Zero Trust v dodávateľskom reťazci kritickej infraštruktúry: keď dôvera musí byť overená

18. júna 2026

Najslabším miestom organizácie už dávno nemusí byť jej vlastná technológia. Čoraz častejšie sa ním stáva dodávateľ, ktorý má prístup k systémom, údajom alebo zabezpečuje prevádzku kritických služieb.

 


S rastúcou digitalizáciou sa bezpečnosť kritickej infraštruktúry prestáva končiť na hraniciach jednej organizácie. Jej odolnosť je dnes podmienená aj bezpečnosťou partnerov, dodávateľov a celého digitálneho ekosystému, ktorý ju obklopuje. Práve táto zmena prináša nový pohľad na dôveru a posúva do popredia koncept Zero Trust, teda prístup, ktorý je založený na jednoduchom princípe: Never trust, always verify – Nikdy automaticky nedôveruj, vždy overuj.


Čo je Zero Trust?


Zero Trust je moderný bezpečnostný prístup založený na predpoklade, že žiadny používateľ, zariadenie, aplikácia ani dodávateľ by nemali byť automaticky považovaní za dôveryhodných, a to bez ohľadu na to, či sa nachádzajú vo vnútri alebo mimo organizácie. Jeho podstatou je dôsledné overovanie každej identity a každého prístupu, poskytovanie nevyhnutných oprávnení a priebežné monitorovanie a vyhodnocovanie rizík. Zároveň vychádza z predpokladu, že ku kompromitácii môže dôjsť kdekoľvek v systéme, a preto nemožno bezpečnosť stavať na automatickej dôvere. Zero Trust preto neznamená nedôveru voči partnerom. Predstavuje budovanie dôvery na základe overiteľných skutočností, transparentnosti a zodpovedného riadenia rizík.


Dodávateľský reťazec ako nová hranica bezpečnosti


Moderná kritická infraštruktúra je čoraz viac závislá od cloudových služieb, externých dátových centier, priemyselného softvéru, vzdialenej správy technológií, služieb tretích strán či integrácií prostredníctvom aplikačných rozhraní. Kybernetickí útočníci si čoraz častejšie vyberajú ako vstupný bod práve dodávateľský reťazec. Dôvod je jednoduchý: dodávatelia často disponujú oprávneným prístupom do systémov svojich zákazníkov, spravujú ich technológie, alebo poskytujú kritické služby.


Kritická infraštruktúra je len taká silná, ako je silný jej najslabší dodávateľ. Preto je dôležité vedieť nielen to, čo nám dodávateľ poskytuje, ale aj to, ako zodpovedne pristupuje k bezpečnosti svojich systémov,“ hovorí Tibor Straka, prezident Asociácie kritickej infraštruktúry Slovenskej republiky.


Každý nový dodávateľ rozširuje takzvanú útočnú plochu organizácie. Z pohľadu bezpečnosti preto už nestačí hodnotiť iba cenu, technické parametre alebo funkcionalitu riešenia. Rovnako dôležitými sa stávajú otázky: Aké riziko prináša samotný dodávateľ? Dokáže chrániť citlivé informácie? Má zavedené bezpečnostné procesy? Vie reagovať na incidenty a zabezpečiť kontinuitu poskytovaných služieb?

Práve odpovede na tieto otázky tvoria rizikový profil dodávateľa, ktorý sa dnes stáva jedným z rozhodujúcich faktorov pri výbere partnerov v oblasti kritickej infraštruktúry.


Čo znamená Zero Trust v praxi

 

Dodávateľ už nie je automaticky považovaný za dôveryhodného partnera. Organizácie čoraz častejšie vyžadujú preukázanie bezpečnostných opatrení, certifikácií a procesov riadenia incidentov. 

 

Externí partneri získavajú iba také prístupy a oprávnenia, ktoré sú nevyhnutné na výkon ich činnosti, často len na obmedzený čas a do presne definovaných systémov. Dôležitou súčasťou tohto princípu je aj priebežné hodnotenie rizika, keď sa bezpečnostný stav dodávateľa nehodnotí iba pri uzatvorení zmluvy, ale sleduje sa a prehodnocuje počas celej spolupráce. Dôvera sa tak mení na dynamický proces založený na neustálom overovaní.

 

Európska regulácia potvrdzuje nový trend


Význam riadenia rizík v dodávateľskom reťazci potvrdzujú aj európske pravidlá v oblasti kybernetickej bezpečnosti. Smernica NIS2 (Network and Information Security Directive 2) zavádza prísnejšie požiadavky na riadenie kybernetických rizík a kladie dôraz aj na bezpečnosť dodávateľského reťazca. Organizácie pôsobiace v kritických sektoroch sú povinné hodnotiť riziká spojené s externými poskytovateľmi a prijímať primerané opatrenia na ich riadenie.


Nariadenie DORA (Digital Operational Resilience Act) predstavuje európsky rámec digitálnej prevádzkovej odolnosti pre finančný sektor. Jeho cieľom je zabezpečiť, aby finančné inštitúcie dokázali odolávať, reagovať a zotaviť sa z kybernetických incidentov a technologických zlyhaní. Hoci sa DORA vzťahuje predovšetkým na finančný sektor, jej princípy sa postupne stávajú inšpiráciou aj pre ďalšie sektory kritickej infraštruktúry.


Asociácia kritickej infraštruktúry Slovenskej republiky systematicky presadzuje pohľad, že bezpečnosť kritickej infraštruktúry sa už nebuduje iba v rámci jednotlivých kritických subjektov, ale aj v kvalite ich partnerstiev a dodávateľských vzťahov. Koncept Zero Trust predstavuje viac než len technologický trend. Nie je prejavom spochybňovania dodávateľa, ale prejavom zodpovednosti. V dnešnom digitálnom prostredí sa stáva prirodzenou súčasťou budovania bezpečnej a odolnej kritickej infraštruktúry. 


31. júla 2026
A commentary by the President of the Critical Infrastructure Association of the Slovak Republic 
31. júla 2026
Komentár prezidenta Asociácie kritickej infraštruktúry Slovenskej republiky
28. júla 2026
In the morning, we open the refrigerator. In a shop, we reach for bread, milk, meat, pasta or fruit. In a cafeteria, a child receives lunch; a hospital patient receives a special diet; and a senior in a social services facility receives a warm meal. Most of us do not think about it. Food simply “is”.
28. júla 2026
Ráno otvoríme chladničku. V obchode siahneme po pečive, mlieku, mäse, cestovinách alebo ovocí. V jedálni dostane obed dieťa, pacient v nemocnici diétnu stravu a senior v zariadení sociálnych služieb teplé jedlo. Väčšina z nás nad tým nepremýšľa. Potraviny jednoducho „sú“.
23. júla 2026
In this series, the Critical Infrastructure Association of the Slovak Republic (AKI SR) is gradually introducing the individual essential services listed in Annex No. 1 of the Critical Infrastructure Act – in other words, those activities without which the economic and social life of the state would quite literally grind to a halt. After the previous instalments, this time we turn to a service that most people have never heard named, yet rely on every second of the day: electricity demand management.
23. júla 2026
Asociácia kritickej infraštruktúry SR v tejto sérii postupne predstavuje jednotlivé základné služby uvedené v prílohe č. 1 zákona o kritickej infraštruktúre – teda tie činnosti, bez ktorých by sa hospodársky a spoločenský život štátu doslova zastavil. Po predchádzajúcich dieloch sa tentoraz pozrieme na službu, ktorú väčšina ľudí nikdy nepočula pomenovať, ale spolieha sa na ňu každú sekundu dňa: riadenie odberu elektriny. 
20. júla 2026
The Critical Infrastructure Association of the Slovak Republic (AKI SR) continues to connect state institutions with domestic technology companies that develop innovative solutions contributing to greater resilience of critical infrastructure. One such example is AKI SR member company Foss Fibre Optics, s.r.o., a Slovak manufacturer of cutting-edge optical technologies used to protect strategic facilities, secure critical communications networks, and monitor infrastructure.
20. júla 2026
Asociácia kritickej infraštruktúry Slovenskej republiky pokračuje v prepájaní štátnych inštitúcií s domácimi technologickými spoločnosťami, ktoré vyvíjajú inovatívne riešenia prispievajúce k zvyšovaniu odolnosti kritickej infraštruktúry. Jedným z príkladov je členská spoločnosť AKI SR – Foss Fibre Optics, s.r.o, slovenský výrobca špičkových optických technológií, ktorých využitie nachádza uplatnenie pri ochrane strategických objektov, zabezpečení kritických komunikačných sietí a monitorovaní infraštruktúry.
17. júla 2026
Decent Cybersecurity s. r. o., a member company of the Critical Infrastructure Association of the Slovak Republic, has been selected among the ten innovators chosen for the Decision Superiority for NATO Warfighters challenge, launched by the Defence Innovation Accelerator for the North Atlantic (NATO DIANA) in close collaboration with Allied Command Operations (ACO). The selection was announced on 13 July 2026, and each of the chosen entities receives funding for the integration and demonstration of its solution directly with the Alliance's end users. 
17. júla 2026
Spoločnosť Decent Cybersecurity s. r. o., členská firma Asociácie kritickej infraštruktúry Slovenskej republiky, sa prebojovala medzi desiatku inovátorov vybraných do výzvy Decision Superiority for NATO Warfighters, ktorú vyhlásil Defence Innovation Accelerator for the North Atlantic (NATO DIANA) v úzkej spolupráci s Allied Command Operations (ACO). Výber bol oznámený 13. júla 2026 a každý z vybraných subjektov získava financovanie na integráciu a demonštráciu svojho riešenia priamo s koncovými používateľmi Aliancie.