KyberbezpečnosťPrebehlo

Ročník 2026

Security 26 - Outsourcing KyB

Outsourcing kybernetickej bezpečnosti

O konferencii

Čo sa na podujatí riešilo

Outsourcing kybernetickej bezpečnosti sa stal štandardom, no zodpovednosť za riziká ostáva vždy na strane organizácie. Dvojdňová konferencia sa zameriava na to, čo možno outsourcovať, čo nie a kde vznikajú kritické zlyhania očakávaní. Otvoríme tému riadenia rizík v komplexnom bezpečnostnom ekosystéme dodávateľov, cloudov a interných tímov. Ukážeme praktické dopady regulácií DORA, NIS2 a ZoKB na vzťahy s tretími stranami. Pozornosť venujeme aj tomu, prečo sú AI služby v cloude formou outsourcingu so všetkými dôsledkami. Silný blok je venovaný SLA - od zmluvy až po reálny incident. Rozoberieme, prečo splnené SLA ešte neznamená zvládnutý kybernetický incident. Zameriame sa na každodenné riadenie outsourcovaných služieb a kontrolu poskytovateľov. Osobitná pozornosť patrí verejnému obstarávaniu a jeho vplyvu na bezpečnostné riziká. Popíšeme, kde má SOC svoje limity a kedy už monitoring nestačí.

Z DFIR pohľadu ukážeme, ako incident prebieha v realite, nie na papieri. Vysvetlíme rozdiel medzi alertom, incidentom a krízovým rozhodnutím. Otvoríme otázku, kto má pri outsourcingu skutočnú kontrolu nad bezpečnosťou. Predstavíme riziká spojené s testovaním systémov umelej inteligencie. Záver patrí pohľadu na pokrokové technológie a schopnosti moderného SOC.
Konferencia prepája právo, technológie a manažérske rozhodovanie. Bez vendor marketingových prezentácií, bez ilúzií o „outsourcovanej zodpovednosti“. Určená pre CIO, CISO, právnikov, manažment a verejný sektor. S dôrazom na realitu incidentov, nie teóriu. Pre tých, ktorí chcú mať outsourcing pod kontrolou - nie len zazmluvnený.

Program

Program podujatia

16 vystúpení, 13 rečníkov

Online prenos

09:00 - 17:00

Online prenos

Online prenos z konferencie Outsourcing kybernetickej bezpečnosti


09:10 -09:40 Procesy TPRM/SCRM, alebo ako uchopiť požiadavky na riadenie rizík dodávateľského reťazca
Ivan Makatura, Asociácia kybernetickej bezpečnosti, Predseda správnej rady

09:45 -10:10 Aplikačná prax DORA vo vzťahu k tretím stranám
Jindřich Kališek, právnik, mediátor, DPO, medzinárodná investičná skupina KKCG/

10:15 - 10:40 Rýchlo, lacno, kvalitne? Ako nenaletieť pri outsourcingu SOC
Ján Andraško, CIO, Binary Confidence

10:40 - 11:00 Prestávka

11:00 - 11:25 Zákon o kybernetickej bezpečnosti a zodpovednosť pri outsourcingu
Ondrej Zimen, partner, AK Dagital Legal

11:50 - 12:15 Outsourcing IT & AI: zodpovednosť sa outsourcovať nedá
Štefan Pilar, partner, AK SIGNUM legal

12:20 - 12:45 SLA vo verejnej správe (B2G): kam smeruje dobrá prax?
Tomáš Klinka, partner, AK SIGNUM legal

12:45 - 13:35 OBED/networking

13:35 - 13:55 Verejné obstarávanie a outsourcing
Ľubomír Kubička, riaditeľ odboru metodiky a regionálnych centier na Úrade pre verejné obstarávanie.

14:00 -14:25 Od alertov k rozhodnutiam: ako moderné SOC znižuje chaos, nie len počet notifikácií
Luboš Klokner, solution consultant, Palo Alto Networks

14:30 - 14:25 SOC v krízovom momente - kde končí monitoring a začína incident
Michal Lonček, Systems Engineer and Cybersecurity Auditor at Energotel a.s

14:55 - 15:05 Prestávka

15:05 - 15:30 Snowball efekt v kybernetickej bezpečnosti
Michal Srnec, CISO, Aliter Technologies

15:35 - 16:00 Keď SOC nestačí: realita kybernetického incidentu vs. papierové postupy a reakcie
Lukáš Hlavička, CTO, IstroSec

16:05 - 16:30 Blackbox penetračné testovanie tretích strán, alebo prečo vás zradí dodávateľ skôr než hacker
Jakub Novák, Security Business Consultant at Citadelo

16:30 - 17:00 Ukončenie

Otvorenie

09:00 - 09:10

Otvorenie

Otvorenie konferencie

I. Stratégie a postupy

09:10 - 09:40

Procesy TPRM/SCRM, alebo ako uchopiť požiadavky na riadenie rizík dodávateľského reťazca

Ivan MakaturaAsociácia kybernetickej bezpečnosti, Predseda správnej rady

Prednáška sa zameriava na praktické uchopenie procesov riadenia rizík tretích strán a dodávateľského reťazca (TPRM/SCRM) v prostredí prevádzkovateľov základných služieb. Aj na základe skúseností audítorov kybernetickej bezpečnosti je známym faktom, že PZS typicky nemajú vybudovaný systematický a udržateľný prístup k TPRM/SCRM. Cieľom je prekonať formálny, dokumentačný pohľad na dodávateľov a navrhnúť realizovateľný procesný rámec, ktorý je primeraný veľkosti, zrelosti a rizikovému profilu PZS.

Ťažiskom prednášky je návrh prístupu k identifikácii tzv. „významných“ dodávateľov, závislosti kľúčových procesov a nahraditeľnosti dodávateľa. Pozornosť je venovaná tomu, ako rozlíšiť dodávateľov, na ktorých sa musia vzťahovať sprísnené bezpečnostné požiadavky, od tých, kde je postačujúci základný kontrolný rámec, a ako toto rozhodnutie preukázateľne zdokumentovať.

Dôležitou súčasťou prednášky je zároveň pochopenie rozdielu medzi samotným procesom TPRM a širším konceptom SCRM. Kým TPRM sa primárne zameriava na riadenie rizík priamo zmluvných, „prvostupňových“ vzťahov s dodávateľmi, SCRM rozširuje tento pohľad na celý dodávateľský reťazec vrátane subdodávateľov a ďalších nadväzujúcich úrovní (2nd tier, 3rd tier). Prednáška preto poukazuje na potrebu identifikovať nielen kritických dodávateľov, ale aj kritické závislosti v reťazci, ktoré môžu predstavovať významné riziko aj mimo priamej kontroly PZS.

Záver prednášky je venovaný návrhu inicializačného projektu TPRM/SCRM, určeného pre organizácie, ktoré začínajú „od nuly“. Predstavený je postup krok za krokom - od vytvorenia základnej evidencie dodávateľov, cez prvú klasifikáciu a rýchle rizikové triedenie, až po nastavenie minimálne životaschopného procesu, ktorý je možné postupne rozvíjať. Dôraz sa kladie na realistický rozsah, riadenie očakávaní a prepojenie TPRM/SCRM na existujúce procesy riadenia rizík, ISMS a BCM.

09:45 - 10:10

Aplikačná prax DORA vo vzťahu k tretím stranám

Jindřich Kališekprávnik, mediátor, DPO, medzinárodná investičná skupina KKCG

DORA zásadne mení spôsob, akým finančné inštitúcie pracujú s dodávateľmi IT a bezpečnostných služieb. Prednáška ukáže praktické dopady regulácie na zmluvy, dohľad a testovanie odolnosti. Zameria sa na identifikáciu kritických tretích strán v reálnych projektoch. Vysvetlí, kde vznikajú konflikty medzi reguláciou a realitou outsourcingu. Ponúkne skúsenosti z bankového prostredia. Bez teórie navyše. Praktický pohľad z prvej línie.

10:15 - 10:40

Rýchlo, lacno, kvalitne? Ako nenaletieť pri outsourcingu SOC

Ján AndraškoCEO, Binary Confidence

S poskytovateľmi SOC služieb sa na Slovensku doslova roztrhlo vrece a označenie „SOC“ dnes nájdeme v portfóliu takmer každej IT firmy. Naučte sa, ako rozlíšiť kvalitného partnera od dvojosobovej garážovky bez reálnych kapacít, aké požiadavky by ste ako zákazník mali klásť na poskytovateľa SOC služieb a na čo si dávať pozor, aby vám po bezpečnostnom incidente nezostali len oči pre plač.

10:40 - 11:00

Prestávka

11:00 - 11:25

Zákon o kybernetickej bezpečnosti a zodpovednosť pri outsourcingu

Ondrej Zimenpartner, AK Dagital Legal

Incident ukáže pravdu o vašom outsourcingu / Anotácia
Prednáška prinesie pohľad z prvej línie incident response: čo sa v skutočnosti deje, keď dôjde k útoku a zodpovednosť je rozdelená medzi interný tím a externého dodávateľa.

najčastejšie zlyhania koordinácie medzi klientom a externým bezpečnostným partnerom
kde sa stráca čas pri eskalácii a kto zaň nesie zodpovednosť
čo by malo byť jasne definované ešte pred incidentom (role, prístupy, rozhodovacie práva)
ako vyzerá „dôkazná stopa“ pre audit a regulátora po incidente
prečo monitoring nestačí, ak nie je jasný model riadenia incidentu

11:50 - 12:15

Outsourcing IT & AI: zodpovednosť sa outsourcovať nedá

Štefan Pilarpartner, AK SIGNUM legal

SLA, ktoré funguje aj pri incidente / Anotácia
Praktická prednáška ukáže, ako nastaviť zmluvy a SLA pri outsourcingu kybernetickej bezpečnosti tak, aby neostali len formálnym dokumentom.

ktoré ustanovenia v SLA rozhodujú o rýchlosti reakcie a eskalácie
ako definovať zodpovednosti medzi interným tímom a externým dodávateľom
čo má byť upravené pri prístupe k logom, dôkazom a forenzným dátam
ako nastaviť reporting a KPI tak, aby neboli iba „čísla bez významu“
typické zmluvné chyby, ktoré sa prejavia až počas incidentu

12:45 - 13:35

OBED/NETWORKING

13:35 - 13:55

Verejné obstarávanie a outsourcing

Ľubomír Kubičkariaditeľ odboru metodiky a regionálnych centier na Úrade pre verejné obstarávanie.

Verejné obstarávanie kyberbezpečnostných služieb stojí a padá na kvalite RFP - procesné chyby v príprave vedia súťaž spomaliť, napadnúť alebo zrušiť. / Anotácia
Prednáška ukáže najčastejšie procesné chyby pri príprave RFP na outsourcing kyberbezpečnostných služieb.

čo v RFP spôsobuje námietky alebo zrušenie súťaže
ako formulovať kvalifikačné požiadavky bez diskriminácie
ako nastaviť hodnotiace kritériá objektívne
ako opísať SLA tak, aby boli kontrolovateľné

Blok II SOC & penetračné testovanie

14:00 - 14:25

Od alertov k rozhodnutiam: ako moderné SOC znižuje chaos, nie len počet notifikácií

Luboš Kloknersolution consultant, Palo Alto Networks

Od alertov k rozhodnutiam: ako moderné SOC znižuje chaos, nie len počet notifikácií. / Anotácia
Moderné SOC dnes zlyháva menej na detekcii a viac na rozhodovaní. Prednáška ukáže, ako sa úloha bezpečnostných technológií posúva od generovania alertov k podpore kvalifikovaných rozhodnutí pod tlakom.

prečo zníženie počtu alertov automaticky neznamená zníženie rizika
ako zlepšiť kontext incidentu, nie len jeho klasifikáciu
kde má automatizácia reálny prínos a kde už vytvára slepé miesta
ako prepojiť technológiu, analytika a rozhodovaciu úroveň
aké schopnosti musí mať SOC, aby znižoval chaos, nie ho maskoval
Bez porovnávania produktov a bez sales pitchu. Praktický pohľad na to, ako má moderné SOC podporovať zodpovedné rozhodovanie - a kam sa jeho úloha posúva v najbližších rokoch.

14:30 - 14:55

SOC v krízovom momente - kde končí monitoring a začína incident

Michal LončekSystems Engineer and Cybersecurity Auditor at Energotel a.s

Monitoring ešte neznamená zvládnutý incident. / Anotácia
Prednáška ukáže hranicu medzi technickou detekciou a reálnym riadením krízovej situácie. Vysvetlí, čo SOC vie garantovať - a čo už zostáva výlučne na strane organizácie.

rozdiel medzi alertom, incidentom a krízou
reálne limity SLA pri monitoringu
moment, keď musí rozhodovať vedenie, nie analytik
zodpovednosť zákazníka pri eskalácii a komunikácii
prechod od technickej reakcie k biznis rozhodnutiu
Bez produktových prezentácií. Prevádzkový pohľad na to, čo sa deje medzi prvým alertom o 02:14 a otázkou vedenia o 08:45.

14:55 - 15:05

Prestávka

15:05 - 15:30

Snowball efekt v kybernetickej bezpečnosti

Michal SrnecCISO, Aliter Technologies

Implementácia NIS2 ukázala, že bezpečnosť sa nedá riešiť izolovaným nákupom technológie. Z pôvodne malej technickej požiadavky sa často prirodzene stáva potreba komplexného outsourcingu bezpečnostných služieb (MSS).
prečo vzniká „snowball efekt“ pri budovaní bezpečnosti
či ide o zlyhanie plánovania alebo prirodzený rast zrelosti organizácie
kedy budovať interný tím a kedy je strategickejšie spolupracovať s partnerom
ako rozlíšiť medzi produktovým predajom a skutočným bezpečnostným partnerstvom
Praktický pohľad na to, ako sa vyhnúť ilúzii „rýchleho riešenia“ a nastaviť bezpečnostný model, ktorý obstojí aj v momente reálneho incidentu.

15:35 - 16:00

Keď SOC nestačí: realita kybernetického incidentu vs. papierové postupy a reakcie

Lukáš HlavičkaCTO, IstroSec

SOC je dôležitý, ale incident nerieši sám. Prednáška z DFIR pohľadu ukáže, ako incident prebieha v skutočnosti. Porovná papierové postupy reakcie s realitou pod tlakom. Vysvetlí, prečo alert ≠ vyriešený problém. Zameria sa na rozhodovanie, forenziku a chaos prvých hodín. Bez názvov klientov. Realita incidentov bez ilúzií

16:30 - 17:00

Záver

Ukončenie prvého dňa konferencie

17. 4. 2026 Workshop Riadenie rizik

17. 4. 2026

09:00 - 12:00

Riadenie rizík tretích strán

Michal ĎordaIT & Cybersecurity auditor and consultant

Riadenie rizík tretích strán - praktický TPRM workshop. / Workshop


Workshop simuluje nastavenie vzťahu s treťou stranou vo fiktívnom podniku. Účastníci budú v tímoch riešiť reálny scenár outsourcingu a rozhodovať, aké riziká dodávateľ prináša, ako ich zmluvne ošetriť a ako ich následne monitorovať.

identifikácia rizík, ktoré dodávateľ vnáša do IT a biznis prostredia
nastavenie primeraných bezpečnostných a zmluvných opatrení
definovanie kontrolných mechanizmov, auditných práv a reportingu
určenie hraníc zodpovednosti medzi organizáciou a treťou stranou
monitorovanie a priebežné hodnotenie rizík počas trvania zmluvy
Výstupy jednotlivých tímov budú vzájomne konfrontované a diskutované. Workshop umožní účastníkom zažiť perspektívu špecialistu riadenia rizík, manažéra aj audítora kybernetickej bezpečnosti - bez teórie, v simulovanom rozhodovacom tlaku.

Zdieľať konferenciu

Pokračovanie

Konferencia prebehla, témy pokračujú

Rovnaké okruhy otvárame na ďalších ročníkoch. Pozrite si aktuálne termíny alebo celý archív podujatí eFocus.