+421 917 743 382  ·  Spadám pod zákon? →
Nezáväzná konzultácia

Znalosti · 8. 10. 2026

Audit začatý do konca roka 2026: máte na výber

Od 1. septembra 2026 sa audit kybernetickej bezpečnosti vykonáva podľa nového znenia vyhlášky č. 493/2022 Z. z., ale prechodné ustanovenie dáva pri audite začatom do konca roka 2026 na výber starý alebo nový postup.

Od 1. septembra 2026 sa audit kybernetickej bezpečnosti vykonáva podľa nového znenia vyhlášky č. 493/2022 Z. z., ale prechodné ustanovenie dáva pri audite začatom do konca roka 2026 na výber starý alebo nový postup. Voľba platí len do 31. decembra 2026 a po tomto dni zaniká.

Čo presne hovorí prechodné ustanovenie

Podľa § 3a ods. 2 vyhlášky platí, že audit začatý do 31. 12. 2026 sa môže vykonať aj podľa doterajších predpisov. Je to možnosť, nie povinnosť — prevádzkovateľ sa môže rozhodnúť aj pre nový postup. „Doterajšie predpisy" pritom znamenajú znenie vyhlášky platné pred 1. septembrom 2026, nie nejaký zvláštny zjednodušený režim: audit sa vykoná celý, len sa posudzuje proti staršiemu textu.

Odsek 1 toho istého paragrafu hovorí niečo iné a nezamieňajte si ich. Audit, ktorý bežal a nebol ukončený do 31. augusta 2026, sa podľa doterajších predpisov dokončí — tam voľba nie je. Odsek 2 je voľba a týka sa auditu, ktorý sa začne do konca roka. Paragraf má dva odseky a žiadny ďalší; podmienky, ktoré v ňom nestoja, z neho nevyplývajú.

Predpis nedefinuje, čo je „začatie auditu". Ani vyhláška, ani zákon č. 69/2018 Z. z. neuvádzajú, čím sa audit začína — či dátumom zmluvy s audítorom, oznámením úradu, alebo prvým úkonom výkonu. Overili sme to na vyhlásenom znení aj na konsolidovanom texte účinnom od 1. septembra 2026. Pre prevádzkovateľa to znamená jedno: deň začatia bude treba vedieť doložiť tým, čo má v rukách — zmluvou, objednávkou, zápisom z úvodného stretnutia alebo harmonogramom. Ktorý z tých dokladov úrad uzná, z textu predpisu nevyplýva, a kto vám povie presný okamih, hovorí nad rámec vyhlášky.

V čom sa staré a nové pravidlá líšia

Obe strany tabuľky sú z našich záznamov právnych údajov, nie prepísané z textu. Ľavý stĺpec je znenie vyhlášky účinné do 31. augusta 2026, teda to, ktoré sa použije pri voľbe podľa prechodného ustanovenia; pravý je znenie účinné od 1. 9. 2026.

čo do 31. 8. 2026 od 1. 9. 2026
Rozsah auditu siete a informačné systémy prevádzkovateľa základnej služby siete, informačné systémy a operačné technológie
Ďalší audit prevádzkovateľa základnej služby každé dva roky do konca tretieho kalendárneho roka
Ďalší audit, ak sa medzitým robí samohodnotenie predpis samohodnotenie neupravoval do konca piateho kalendárneho roka
Periodicita samohodnotenia predpis samohodnotenie neupravoval raz za 2 roky
Kto samohodnotenie vykonáva predpis samohodnotenie neupravoval manažér kybernetickej bezpečnosti

Pri periodicite sa nezmenilo len číslo, zmenila sa mechanika. Doterajšie znenie určovalo, že audit sa musí začať do dvoch rokov od vydania záverečnej správy o výsledkoch auditu. Nové určuje, že sa musí vykonať a ukončiť najneskôr do konca tretieho kalendárneho roka nasledujúceho po roku, v ktorom bol posledný audit ukončený. Jedno počíta od dokumentu, druhé od kalendárneho roka — o koľko sa termín posunie, závisí od toho, kedy sa predchádzajúci audit skončil. Pri samohodnotení sa lehota na ďalší audit predlžuje, ale samohodnotenie sa medzitým opakuje — nie je to výmena jednej povinnosti za žiadnu, je to výmena jednej za dve menšie.

Čo sa zmenilo v podkladoch odovzdávaných pred auditom, opisuje náš starší článok o vyhláške 212/2026.

Kedy má zmysel začať ešte tento rok

Nie je to odporúčanie — je to opis dôsledkov. Ktorá cesta vyjde pre vašu organizáciu lacnejšie, závisí od stavu dokumentácie, ktorý my nevidíme, a od toho, čo patrí do predmetu auditu.

Prevádzkovateľ bez prevádzkových technológií, ktorý má dokumentáciu podľa vyhlášky č. 493/2022 Z. z. v znení pred 1. septembrom 2026. Pri postupe podľa doterajších predpisov sa audituje proti tomu, čo už má pripravené, a príprava sa nerobí druhýkrát. Neplatí to vtedy, keď dokumentácia medzitým zostarla alebo sa prostredie zmenilo — potom sa prerába tak či tak a výhoda zaniká.

Prevádzkovateľ, ktorý prevádzkové technológie má. Podľa nového znenia sú súčasťou predmetu auditu. Postup podľa doterajších predpisov ich z predmetu tohto auditu vynechá; pri ďalšom audite podľa nového znenia na ne príde rad a práca sa len odloží. Neplatí to tam, kde sa prostredie prevádzkových technológií do ďalšieho auditu zruší alebo odpredá.

Kedy radšej počkať

Prevádzkovateľ základnej služby, ktorý nie je kritickým prevádzkovateľom a zvažuje samohodnotenie. Samohodnotenie je nástroj nového znenia; kto si zvolí doterajší postup, pracuje v režime, ktorý s ním nepočíta, a na jeho využitie si počká do ďalšieho cyklu. Neplatí to vtedy, keď prevádzkovateľ samohodnotenie využiť nechce vôbec — potom mu nový režim v tomto bode nepridá nič.

Kto má dokumentáciu rozpracovanú podľa nového znenia. Vrátiť ju do staršej štruktúry je práca navyše. Neplatí to tam, kde je rozpracovaná len formálne a obsah sa použije v oboch režimoch rovnako.

Čo treba stihnúť do 31. decembra 2026

Z prechodného ustanovenia vyplýva jedna lehota a jedna podmienka. Nič ďalšie v ňom nestojí.

  • Lehota je pevný dátum, nie plynúca doba. 31. december 2026; po ňom sa audit vykonáva podľa znenia účinného od 1. septembra 2026.
  • Audit musí byť do toho dňa začatý. Nemusí byť ukončený — ustanovenie hovorí o začatí, nie o skončení.
  • Deň začatia bude treba doložiť. Keďže predpis začatie nedefinuje, pripravte si doklad, z ktorého je deň zrejmý, a uchovajte ho spolu s ostatnými podkladmi k auditu.

Kto v texte hľadá ďalšie podmienky, nájde ich v iných ustanoveniach vyhlášky, nie v prechodnom.

Čo s tým ďalej

Rozhodnutie stojí na dvoch veciach, ktoré sa dajú zistiť za jedno sedenie: čo máte pripravené a či do predmetu auditu patria prevádzkové technológie. Obe cesty vedú k auditu, ktorý musí obstáť — líšia sa tým, proti akému zneniu sa posudzuje.

Čo audit obsahuje a ako prebieha, je na stránke auditu podľa ZoKB. Súvislosti NIS2 a zákona o kybernetickej bezpečnosti sú na prehľade NIS2 a zmeny samotnej vyhlášky v článku o vyhláške 212/2026.

Ak chcete vedieť, ktorá cesta sedí vašej organizácii, dohodnite si konzultáciu.


Článok má informatívny charakter a nenahrádza právne poradenstvo.

Právny stav overený k 11. 9. 2026. Pri právnom obsahu je zastaraný článok horší než žiadny — ak nájdete nezrovnalosť, napíšte nám na sk@iosec.eu.

Zdroje

Milan Mračko · Lead audítor pre ISO/IEC 27001 a ISO 22301 · Kvalifikácie →

Riešite to isté?

Audit kybernetickej bezpečnosti certifikovaným audítorom aj metodické vedenie samohodnotenia, ktoré vykonáva váš manažér kybernetickej bezpečnosti.

Audity →

Povedzte nám, čo riešite.

Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.

sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto

Vyplňte, prosím, meno.
Vyplňte, prosím, názov firmy.
Zadajte e-mail, na ktorý vám môžeme poslať odpoveď.
Vyberte, prosím, tému.
Potvrďte, prosím, oboznámenie so zásadami.

Žiadny newsletter ani predajná séria — odpovieme na to, na čo sa pýtate.

Zavolať Nezáväzná konzultácia