Cyber Resilience Act vstupuje do prevádzkovej fázy: čo zaznelo na KYBER2026 a čo musí Slovensko stihnúť do 11. septembra 2026

28. apríla 2026

Konferencia KYBER2026 Národného bezpečnostného úradu a SK-CERT, ktorá sa konala 27. a 28. apríla 2026 v hoteli Sitno Vyhne, potvrdila to, čo prevádzkovatelia základných služieb a kritických subjektov tušili už od začiatku roka. Rok 2026 nie je rokom prípravy, ale rokom preukázateľnej funkčnosti. V centre stojí nariadenie Európskeho parlamentu a Rady číslo 2024/2847 o kybernetickej odolnosti, ktoré dosiahne 11. septembra 2026 prvý ostrý míľnik, povinné hlásenie aktívne zneužívaných zraniteľností a závažných incidentov cez Single Reporting Platform agentúry ENISA.


Čo zaznelo na KYBER2026


Konferenciu otvoril riaditeľ Národného bezpečnostného úradu Roman Konečný, ktorý zhrnul stav slovenskej kybernetickej bezpečnosti a predstavil priority na rok 2026. Jaroslav Ďurovka z Národného centra kybernetickej bezpečnosti spolu s Marekom Vlášekom z odboru kontroly a dohľadu prezentovali Správu o kybernetickej bezpečnosti za rok 2025, ktorá zaznamenala medziročný nárast nahlásených incidentov a posun v profile útokov od oportunistických kampaní k cieleným operáciám proti verejnej správe a kritickej infraštruktúre.


Riaditeľ SK-CERT Milan Pikula sa venoval praktickému incident handlingu a väzbe medzi vyhláškou NBÚ číslo 227 z roku 2025 a sektorovými vyhláškami. Martin Senčák ako Národný orgán pre kyberbezpečnostnú certifikáciu vystúpil s blokom o Cyber Resilience Act a o povinnostiach výrobcov produktov s digitálnymi prvkami. Ďalšie panely pokrývali prechod na postkvantovú kryptografiu, koordinované zverejňovanie zraniteľností (CVD) a fungovanie jednotného informačného systému kybernetickej bezpečnosti, t.j. JISKB. Spoločným záverom konferencie bolo, že rok 2026 je prvým rokom, v ktorom NBÚ disponuje plným kontrolným inštrumentáriom podľa zákona číslo 366/2024 Z. z. o kybernetickej bezpečnosti.



Tri ostré dátumy do konca roka


Pre prevádzkovateľov a výrobcov je nevyhnutné mať pred očami tri konkrétne termíny. Po prvé, 11. júna 2026 sa začnú uplatňovať pravidlá pre orgány posudzovania zhody podľa nariadenia o kybernetickej odolnosti, čo je predpoklad pre fungovanie certifikačného režimu CRA. Po druhé, 17. júla 2026 musia ústredné orgány štátnej správy podľa paragrafov 7 a 8 zákona číslo 367/2024 Z. z. o kritickej infraštruktúre identifikovať kritické subjekty v náväznosti na smernicu Európskeho parlamentu a Rady číslo 2022/2557, t.j. CER. Po tretie, 11. septembra 2026 sa začne ostré uplatňovanie 24 hodinového, 72 hodinového a 14 dňového režimu hlásení výrobcov cez Single Reporting Platform agentúry ENISA.


Doplnkové míľniky 30. augusta 2026 a 30. októbra 2026 sa týkajú harmonizovaných noriem pod CRA. Subjekty, ktoré integrujú alebo vyrábajú produkty s digitálnymi prvkami, vrátane priemyselných riadiacich systémov, smart metrov, OT komponentov či sieťových zariadení, musia mať k septembru pripravené nielen technické procesy, ale aj zmluvné a organizačné nastavenia. Pokuty podľa CRA dosahujú až 15 miliónov eur alebo 2,5 percenta globálneho obratu. Návrh revízie aktu o kybernetickej bezpečnosti, COM(2026) 11, počíta so sankciami až do 7 percent obratu pri porušení povinností v dodávateľskom reťazci ICT.


Čo to znamená pre slovenský dodávateľský reťazec


Týždeň pred konferenciou KYBER2026 zverejnil SK-CERT klaster kritických upozornení, ktoré ilustrujú, prečo je téma dodávateľského reťazca ICT v centre pozornosti. V rozmedzí od 13. do 17. apríla 2026 boli vydané varovania pred zraniteľnosťami v produktoch Cisco s CVSS 9,9, v Schneider Electric s CVSS 9,0 (priamy dopad na OT a ICS prostredia), v Microsoft Patch Tuesday, vo Fortinet, v Tenable Identity Exposure a v aktívne zneužívaných produktoch Adobe a Nginx UI. Každé z týchto varovaní spúšťa povinnosti podľa vyhlášky NBÚ číslo 227 z roku 2025, t.j. bezpečnostné aktualizácie a riadenie zraniteľností, ako aj prípadnú povinnosť hlásenia podľa vyhlášky NBÚ číslo 226 z roku 2025.


Hrozbové prostredie tomu zodpovedá. Spoločné varovanie 18 spravodajských a kybernetických agentúr zo 7. apríla 2026, ktoré spolupodpísal aj Národný bezpečnostný úrad spolu so Slovenskou informačnou službou a Vojenským spravodajstvom, popísalo kampaň jednotky 26165 ruskej GRU, t.j. APT28, využívajúcu kompromitované SOHO routre na adversary-in-the-middle útoky proti Outlook Web Access a Microsoft 365. Kampaň Operation Neusploit, dokumentovaná v CERT-EU Cyber Brief 26-03, cielila adresne na verejnú správu Slovenska, Ukrajiny a Rumunska prostredníctvom zneužitia zraniteľnosti CVE-2026-21509 v RTF prílohách. Slovensko je menovaným cieľom, nie vedľajšou škodou.

„Rok 2026 je prelom, ktorý oddeľuje dokumentárnu zhodu od preukázateľnej funkčnosti. Kto si v septembri neotestuje, či dokáže nahlásiť aktívne zneužívanú zraniteľnosť do dvadsaťštyri hodín, kto nezosúladí vyhlášku Národného bezpečnostného úradu číslo 227 z roku 2025 s povinnosťami nariadenia o kybernetickej odolnosti, a kto neidentifikuje svoje kritické závislosti pred 17. júlom 2026, ten v reálnej kontrole neuspeje. Cyber Resilience Act, NIS 2 a CER nie sú abstraktné regulačné dokumenty, sú odpoveďou na konkrétne taktiky štátnych aktérov, ktoré vidíme v slovenskom kybernetickom priestore každý mesiac,“ uvádza Tibor Straka, prezident Asociácie kritickej infraštruktúry Slovenskej republiky.



Praktické odporúčania pre prevádzkovateľov


Pre prevádzkovateľov kritickej infraštruktúry vyplývajú z KYBER2026 niekoľké konkrétne kroky. V prvom rade aktualizácia mapovania dodávateľského reťazca podľa kritickosti komponentov a geografického pôvodu, čo bude relevantné pri každej budúcej certifikačnej schéme európskeho rámca certifikácie ICT (ECCF). V druhom rade prehodnotenie zmluvných mechanizmov hlásenia incidentov tak, aby boli kompatibilné s lehotami stanovenými v NIS 2 a s 24 hodinovou lehotou pre hlásenie aktívne zneužívaných zraniteľností podľa CRA. V treťom rade príprava interných postupov pre koordináciu so SK-CERT a Národným bezpečnostným úradom pri závažných incidentoch.


Asociácia kritickej infraštruktúry Slovenskej republiky (AKI SR) ako odborná platforma a strategický partner Národného bezpečnostného úradu poskytuje svojim členom metodickú podporu pri zosúladení povinností CRA, NIS 2 a CER, výklad zákonov číslo 366/2024 a 367/2024 Z. z., spoluprácu pri príprave hlásení podľa vyhlášok 226/2025 a 227/2025 Z. z., ako aj väzbu na finančné nástroje verejnej správy. Konferencia KYBER2026 ukázala, že čas na prípravu sa skrátil. Nasledujúcich päť mesiacov rozhodne o tom, ktoré subjekty budú mať na 11. septembra 2026 funkčný režim a ktoré budú reagovať až po prvej kontrole.


28. apríla 2026
The KYBER2026 conference of the National Security Authority and SK-CERT, held on 27 and 28 April 2026 at Hotel Sitno Vyhne, confirmed what operators of essential services and critical entities had already suspected since the beginning of the year. 2026 is not a year of preparation — it is a year of demonstrable functionality. At the centre stands Regulation (EU) 2024/2847 of the European Parliament and of the Council on cyber resilience, which reaches its first hard milestone on 11 September 2026: mandatory reporting of actively exploited vulnerabilities and significant incidents through ENISA's Single Reporting Platform.
24. apríla 2026
The Critical Infrastructure Association of the Slovak Republic (AKI SR) and Slovak Investment Holding, a. s. concluded a memorandum of cooperation on 23 April 2026, the aim of which is to create a framework for the support of investments and the financing of projects in the field of critical infrastructure in Slovakia. The memorandum confirms the shared interest of both parties in developing strategic, developmental and innovation projects with a focus on increasing the resilience of critical infrastructure and securing essential services. The cooperation will concentrate in particular on the identification of suitable projects, the exchange of expert knowledge, as well as the interconnection of public and private sources of financing. An important part of the cooperation is also the use of expert capacities and practical experience in the preparation and implementation of projects, in particular in the areas of infrastructure and innovation. “We see room for projects that will have a long-term impact and, at the same time, financial sustainability. In areas of public interest, such as critical infrastructure or innovation, we can bring knowledge of the environment, the identification of projects and the interconnection of partners, so that high-quality and feasible solutions come into being,” stated Tibor Straka, President of AKI SR. According to his words, it is crucial that the cooperation brings concrete results: “It is important for us that this cooperation is sustainable in the long term and brings measurable results that will have a real benefit for Slovak critical infrastructure.” At the same time, the memorandum creates space for systematic expert cooperation, consultations and further joint activities aimed at the support of investments and the development of critical infrastructure. Both parties declare their interest in actively participating in projects that will contribute to the modernisation of infrastructure, the more efficient use of resources and the strengthening of the investment environment in Slovakia.
24. apríla 2026
Asociácia kritickej infraštruktúry Slovenskej republiky (AKI SR) a Slovak Investment Holding, a. s. uzavreli 23. apríla 2026 memorandum o spolupráci, ktorého cieľom je vytvoriť rámec pre podporu investícií a financovanie projektov v oblasti kritickej infraštruktúry na Slovensku. Memorandum potvrdzuje spoločný záujem oboch strán rozvíjať strategické, rozvojové a inovačné projekty so zameraním na zvýšenie odolnosti kritickej infraštruktúry a zabezpečenie základných služieb. Spolupráca sa bude sústreďovať najmä na identifikáciu vhodných projektov, výmenu odborných poznatkov, ako aj prepájanie verejných a súkromných zdrojov financovania. Dôležitou súčasťou spolupráce je aj využitie odborných kapacít a praktických skúseností pri príprave a realizácii projektov, najmä v oblastiach infraštruktúry a inovácií. „ Vidíme priestor pre projekty, ktoré budú mať dlhodobý dopad a zároveň finančnú udržateľnosť. V oblastiach verejného záujmu, ako sú kritická infraštruktúra či inovácie, vieme priniesť znalosť prostredia, identifikáciu projektov a prepájanie partnerov tak, aby vznikali kvalitné a realizovateľné riešenia,“ uviedol prezident AKI SR Tibor Straka. Podľa jeho slov je kľúčové, aby spolupráca prinášala konkrétne výsledky: „Je pre nás dôležité, aby táto spolupráca bola dlhodobo udržateľná a prinášala merateľné výsledky, ktoré budú mať reálny prínos pre slovenskú kritickú infraštruktúru.“  Memorandum zároveň vytvára priestor pre systematickú odbornú spoluprácu, konzultácie a ďalšie spoločné aktivity zamerané na podporu investícií a rozvoj kritickej infraštruktúry. Obe strany deklarujú záujem aktívne sa podieľať na projektoch, ktoré prispejú k modernizácii infraštruktúry, efektívnejšiemu využívaniu zdrojov a posilneniu investičného prostredia na Slovensku.
22. apríla 2026
A ransomware attack on ChipSoft, the supplier of the electronic health records system used by approximately 70 to 80 percent of Dutch hospitals, paralysed a substantial part of the national healthcare system within a matter of hours. The event reaches far beyond the borders of the Netherlands. It confirms that the concentration of sensitive infrastructure in the hands of a single software supplier is becoming a systemic vulnerability of critical infrastructure. 
22. apríla 2026
Ransomvérový útok na spoločnosť ChipSoft, dodávateľa elektronickej zdravotnej dokumentácie pre približne 70 až 80 percent holandských nemocníc, ochromil za niekoľko hodín podstatnú časť národného zdravotníckeho systému. Udalosť má presah ďaleko za hranice Holandska. Potvrdzuje, že koncentrácia citlivej infraštruktúry u jediného softvérového dodávateľa sa stáva systémovou zraniteľnosťou kritickej infraštruktúry. 
15. apríla 2026
On 9 April 2026, Slovenské elektrárne, the Czech ČEZ, the Finnish Fortum and the Hungarian MVM Paks NPP signed a contract with the company Framatome for the development of the VERA-440 fuel assembly, which is a 100 % European fuel for VVER-440 reactors. The total value of the project reaches approximately 50 million euros, of which 10 million comes from the EU SAVE programme (Safe and Alternative VVER European) with 17 partners from 7 Member States and Ukraine. The commercial deployment of a sovereign European fuel is expected after 2035. This is not just an energy story. It is an event in the field of critical infrastructure security.
15. apríla 2026
Dňa 9. apríla 2026 podpísali Slovenské elektrárne, česká ČEZ, fínska Fortum a maďarská MVM Paks NPP zmluvu so spoločnosťou Framatome na vývoj palivového článku VERA-440, čo je 100 % európske palivo pre reaktory VVER-440. Celková hodnota projektu dosahuje približne 50 miliónov eur, z čoho 10 miliónov pochádza z programu EÚ SAVE (Safe and Alternative VVER European) so 17 partnermi zo 7 členských štátov a Ukrajiny. Komerčné nasadenie vlastného európskeho paliva sa predpokladá po roku 2035. Toto nie je len energetická správa. Je to udalosť v oblasti bezpečnosti kritickej infraštruktúry.
13. apríla 2026
An actor operating under the name “FlamingChina” claims to have obtained more than 10 petabytes of data from China’s National Supercomputing Centre in Tianjin, including military simulations, weapons system schematics and classified research materials. Regardless of whether the declared volume is real or overstated, the incident raises a question that reaches beyond geopolitics: how are the sovereign computing capacities of states protected, and why are supercomputers becoming a strategic target? 
13. apríla 2026
Aktér vystupujúci pod menom „FlamingChina“ tvrdí, že z čínskeho Národného superpočítačového centra v Tchien-ťine získal vyše 10 petabajtov dát vrátane vojenských simulácií, schém zbraňových systémov a klasifikovaných výskumných materiálov. Bez ohľadu na to, či je deklarovaný objem reálny alebo nadhodnotený, incident otvára otázku, ktorá presahuje geopolitiku. Ako sú chránené suverénne výpočtové kapacity štátov a prečo sa superpočítače stávajú strategickým terčom. 
8. apríla 2026
A large-scale power outage is no longer a hypothetical scenario. Recent months have brought a series of incidents showing that the stability of Europe's electricity systems is exposed to a combination of threats on a scale we have not previously encountered. The discussion of blackouts is therefore shifting from technical circles into the broader strategic framework of critical infrastructure protection.