Príloha II — dôležitý subjekt

NIS2 pre účtovné firmy, daňových poradcov a audítorov na Slovensku — bezpečnosť finančných údajov klientov

Táto stránka sa zaoberá konkrétnymi povinnosťami podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti pre firmy spravujúce citlivé finančné údaje a daňovú dokumentáciu svojich klientov. Dozviete sa, ako implementovať technické a organizačné opatrenia na ochranu dát, spĺňať hlásenie incidentov a vyhýbať sa pokutám.

Povinnosťami NIS2 sú viazané všetky účtovné firmy, daňoví poradcovia a audítori na Slovensku bez ohľadu na veľkosť, ak spravujú finančné údaje alebo daňovú dokumentáciu aspoň jedného klienta. Patria sem aj malé a stredné účtovné kancelárie s počtom zamestnancov od jedného pracovníka vrátane. Zákon sa uplatňuje na subjekty s trvalým pobytom alebo miestom činnnosti na území Slovenskej republiky.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť a šifrovanie klientskych finančných údajov

Musíte implementovať technické opatrenia na ochranu všetkých finančných záznamov, daňových návrhov a výkazov klientov. Minimálne požiadavky zahŕňajú šifrovanie dát v pokoji (napr. AES-256) a pri prenose (TLS 1.2 a vyššie), či už sú údaje uložené na lokálnych serveroch alebo v cloudovom úložisku. Všetky výpisy, faktúry a obchodné záznamy klientov musia byť chránené pred neoprávneným prístupom.

Riadenie prístupu k účtovnému a auditným softwérom

Zavedite systém kontroly prístupu (access control) s jednoznačným identifikovaním (autentifikáciou) každého používateľa. Nastavte práva na základe princípu najnižších potrebných oprávnení: účtovný pracovník potrebuje iné práva ako audítor či majiteľ firmy. Zakážte zdieľané účty a vynucujte silné heslá aspoň 12 znakov s rôznymi typmi znakov. Zakážte vzdialený prístup bez VPN alebo Multi-Factor Authentication (MFA).

Hlásenie bezpečnostných incidentov orgánom

V prípade podozrenia na porušenie bezpečnosti, ktoré by mohlo ohroziť dôvernosť finančných údajov klienta, musíte oznámiť incident Národnému bezpečnostnému úradu (NBÚ) a SK-CERT do 24 hodín od zistenia. O vážnych incidentoch s dopady na klientov ich musíte informovať bez zbytočného odkladu. Vedenie incidentov si dokumentujte a ponechajte záznamy aspoň 12 mesiacov.

Bezpečnosť dodávateľskej reťaze účtovného software a cloudových služieb

Váš dodávateľ účtovného software, cloud úložiska alebo služby na spracovanie daňovej dokumentácie musí splňovať minimálne bezpečnostné štandardy. Vyžadujte od neho bezpečnostnú politiku, certifikáciu (ideálne ISO/IEC 27001) a dohovor o spracúvaní údajov (DPA). Minimálne ročne overujte bezpečnostný stav svojho crítickeho dodávateľa a reagujte na oznámenia o zraniteľnostiach.

Formálny proces zrušenia prístupu pri odchode zamestnanca

Pri ukončení pracovného pomeru alebo zmene pozície zavedite kontrolný zoznam, ktorý zaistí okamžité zrušenie prístupu do všetkých účtovných systémov, emailov, cloudových úložísk a vzdialených prístupov. Zmeny musia byť dokumentované s dátumom a podpisom zodpovedného pracovníka. Zabráňte situáciám, keď bývalý zamestnanec stále má prístup k finančným údajom klientov.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
Bitwarden bitwarden.com

Sprawdź narzędzie →

Často kladené otázky

Moja malá účtovná kancelária má len troch zamestnancov. Musím splňovať NIS2?

Áno. NIS2 sa vzťahuje na všetky účtovné firmy a daňových poradcov na Slovensku bez ohľadu na počet zamestnancov, ak spravujú finančné údaje klientov. Počet zamestnancov nevyňuje vás z povinnosti implementovať opatrenia na bezpečnosť dát a hlásenie incidentov.

Aké sú pokúty za porušenie NIS2 pre dôležité subjekty ako sú audit firmy?

Pokuty za porušenie NIS2 pre dôležitý subjekt (Príloha II) môžu dosiahnuť až 7 miliónov EUR alebo 1,4 % ročného obratu, v závislosti od toho, ktorá suma je vyššia. Práve preto je kritické zavedenie základných opatrení na bezpečnosť finančných údajov a dokumentáciu incidentov.

Ako dlho mám na vyhlásenie bezpečnostného incidentu NBÚ?

Na podanie oznámenia o incidente NBÚ máte 24 hodín od zistenia, aby ste splnili povinnosť. Ak incident vážne ohrozuje dôvernosť finančných údajov vašich klientov, musíte ich informovať bez zbytočného odkladu a vedenie incidentu si ponechať dokumentované aspoň 12 mesiacov pre audítny účel.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →