NBÚ stanovil nový kryptografický štandard: Slovensko vstupuje do postkvantovej éry

15. októbra 2025

Dokument „Odporúčania pre kryptografické algoritmy – v1.0“, ktorý Národný bezpečnostný úrad (NBÚ) vydal 8. októbra 2025, predstavuje strategický míľnik a ohlasuje prechod Slovenska do postkvantovej éry – do obdobia, v ktorom bude skutočnú bezpečnosť určovať odolnosť, nie dedičstvo klasickej matematiky.

Po celé desaťročia sa štátne inštitúcie, prevádzkovatelia kritickej infraštruktúry aj súkromné podniky spoliehali na tie isté kryptografické základy: algoritmy AES, RSA či eliptické krivky (ECC). Tieto technológie chránili finančné transakcie, energetické siete, priemyselné systémy aj komunikačné kanály. Vývoj kvantových počítačov však zásadne mení situáciu – algoritmy, ktoré boli doteraz považované za bezpečné, sa môžu stať zraniteľnými a umožniť prelomenie šifrovania v priebehu hodín.

NBÚ preto vydal odporúčania, ktoré poskytujú jasný národný rámec pre prechod na postkvantovú kryptografiu (PQC) – novú generáciu štandardov, navrhnutých tak, aby odolali útokom využívajúcim kvantové výpočty.

Hlavné zásady nového odporúčania

Dokument stanovuje konkrétne parametre a priority pre jednotlivé kategórie kryptografických nástrojov:

·      Symetrické šifrovanie: povinné použitie 256-bitových kľúčov (napr. AES-256, Camellia-256, Twofish-256).

·      Hašovacie funkcie: výstup odolný voči kvantovým útokom s dĺžkou aspoň 384 bitov (SHA-384, SHA-512, SHA3-512, SHAKE256).

·      Asymetrické algoritmy a digitálne podpisy: prechod na postkvantové algoritmy ML-KEM pre výmenu kľúčov a ML-DSA alebo SLH-DSA pre podpisy.

·      Hybridná kryptografia: odporúčaná počas prechodného obdobia – kombinácia klasických a postkvantových algoritmov pre zachovanie kompatibility.

·      Ochrana hesiel: moderné štandardy Argon2id alebo scrypt ako náhrada za zastarané schémy.

·      Generovanie náhodných čísel: len zdroje spĺňajúce normy NIST SP 800-90 alebo BSI AIS 20/31.

Okrem technických detailov dokument zdôrazňuje aj princíp kryptoagility – schopnosť systémov flexibilne meniť algoritmy bez prerušenia prevádzky. Organizácie by mali viesť inventár miest, kde sa kryptografia používa, ukladať identifikátor algoritmu spolu s dátami a pripraviť sa na postupnú migráciu.

Význam pre kritickú infraštruktúru

Pre členov AKI SR – pôsobiacich v sektoroch ako energetika, telekomunikácie, doprava, vodné hospodárstvo či digitálne služby – majú tieto odporúčania mimoriadny význam.

Kritická infraštruktúra často využíva systémy s dlhým životným cyklom, ktoré fungujú 15 až 25 rokov. Kryptografické prepracovanie takýchto systémov je náročné a trvá roky, preto je potrebné začať už dnes. Včasná implementácia usmernení NBÚ pomôže predísť neplánovaným a finančne náročným zásahom v budúcnosti.

Nový dokument zároveň zosúlaďuje Slovensko s odporúčaním Európskej únie 2024/1101 o prechode na postkvantovú kryptografiu. Tým sa zabezpečí interoperabilita národných systémov s európskym rámcom digitálnej suverenity a posilní sa postavenie Slovenska ako proaktívneho a zodpovedného členského štátu EÚ.

Stanovisko AKI SR

Asociácia kritickej infraštruktúry Slovenskej republiky víta vydanie tohto dokumentu. Ide o dôležitý krok, ktorý prináša jasnosť v čase, keď umelá inteligencia, automatizácia a kvantové technológie zásadne menia pravidlá v oblasti kybernetickej bezpečnosti. AKI SR bude aj naďalej podporovať svojich členov pri zavádzaní týchto odporúčaní – prostredníctvom odborných diskusií, vzdelávacích aktivít a výmeny skúseností medzi verejným a súkromným sektorom.

Kľúčová bude aj spolupráca s výskumnými inštitúciami, bezpečnostne certifikovanými spoločnosťami a európskymi partnermi, aby bol prechod na postkvantovú kryptografiu nielen technicky zvládnutý, ale aj ekonomicky udržateľný. Slovensko má dnes jedinečnú príležitosť zaradiť sa medzi lídrov v oblasti kvantovo odolnej infraštruktúry. 

Na to je však potrebné, aby každý prevádzkovateľ – od národných podnikov až po regionálne IT služby – začal s analýzou svojich systémov, plánovaním migrácie a budovaním architektúr pripravených na budúce algoritmy. Čím skôr sa tieto kroky začnú, tým silnejšia bude odolnosť krajiny ako celku.

O AKI SR

Asociácia kritickej infraštruktúry Slovenskej republiky (AKI SR) združuje organizácie z verejného a súkromného sektora. Spoločne posilňujú národnú odolnosť, kybernetickú bezpečnosť a ochranu životne dôležitých služieb.

Viac informácií: www.akisr.sk

13. mája 2026
The Critical Infrastructure Association of the Slovak Republic is proud to present the success of two of its members, Decent Cybersecurity s. r. o. and FREQUENTIS Solutions & Services s. r. o., which have jointly secured funding for the four-year research and development project COSMOS-SECURE. The project, with total eligible expenditures of EUR 4,144,273.37 and a requested non-repayable financial contribution of EUR 2,981,048.65, focuses on an area that, until recently, belonged mainly to major space agencies: secure voice communication between ground stations, satellites, and spacecraft crews in an era when quantum computers are beginning to challenge the existing foundations of cryptography.
13. mája 2026
Asociácia kritickej infraštruktúry Slovenskej republiky s hrdosťou predstavuje úspech dvoch svojich členov, spoločností Decent Cybersecurity s. r. o. a FREQUENTIS Solutions & Services s. r. o., ktoré spoločne získali financovanie pre štvorročný výskumno-vývojový projekt COSMOS-SECURE. Projekt s celkovými oprávnenými výdavkami vo výške 4 144 273,37 € a požadovanou výškou nenávratného finančného príspevku 2 981 048,65 € sa zameriava na to, čo bolo donedávna doménou veľkých vesmírnych agentúr: bezpečnú hlasovú komunikáciu medzi pozemnými strediskami, satelitmi a posádkami vesmírnych lodí v ére, keď kvantové počítače začínajú spochybňovať existujúce kryptografické základy.
12. mája 2026
The Slovak Republic is in the final phase of a process that is fundamentally changing the approach to the protection of critical infrastructure. In accordance with Act No. 367/2024 Coll. on Critical Infrastructure, the list of entities that will be officially identified as critical for the functioning of the state is to be completed in July 2026. This step represents one of the most important milestones in the implementation of the new regulatory framework, the aim of which is to increase the resilience of key systems to crises, cyber threats and service outages. A new framework of responsibility Inclusion among the critical entities will not be of a merely formal nature. For the organisations concerned, it will mean the introduction of precisely defined obligations in the area of risk management, security measures, incident management and the very continuity of the provision of essential services within the meaning of the Act. For many entities, this represents a fundamental change in the approach to security, which will require systematic preparation even before the actual inclusion in the list. Growing interest of companies in the regulation Already in this period it is evident that potentially affected entities are beginning to intensively follow the development of the legislation and of the implementing rules being prepared. The reason is the need to set up internal processes in good time, so that the transition to the new regime can take place without major operational complications. The growing demanding nature of the requirements is at the same time increasing the demand for expert guidance and methodological support. The role of the Critical Infrastructure Association of the Slovak Republic In this context, the Critical Infrastructure Association of the Slovak Republic (AKI SR) plays a significant role, as it has long been creating a professional platform for cooperation between the state sector, regulators and operators of essential services across all sectors of critical infrastructure, such as for example energy, transport, healthcare or digital infrastructure. As Tibor Straka, President of AKI SR, states: “The process of identifying critical entities is not merely a legislative obligation. It is the moment that determines how resilient the state will be in real crisis situations.” The Association points out in this connection that the period before the final inclusion in the list is the most important one for organisations from the point of view of preparation and adaptation. Room for timely preparation Companies that may be part of the list of critical entities currently have a unique opportunity to prepare for the new obligations systematically and well in advance. In this area, AKI SR provides expert support, methodological guidance and a platform for the sharing of experience between the individual sectors. Cooperation as the foundation of resilience The implementation of the new system for the protection of critical infrastructure will be successful only if it is built on close cooperation between the public and the private sector. In this respect, AKI SR is developing a systematic dialogue with the central bodies of state administration that exercise state administration in the individual segments of critical infrastructure. With many of them, the Association has concluded memoranda of cooperation, which makes possible a more effective interconnection of expert capacities, the exchange of information and coordination in addressing key security topics. In the process, AKI SR thus acts as a natural communication and expert bridge between the regulator and the entities of critical infrastructure, while helping to connect legislative requirements with their practical implementation in the individual sectors. A new stage in the protection of critical systems The finalisation of the list of critical entities in July 2026 represents a fundamental step in the modernisation of the system for strengthening the resilience of critical infrastructure in Slovakia. The new legislative framework sets clearer rules, but at the same time significantly raises the demands placed on the preparedness of the organisations concerned. The outcome of the entire process will depend on how well it is possible to align the regulation with the reality of the operation of critical entities.
12. mája 2026
Slovenská republika sa nachádza v záverečnej fáze procesu, ktorý zásadne mení prístup k ochrane kritickej infraštruktúry. V súlade so zákonom č. 367/2024 Z. z. o kritickej infraštruktúre má byť v júli 2026 dokončený zoznam subjektov, ktoré budú oficiálne identifikované ako kritické pre fungovanie štátu. Tento krok predstavuje jeden z najdôležitejších míľnikov implementácie nového regulačného rámca, ktorý má za cieľ zvýšiť odolnosť kľúčových systémov voči krízam, kybernetickým hrozbám a výpadkom služieb. Nový rámec zodpovednosti Zaradenie medzi kritické subjekty nebude mať len formálny charakter. Pre dotknuté organizácie bude znamenať zavedenie presne definovaných povinností v oblasti riadenia rizík, bezpečnostných opatrení, incident manažmentu a samotnej kontinuity poskytovania základných služieb v zmysle zákona. Pre mnohé subjekty ide o zásadnú zmenu prístupu k bezpečnosti, ktorá si bude vyžadovať systematickú prípravu ešte pred samotným zaradením do zoznamu. Zvyšujúci sa záujem firiem o reguláciu Už v tomto období je zrejmé, že potenciálne dotknuté subjekty začínajú intenzívne sledovať vývoj legislatívy a pripravovaných vykonávacích pravidiel. Dôvodom je potreba včas nastaviť interné procesy tak, aby prechod do nového režimu prebehol bez zásadných prevádzkových komplikácií. Rastúca náročnosť požiadaviek zároveň zvyšuje dopyt po odbornom vedení a metodickej podpore. Úloha Asociácie kritickej infraštruktúry SR V tomto kontexte zohráva významnú rolu Asociácia kritickej infraštruktúry Slovenskej republiky (AKI SR) , ktorá dlhodobo vytvára odbornú platformu pre spoluprácu medzi štátnym sektorom, regulátormi a prevádzkovateľmi základných služieb naprieč všetkými sektormi kritickej infraštruktúry, ako je napríklad energetika, doprava, zdravotníctvo či digitálna infraštruktúra. Ako uvádza prezident AKI SR Tibor Straka: „Proces identifikácie kritických subjektov nie je len legislatívna povinnosť. Je to moment, ktorý určuje, ako odolný bude štát v reálnych krízových situáciách.“ Asociácia v tejto súvislosti upozorňuje, že obdobie pred finálnym zaradením do zoznamu je pre organizácie najdôležitejšie z hľadiska prípravy a adaptácie. Priestor na včasnú prípravu Firmy, ktoré môžu byť súčasťou zoznamu kritických subjektov, majú v súčasnosti jedinečnú príležitosť pripraviť sa na nové povinnosti systematicky a s dostatočným predstihom. AKI SR v tejto oblasti poskytuje odbornú podporu, metodické usmernenia a platformu na zdieľanie skúseností medzi jednotlivými sektormi. Spolupráca ako základ odolnosti Implementácia nového systému ochrany kritickej infraštruktúry bude úspešná len vtedy, ak bude postavená na úzkej spolupráci medzi verejným a súkromným sektorom. V tomto smere AKI SR rozvíja systematický dialóg s ústrednými orgánmi štátnej správy, ktoré vykonávajú štátnu správu na jednotlivých úsekoch kritickej infraštruktúry. S mnohými z nich má asociácia uzatvorené memorandá o spolupráci, čo umožňuje efektívnejšie prepájanie odborných kapacít, výmenu informácií a koordináciu pri riešení kľúčových bezpečnostných tém. AKI SR tak v procese vystupuje ako prirodzený komunikačný a odborný most medzi regulátorom a subjektami kritickej infraštruktúry, pričom pomáha prepájať legislatívne požiadavky s ich praktickou implementáciou v jednotlivých sektoroch. Nová etapa ochrany kritických systémov  Finalizácia zoznamu kritických subjektov v júli 2026 predstavuje zásadný krok v modernizácii systému zvyšovania odolnosti kritickej infraštruktúry na Slovensku. Nový legislatívny rámec nastavuje jasnejšie pravidlá, ale zároveň výrazne zvyšuje nároky na pripravenosť dotknutých organizácií. Výsledok celého procesu bude závisieť od toho, ako dobre sa podarí zosúladiť reguláciu s realitou prevádzky kritických subjektov.
11. mája 2026
In August 2023, something happened on the Polish railways that until then had belonged to the realm of scenarios, not reality. Unknown actors abused the radio system for emergency stopping (radio-stop) and transmitted a signal that brought more than 20 trains to a halt in various regions of the country. The attack required no access to digital systems and no sophisticated malware. A radio transmitter and knowledge of publicly available tones were enough. It was a demonstration of why rail transport ranks among the most complex categories of critical infrastructure. It brings together older analogue and radio technology with contemporary IT and OT systems, and each of these layers has its own vulnerabilities. 
11. mája 2026
V auguste 2023 sa na poľskej železnici udialo niečo, čo dovtedy patrilo do oblasti scenárov, nie reality. Neznámi aktéri zneužili rádiový systém núdzového zastavenia (radio-stop) a vyslali signál, ktorý zastavil viac ako 20 vlakov v rôznych regiónoch krajiny. Útok nepotreboval prístup do digitálnych systémov ani sofistikovaný malvér. Stačil rádiový vysielač a znalosť verejne dostupných tónov. Bola to ukážka, prečo železničná doprava patrí medzi najkomplexnejšie kategórie kritickej infraštruktúry. Spája sa v nej staršia analógová a rádiová technika so súčasnými IT a OT systémami a každá z týchto vrstiev má vlastné zraniteľnosti. 
6. mája 2026
Roughly 99 % of the world's intercontinental digital communication does not travel through satellites. It travels through a network of approximately 600 submarine fibre-optic cables with a combined length of 1.4 million kilometres, lying on the floor of the world's oceans. Through these cables flow more than 10 trillion US dollars in financial transactions every day, the bulk of email and cloud traffic, and almost all international internet traffic. They are the physical rope on which the digital economy hangs.
6. mája 2026
Asi 99 % medzikontinentálnej digitálnej komunikácie sveta neprebieha cez satelity. Prebieha cez sieť približne 600 podmorských optických káblov s celkovou dĺžkou 1,4 milióna kilometrov, ktoré ležia na dne svetových oceánov. Cez tieto káble každý deň pretečú finančné transakcie v hodnote viac ako 10 biliónov amerických dolárov, väčšina e-mailovej a cloudovej komunikácie a takmer celá medzinárodná internetová prevádzka. Sú to fyzické laná, na ktorých drží digitálna ekonomika.
1. mája 2026
Asociácia kritickej infraštruktúry SR (ďalej len „asociácia") považuje za potrebné reagovať na článok publikovaný v Denníku E, ktorý vo viacerých bodoch nepresne interpretuje činnosť asociácie, jej členskú základňu, ako aj povahu projektov realizovaných niektorými členskými subjektmi. Nižšie uvádzame vecné stanovisko k jednotlivým tvrdeniam.
30. apríla 2026
The area of critical infrastructure in the Slovak Republic is regulated by Act No. 367/2024 Coll. on Critical Infrastructure and on the Amendment and Supplementation of Certain Acts, which defines the individual sectors, sub-sectors and essential services necessary for the functioning of the state. The Critical Infrastructure Association of the Slovak Republic gradually presents the individual sectors with the aim of bringing closer their importance, their functioning and their impacts on the everyday life of society. This time we focus on the finance sector.