Cyber Resilience Act vstupuje do prevádzkovej fázy: čo zaznelo na KYBER2026 a čo musí Slovensko stihnúť do 11. septembra 2026

28. apríla 2026

Konferencia KYBER2026 Národného bezpečnostného úradu a SK-CERT, ktorá sa konala 27. a 28. apríla 2026 v hoteli Sitno Vyhne, potvrdila to, čo prevádzkovatelia základných služieb a kritických subjektov tušili už od začiatku roka. Rok 2026 nie je rokom prípravy, ale rokom preukázateľnej funkčnosti. V centre stojí nariadenie Európskeho parlamentu a Rady číslo 2024/2847 o kybernetickej odolnosti, ktoré dosiahne 11. septembra 2026 prvý ostrý míľnik, povinné hlásenie aktívne zneužívaných zraniteľností a závažných incidentov cez Single Reporting Platform agentúry ENISA.


Čo zaznelo na KYBER2026


Konferenciu otvoril riaditeľ Národného bezpečnostného úradu Roman Konečný, ktorý zhrnul stav slovenskej kybernetickej bezpečnosti a predstavil priority na rok 2026. Jaroslav Ďurovka z Národného centra kybernetickej bezpečnosti spolu s Marekom Vlášekom z odboru kontroly a dohľadu prezentovali Správu o kybernetickej bezpečnosti za rok 2025, ktorá zaznamenala medziročný nárast nahlásených incidentov a posun v profile útokov od oportunistických kampaní k cieleným operáciám proti verejnej správe a kritickej infraštruktúre.


Riaditeľ SK-CERT Milan Pikula sa venoval praktickému incident handlingu a väzbe medzi vyhláškou NBÚ číslo 227 z roku 2025 a sektorovými vyhláškami. Martin Senčák ako Národný orgán pre kyberbezpečnostnú certifikáciu vystúpil s blokom o Cyber Resilience Act a o povinnostiach výrobcov produktov s digitálnymi prvkami. Ďalšie panely pokrývali prechod na postkvantovú kryptografiu, koordinované zverejňovanie zraniteľností (CVD) a fungovanie jednotného informačného systému kybernetickej bezpečnosti, t.j. JISKB. Spoločným záverom konferencie bolo, že rok 2026 je prvým rokom, v ktorom NBÚ disponuje plným kontrolným inštrumentáriom podľa zákona číslo 366/2024 Z. z. o kybernetickej bezpečnosti.



Tri ostré dátumy do konca roka


Pre prevádzkovateľov a výrobcov je nevyhnutné mať pred očami tri konkrétne termíny. Po prvé, 11. júna 2026 sa začnú uplatňovať pravidlá pre orgány posudzovania zhody podľa nariadenia o kybernetickej odolnosti, čo je predpoklad pre fungovanie certifikačného režimu CRA. Po druhé, 17. júla 2026 musia ústredné orgány štátnej správy podľa paragrafov 7 a 8 zákona číslo 367/2024 Z. z. o kritickej infraštruktúre identifikovať kritické subjekty v náväznosti na smernicu Európskeho parlamentu a Rady číslo 2022/2557, t.j. CER. Po tretie, 11. septembra 2026 sa začne ostré uplatňovanie 24 hodinového, 72 hodinového a 14 dňového režimu hlásení výrobcov cez Single Reporting Platform agentúry ENISA.


Doplnkové míľniky 30. augusta 2026 a 30. októbra 2026 sa týkajú harmonizovaných noriem pod CRA. Subjekty, ktoré integrujú alebo vyrábajú produkty s digitálnymi prvkami, vrátane priemyselných riadiacich systémov, smart metrov, OT komponentov či sieťových zariadení, musia mať k septembru pripravené nielen technické procesy, ale aj zmluvné a organizačné nastavenia. Pokuty podľa CRA dosahujú až 15 miliónov eur alebo 2,5 percenta globálneho obratu. Návrh revízie aktu o kybernetickej bezpečnosti, COM(2026) 11, počíta so sankciami až do 7 percent obratu pri porušení povinností v dodávateľskom reťazci ICT.


Čo to znamená pre slovenský dodávateľský reťazec


Týždeň pred konferenciou KYBER2026 zverejnil SK-CERT klaster kritických upozornení, ktoré ilustrujú, prečo je téma dodávateľského reťazca ICT v centre pozornosti. V rozmedzí od 13. do 17. apríla 2026 boli vydané varovania pred zraniteľnosťami v produktoch Cisco s CVSS 9,9, v Schneider Electric s CVSS 9,0 (priamy dopad na OT a ICS prostredia), v Microsoft Patch Tuesday, vo Fortinet, v Tenable Identity Exposure a v aktívne zneužívaných produktoch Adobe a Nginx UI. Každé z týchto varovaní spúšťa povinnosti podľa vyhlášky NBÚ číslo 227 z roku 2025, t.j. bezpečnostné aktualizácie a riadenie zraniteľností, ako aj prípadnú povinnosť hlásenia podľa vyhlášky NBÚ číslo 226 z roku 2025.


Hrozbové prostredie tomu zodpovedá. Spoločné varovanie 18 spravodajských a kybernetických agentúr zo 7. apríla 2026, ktoré spolupodpísal aj Národný bezpečnostný úrad spolu so Slovenskou informačnou službou a Vojenským spravodajstvom, popísalo kampaň jednotky 26165 ruskej GRU, t.j. APT28, využívajúcu kompromitované SOHO routre na adversary-in-the-middle útoky proti Outlook Web Access a Microsoft 365. Kampaň Operation Neusploit, dokumentovaná v CERT-EU Cyber Brief 26-03, cielila adresne na verejnú správu Slovenska, Ukrajiny a Rumunska prostredníctvom zneužitia zraniteľnosti CVE-2026-21509 v RTF prílohách. Slovensko je menovaným cieľom, nie vedľajšou škodou.

„Rok 2026 je prelom, ktorý oddeľuje dokumentárnu zhodu od preukázateľnej funkčnosti. Kto si v septembri neotestuje, či dokáže nahlásiť aktívne zneužívanú zraniteľnosť do dvadsaťštyri hodín, kto nezosúladí vyhlášku Národného bezpečnostného úradu číslo 227 z roku 2025 s povinnosťami nariadenia o kybernetickej odolnosti, a kto neidentifikuje svoje kritické závislosti pred 17. júlom 2026, ten v reálnej kontrole neuspeje. Cyber Resilience Act, NIS 2 a CER nie sú abstraktné regulačné dokumenty, sú odpoveďou na konkrétne taktiky štátnych aktérov, ktoré vidíme v slovenskom kybernetickom priestore každý mesiac,“ uvádza Tibor Straka, prezident Asociácie kritickej infraštruktúry Slovenskej republiky.



Praktické odporúčania pre prevádzkovateľov


Pre prevádzkovateľov kritickej infraštruktúry vyplývajú z KYBER2026 niekoľké konkrétne kroky. V prvom rade aktualizácia mapovania dodávateľského reťazca podľa kritickosti komponentov a geografického pôvodu, čo bude relevantné pri každej budúcej certifikačnej schéme európskeho rámca certifikácie ICT (ECCF). V druhom rade prehodnotenie zmluvných mechanizmov hlásenia incidentov tak, aby boli kompatibilné s lehotami stanovenými v NIS 2 a s 24 hodinovou lehotou pre hlásenie aktívne zneužívaných zraniteľností podľa CRA. V treťom rade príprava interných postupov pre koordináciu so SK-CERT a Národným bezpečnostným úradom pri závažných incidentoch.


Asociácia kritickej infraštruktúry Slovenskej republiky (AKI SR) ako odborná platforma a strategický partner Národného bezpečnostného úradu poskytuje svojim členom metodickú podporu pri zosúladení povinností CRA, NIS 2 a CER, výklad zákonov číslo 366/2024 a 367/2024 Z. z., spoluprácu pri príprave hlásení podľa vyhlášok 226/2025 a 227/2025 Z. z., ako aj väzbu na finančné nástroje verejnej správy. Konferencia KYBER2026 ukázala, že čas na prípravu sa skrátil. Nasledujúcich päť mesiacov rozhodne o tom, ktoré subjekty budú mať na 11. septembra 2026 funkčný režim a ktoré budú reagovať až po prvej kontrole.


23. júla 2026
In this series, the Critical Infrastructure Association of the Slovak Republic (AKI SR) is gradually introducing the individual essential services listed in Annex No. 1 of the Critical Infrastructure Act – in other words, those activities without which the economic and social life of the state would quite literally grind to a halt. After the previous instalments, this time we turn to a service that most people have never heard named, yet rely on every second of the day: electricity demand management.
23. júla 2026
Asociácia kritickej infraštruktúry SR v tejto sérii postupne predstavuje jednotlivé základné služby uvedené v prílohe č. 1 zákona o kritickej infraštruktúre – teda tie činnosti, bez ktorých by sa hospodársky a spoločenský život štátu doslova zastavil. Po predchádzajúcich dieloch sa tentoraz pozrieme na službu, ktorú väčšina ľudí nikdy nepočula pomenovať, ale spolieha sa na ňu každú sekundu dňa: riadenie odberu elektriny. 
20. júla 2026
The Critical Infrastructure Association of the Slovak Republic (AKI SR) continues to connect state institutions with domestic technology companies that develop innovative solutions contributing to greater resilience of critical infrastructure. One such example is AKI SR member company Foss Fibre Optics, s.r.o., a Slovak manufacturer of cutting-edge optical technologies used to protect strategic facilities, secure critical communications networks, and monitor infrastructure.
20. júla 2026
Asociácia kritickej infraštruktúry Slovenskej republiky pokračuje v prepájaní štátnych inštitúcií s domácimi technologickými spoločnosťami, ktoré vyvíjajú inovatívne riešenia prispievajúce k zvyšovaniu odolnosti kritickej infraštruktúry. Jedným z príkladov je členská spoločnosť AKI SR – Foss Fibre Optics, s.r.o, slovenský výrobca špičkových optických technológií, ktorých využitie nachádza uplatnenie pri ochrane strategických objektov, zabezpečení kritických komunikačných sietí a monitorovaní infraštruktúry.
17. júla 2026
Decent Cybersecurity s. r. o., a member company of the Critical Infrastructure Association of the Slovak Republic, has been selected among the ten innovators chosen for the Decision Superiority for NATO Warfighters challenge, launched by the Defence Innovation Accelerator for the North Atlantic (NATO DIANA) in close collaboration with Allied Command Operations (ACO). The selection was announced on 13 July 2026, and each of the chosen entities receives funding for the integration and demonstration of its solution directly with the Alliance's end users. 
17. júla 2026
Spoločnosť Decent Cybersecurity s. r. o., členská firma Asociácie kritickej infraštruktúry Slovenskej republiky, sa prebojovala medzi desiatku inovátorov vybraných do výzvy Decision Superiority for NATO Warfighters, ktorú vyhlásil Defence Innovation Accelerator for the North Atlantic (NATO DIANA) v úzkej spolupráci s Allied Command Operations (ACO). Výber bol oznámený 13. júla 2026 a každý z vybraných subjektov získava financovanie na integráciu a demonštráciu svojho riešenia priamo s koncovými používateľmi Aliancie.
14. júla 2026
The Critical Infrastructure Association of the Slovak Republic continues its series of articles presenting the individual critical infrastructure sectors under Act No. 367/2024 Coll. on Critical Infrastructure. After energy, transport, healthcare, public administration and digital infrastructure, this time we turn to one of the most interesting — and perhaps also most surprising — sectors: Space.
14. júla 2026
Asociácia kritickej infraštruktúry SR pokračuje v sérii článkov, v ktorých predstavuje jednotlivé sektory kritickej infraštruktúry podľa zákona č. 367/2024 Z. z. o kritickej infraštruktúre. Po energetike, doprave, zdravotníctve, verejnej správe či digitálnej infraštruktúre sa tentoraz pozrieme na jeden z najzaujímavejších a možno aj najprekvapivejších sektorov – Vesmír.
10. júla 2026
The Critical Infrastructure Association of the Slovak Republic is presenting a series of articles that gradually introduce the individual essential services listed in Annex No. 1 of Act No. 367/2024 Coll. on Critical Infrastructure. In each article, we explain the significance of a specific essential service, the range of entities it concerns, the main risks associated with its provision, and the new obligations arising from current legislation. 
10. júla 2026
Asociácia kritickej infraštruktúry Slovenskej republiky prináša sériu článkov, v ktorých postupne predstavuje jednotlivé základné služby uvedené v prílohe č. 1 zákona č. 367/2024 Z. z. o kritickej infraštruktúre. V každom článku približujeme význam konkrétnej základnej služby, okruh subjektov, ktorých sa týka, hlavné riziká spojené s jej poskytovaním a nové povinnosti, ktoré vyplývajú z aktuálnej legislatívy.