem.
Kto konkrétne bude naším MKB?+
Ing. Branislav Anwarzai, držiteľ certifikátu Manažér kybernetickej bezpečnosti č. 0699/20/24/MKB/153/O-012 vydaného spoločnosťou TÜV SÜD Slovakia s.r.o. — certifikačným orgánom akreditovaným Slovenskou národnou akreditačnou službou pod číslom 153/O-012 podľa normy ISO/IEC 17024, podľa Certifikačnej schémy NBÚ SR verzia 1.2. Platnosť certifikátu do 17. 12. 2027.
Certifikát je overiteľný vo verejnom zozname držiteľov, ktorý certifikačný orgán zverejňuje na svojom webovom sídle. Kópiu certifikátu, menovací dekrét a čestné prehlásenie o konflikte záujmov prikladáme k zmluve.
Je to drahé.+
Interný manažér kybernetickej bezpečnosti stojí 40 – 72 tis. € ročne vrátane odvodov. Náš balík Štandard vychádza na 17 880 € ročne a softvér je v cene. K tomu odpadá 3 – 6 mesiacov náboru a riziko, že vám človek po roku odíde aj s know-how.
Druhá strana rovnice: pokuty podľa § 31 začínajú na 300 € pri menej závažných porušeniach a končia na 7 mil. € alebo 1,4 % obratu pre prevádzkovateľa základnej služby.
Zvládneme to sami, máme šablóny.+
Šablóny nie sú problém, tie sa dajú kúpiť. Problém je preukázať vykonávanie — analýzu rizík s termínmi re-hodnotenia, doklad o školení, časovú os incidentu a najmä dôkaz, že sa záznamy spätne nemenili.
Práve toto vám šablóna nedá. Audítor sa nepýta, či dokument existuje. Pýta sa, kedy vznikol, kto ho schválil a čo sa od vtedy zmenilo.
Už máme dokumentáciu z roku 2023.+
Od 1. 9. 2025 platí vyhláška č. 227/2025 Z. z. o bezpečnostných opatreniach, ktorá nahradila vyhlášku č. 362/2018 Z. z., a spolu s ňou nová metodika analýzy rizík NBÚ. Dokumentácia podľa predchádzajúcich pravidiel je použiteľná len do konca prechodného obdobia, teda do 31. 12. 2026.
Staršiu dokumentáciu nezahadzujeme — prevezmeme ju ako vstup do gap analýzy a doplníme, čo chýba. To býva rýchlejšie a lacnejšie než písať odznova.
Prečo nie veľká poradenská značka?+
Dostanete rovnaké paragrafy za približne trojnásobok, spravidla bez systému, v ktorom by výstupy ďalej žili, a s juniorným konzultantom v dennej práci. My máme verejný cenník, merateľné SLA a záruku míľnikov.
Ak potrebujete meno veľkej značky pre svoju správnu radu, je to legitímny dôvod ísť inam — a povieme vám to rovno.
Dokedy musíme mať povinnosti splnené?+
Novela č. 366/2024 Z. z. je účinná od 1. 1. 2025. Registrácia je do 60 dní od začatia činnosti, bezpečnostné opatrenia do 12 mesiacov od zápisu do registra, samohodnotenie alebo audit do 24 mesiacov, audit certifikovaným audítorom do piatich rokov.
Pre subjekty zapísané podľa predchádzajúcej úpravy platí prechodné obdobie do 31. 12. 2026. Kto začne v decembri, nestihne analýzu rizík ani schválenie dokumentácie — tie potrebujú kalendárny čas na strane klienta, nie iba na našej.
Môžeme vidieť referencie?+
Referencie poskytujeme na požiadanie. Na webe ich zámerne nezverejňujeme — v kybernetickej bezpečnosti je samotný zoznam klientov citlivá informácia a mená uvádzame výhradne s ich výslovným súhlasom.
Po nezáväznom posúdení vám sprostredkujeme priamy kontakt na referenčného klienta z porovnateľného sektora, aby ste sa mohli spýtať priamo jeho, nie nás.
Čo sa stane, keď sa s vami rozídeme?+
Do 10 pracovných dní dostanete kompletný export všetkých dát — registre, dokumentáciu aj auditný log — v otvorených formátoch. Dokumentácia je vaša. Žiadny vendor lock-in a žiadne poplatky za odchod.
Zistite, čo sa vás zo zákona naozaj týka
Vyplňte formulár — vytvoríme evidovaný ticket a do 24 hodín sa ozveme. Prvým krokom je 30-minútové posúdenie povinností: či pod reguláciu spadáte, ako dôležitý alebo kľúčový subjekt, aké lehoty pre vás bežia a čo vám dnes chýba.
- Bez záväzku a bez nákladov
- Evidovaný ticket s referenčným číslom
- Posúdenie klasifikácie a lehôt podľa ZoKB
- Ak pod reguláciu nespadáte, povieme vám to
- Referencie poskytujeme na požiadanie
Rolu MKB treba obsadiť tak, aby obstála
Prechodné obdobie končí 31. decembra 2026. Analýza rizík a schválenie dokumentácie potrebujú kalendárny čas aj na vašej strane — nie je to práca, ktorá sa dá stihnúť za posledný mesiac.