Slovo audit na trhu označuje viacero rôznych služieb. V tomto článku porovnávame dve, ktoré sa vo výrobných podnikoch najčastejšie zamieňajú:

  • technický bezpečnostný audit siete, ktorý ukáže, čo sa reálne deje vo vašej sieti,
  • certifikovaný audit kybernetickej bezpečnosti podľa zákona, ktorý posúdi váš súlad s reguláciou.

Keď si objednáte jeden a potrebujete druhý, zaplatíte za výstup, ktorý vám daný problém nevyrieši.


Rýchle zhrnutie

  • Dve služby, jedno slovo: v čom sa líšia
  • Technický bezpečnostný audit siete: čo to je a čo vám prinesie
  • Certifikovaný audit kybernetickej bezpečnosti: čo to je a čo vám prinesie
  • Porovnanie vedľa seba
  • Kedy potrebujete ktorý
  • Prečo poradie rozhoduje
  • Časté otázky


Dve služby, jedno slovo

Predstavte si dva rôzne pohľady na tú istú výrobnú technológiu.

Prvý pohľad je meranie. Niekto príde s prístrojom, pripojí ho a štyri týždne sleduje, čo sa na výrobnej linke reálne deje. Na konci vám povie, koľko strojov tam skutočne máte, ktoré komunikujú s čím a kde sa deje niečo neočakávané. To je technický bezpečnostný audit siete, skrátene BAS.

Druhý pohľad je posúdenie. Príde certifikovaný audítor, prejde vaše procesy, dokumentáciu a opatrenia, ku každému tvrdeniu si vyžiada dôkaz, porovná stav s tým, čo žiada zákon, a vydá záverečnú správu v predpísanom formáte. To je certifikovaný audit kybernetickej bezpečnosti podľa zákona.

Oba sa volajú audit. Prvý meria realitu v sieti. Druhý posudzuje súlad s legislatívou. Ani jeden nenahrádza druhý.

Vo výrobnom prostredí sa oba musia robiť inak než v kancelárskom IT, a to z dôvodov, ktoré rozoberáme v článku o tom, prečo sa OT bezpečnosť robí inak než IT.


Technický bezpečnostný audit siete

Čo to je

Do vašej siete sa na obmedzený čas pripojí pasívna monitorovacia sonda, ktorá počúva komunikáciu. Neposiela vlastné dáta a nezasahuje do riadiacich systémov. Prvé dni sa učí, čo je vo vašej prevádzke normálne správanie. Potom začne hlásiť odchýlky.

V našom prípade ide o 28-dňovú aktivitu, ktorá využíva platformu Nozomi Guardian. Sondu zapožičiavame a po skončení si ju berieme späť.

Čo vám prinesie

  • Kompletný zoznam zariadení, ktoré sú reálne pripojené do siete. Pri prvom audite býva prekvapením, koľko z nich firma nemala v evidencii.
  • Grafickú vizualizáciu komunikácie, teda kto s kým komunikuje, akým protokolom a cez ktorý port.
  • Prehľad používaných priemyselných protokolov.
  • Identifikované zraniteľnosti a anomálie s návodom, ako ich odstrániť.
  • Bezpečnostné alerty, ktoré sú automaticky korelované do incidentov.
  • Prezentáciu výsledkov a návrh opatrení.

Nálezy sú zatriedené podľa štandardu MITRE ATT&CK for ICS, čo uľahčuje ich priradenie k známym technikám útoku a prácu vášho technického tímu.

Aké má obmedzenia

BAS vám povie, čo v sieti je a čo sa v nej deje. Nepovie vám, či máte v poriadku bezpečnostnú politiku, či máte menovaného manažéra kybernetickej bezpečnosti a či sú vaše zmluvy s dodávateľmi napísané tak, ako to žiada zákon. Na tieto otázky odpovedá certifikovaný audit.

Cena a čas

28 dní, fixná cena 2 785 eur bez DPH. K fixnej cene sa pripočítavajú cestovné náklady na inštaláciu a deinštaláciu sondy, ktoré závisia od vzdialenosti prevádzky. Zaťaženie vášho tímu je nízke, sonda sa nasadí a potom pracuje sama.


Certifikovaný audit kybernetickej bezpečnosti

Čo to je

Posúdenie, či vaše bezpečnostné opatrenia zodpovedajú u vás identifikovaným rizikám a požiadavkám zákona. Vykonáva ho certifikovaný audítor kybernetickej bezpečnosti podľa § 29 zákona a podľa vyhlášky NBÚ č. 493/2022 Z. z. o audite kybernetickej bezpečnosti.

Audítor prechádza všetky oblasti definované zákonom. Hodnotí, či sú pravidlá nastavené dobre, zdokumentované a či sa podľa nich reálne postupuje. Ku každému tvrdeniu si vyžiada dôkaz. Ak tvrdíte, že máte monitoring siete, budete to musieť doložiť, napríklad výstupom zo sondy.

Právny rámec tvorí zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení novely účinnej od 1. januára 2025.

Čo vám prinesie

Záverečnú audítorskú správu v predpísanom formáte, ktorá pokrýva:

  • Riadenie a zodpovednosti, teda bezpečnostnú politiku, menovaného manažéra kybernetickej bezpečnosti, rozdelenie zodpovedností a reporting vedeniu.
  • Analýzu rizík a to, či z nej vyplývajúce opatrenia skutočne zavádzate.
  • Inventár aktív vrátane výrobných technológií.
  • Riadenie prístupov, segmentáciu, zálohovanie a obnovu, riadenie zraniteľností.
  • Monitoring a detekciu, teda či máte prehľad o svojej sieti.
  • Incident management a hlásenie závažných incidentov.
  • Bezpečnosť dodávateľov ošetrenú v zmluvách.
  • Bezpečnostnú dokumentáciu ako dôkaz plnenia. Zahŕňa stratégiu, politiky, registre, katalógy, metodiky, analýzy, plány a reporty.

K správe auditovaný subjekt vypracuje plán odstraňovania nedostatkov. Ak ide o regulovaný audit, správa aj plán sa doručia NBÚ. Ak subjekt pozná metodiku a vykonáva audit interne, výstupy sa na NBÚ neposielajú.

Aké má obmedzenia

Certifikovaný audit posudzuje, či máte veci nastavené dobre a či sa podľa nich správate. Neprejde za vás dvadsaťštyri hodín denne po sieti a nezistí, že vám na linke komunikuje zariadenie, o ktorom nikto nevie. Ak nemáte funkčný monitoring, audítor to označí ako nesúlad. Tento nález sa potom aj tak rieši technickým zisťovaním.

Kedy je povinný

Ak ste zákonom regulovaný subjekt, teda prevádzkovateľ základnej služby alebo prevádzkovateľ kritickej základnej služby. Termín sa odvíja od zápisu do registra a od typu subjektu. Prechodné obdobie ešte stále beží a časť subjektov pod reguláciou smie po istý čas postupovať podľa staršej vyhlášky.

Aktuálny termín a rámec pre svoj konkrétny zápis si preto overte.


Porovnanie vedľa seba

Technický audit siete (BAS) Certifikovaný audit KB
Na čo odpovedá Čo sa reálne deje v mojej sieti? Spĺňam požiadavky zákona?
Kto vykonáva Technický špecialista na OT siete Certifikovaný audítor podľa § 29
Metóda Monitorovanie prevádzky – pasívne/aktívne/hybridne Posúdenie procesov, dokumentácie a dôkazov
Výstup Zoznam zariadení, monitorovanie prevádzky, alerty, riziká Záverečná správa s nálezmi v predpísanom formáte
Právna váha Výstup použiteľný ako auditný dôkaz Doklad plnenia pre regulátora
Trvanie 28 dní Podľa rozsahu podniku
Zásah do prevádzky Žiadny, pasívne počúvanie Žiadny, ide o posúdenie
Povinnosť Dobrovoľný Povinný pre regulované subjekty
Prínos Základ pre redukciu rizík vo vašej sieti Doklad o splnení zákonných povinností


Kedy potrebujete ktorý

Technický audit siete potrebujete, ak

  • Neviete s istotou vymenovať všetky zariadenia pripojené do vašej OT siete.
  • Nemáte prehľad o tom, čo sa v sieti deje mimo pracovnej doby.
  • Chystáte sa investovať do bezpečnostných opatrení a chcete vedieť, kam ich zacieliť.
  • Idete do certifikovaného auditu a chcete vopred vedieť, čo v ňom vyjde najavo.
  • Váš odberateľ od vás žiada doklad o tom, že sieť máte pod dohľadom.

BAS má zmysel aj vtedy, keď vaše IT a OT nie sú prepojené. Aj v samostatnej priemyselnej sieti odhalí, čo v nej je a čo sa v nej deje.

Certifikovaný audit potrebujete, ak

  • Predpisuje vám to zákon ako regulovanému subjektu.
  • Potrebujete dôkaz plnenia pre regulátora alebo pre odberateľa.
  • Prešli ste zmenou bezpečnostných opatrení, napríklad po analýze rizík alebo po incidente.
  • Chcete nezávislé hodnotenie pred ostrým auditom.

Ani jeden teraz nepotrebujete, ak

  • Vaša výroba je prevažne manuálna a výpadok linky nemá pre vás významné priame ani nepriame dopady.
  • Nespadáte pod reguláciu, odberatelia od vás doklady nežiadajú.
  • Máte vlastný bezpečnostný dohľad, ktorý sleduje OT sieť nepretržite, a čerstvé nezávislé posúdenie.

Poslednú skupinu hovoríme nahlas. Ak sa v nej poznávate, ušetríte si peniaze aj čas.


Prečo poradie rozhoduje

V praxi sa oba audity často robia, a má zmysel začať tým technickým. Dôvod je jednoduchý.

Certifikovaný audit sa okrem iného pýta, či máte inventár aktív a či máte prehľad o svojej sieti, a ku každému tvrdeniu žiada dôkaz. Technický audit vám ten dôkaz dá. Prídete do certifikovaného auditu s hotovým inventárom, s mapou komunikácie a s výstupom zo sondy, ktorý doloží, že monitoring reálne beží.

Zároveň platí, že technický audit sám o sebe zákonnú povinnosť nesplní. Doklad pre regulátora vydáva certifikovaný audítor v predpísanej správe.


Na čo sa pýtať dodávateľa

Skôr než si objednáte čokoľvek, čo sa volá audit, položte štyri otázky.

  1. Je to technický audit siete, alebo certifikovaný audit podľa zákona? Ak dodávateľ nerozlišuje, nerozlišuje ani vo výstupe.
  2. Ak certifikovaný, je audítor zapísaný v oficiálnom zozname certifikovaných audítorov? Na Slovensku vedú tieto zoznamy certifikačné organizácie a zápis je overiteľný.
  3. Ak technický, ako budete monitorovať prevádzku? Pýtajte sa, či je monitoring pasívny, aktívny alebo hybridný. Vo výrobe sa uprednostňuje pasívne meranie, ktoré nezasahuje do riadenia procesu. Dôvody rozoberáme v článku o tom, prečo sa OT bezpečnosť robí inak než IT.
  4. Rozumie dodávateľ prevádzkovým technológiám? Pýtajte sa na PLC, SCADA a priemyselné protokoly. Odpoveď, ktorá hovorí len o serveroch a koncových staniciach, popisuje kancelárske IT.

Dodávateľ, ktorý na tieto štyri otázky odpovedá všeobecne, rieši iné prostredie, než máte vy. Aj to je informácia.


Časté otázky

Nahradí technický audit siete certifikovaný audit podľa zákona?

Nie. Technický audit je meranie prevádzky. Jeho výstup je použiteľný ako auditný dôkaz, doklad plnenia ale vydáva certifikovaný audítor.

Kto smie vykonať certifikovaný audit kybernetickej bezpečnosti?

Certifikovaný audítor kybernetickej bezpečnosti podľa § 29 zákona. Ak subjekt pozná metodiku, môže audit vykonať aj interne, vtedy sa výstupy na NBÚ neposielajú.

Zasiahne technický audit do chodu výroby?

Nie, je postavený na pasívnom meraní. Sonda počúva komunikáciu a nezasahuje do riadiacich systémov.

Ktorý audit má prísť prvý?

Technický, ak neviete, čo máte v sieti. Do certifikovaného auditu potom prídete s hotovým inventárom a s dôkazom o monitoringu.

Koľko stojí technický audit siete?

V našom prípade 2 785 eur bez DPH za 28 dní, plus cestovné náklady na inštaláciu a deinštaláciu sondy podľa vzdialenosti.


Ďalší krok

Ak neviete, čo presne máte vo svojej OT sieti, začnite meraním. Technický bezpečnostný audit trvá 28 dní, stojí 2 785 eur bez DPH plus dopravu a nezasiahne do prevádzky.

Ak riešite zákonnú povinnosť, potrebujete certifikovaného audítora. KFB má certifikovaného audítora kybernetickej bezpečnosti a je členom komunity NCC-SK.

Ozvite sa a povedzte nám, v ktorej z týchto dvoch situácií ste. Podľa toho dohodneme termín.