Príloha II — dôležitý subjekt

NIS2 pre účtovné firmy, daňových poradcov a audítorov v Slovenskej republike — požiadavky 2026

Táto stránka je určená pre vedúcich IT bezpečnosti, compliance manažérov a majiteľov účtovných firiem a audítorských spoločností, ktorí spravujú finančné údaje klientov podľa NIS2. Dozviete sa konkrétne povinnosti ochrany citlivých daňových a účtovných záznamov klientov a ako ich implementovať do svojej infraštruktúry.

Podľa NIS2 sa za dôležité subjekty považujú účtovné firmy, daňoví poradcovia a audítori, ktorí spravujú finančné údaje pre klientov vo významnom rozsahu a ich činnosti sú kritické pre hospodárstvo. Konkrétne sú to spoločnosti, ktoré pravidelne spravujú účtovnú dokumentáciu, daňové priznania alebo audítne správy najmenej 50 klientov alebo ich celkový ročný obrat presahuje 2 milióny eur. Tieto subjekty sú povinné implementovať opatrenia podľa NIS2 do 30. septembra 2024.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť finančných údajov klientov a daňových záznamov

Musíte zabezpečiť šifrovanie všetkých klientskych finančných údajov, daňových priznaní a účtovných záznamov ako v pokoji, tak v prenose. Údaje nesmú byť uložené na lokálnych nešifrovaných diskoch alebo zdieľaných mapovaných jednotkách bez šifrovania. Klienti musia byť informovaní o bezpečnostných opatreniach a vrátení ich údajov pri ukončení spolupráce.

Kontrola prístupu na účtovný a audítny softvér

Každý zamestnanec, ktorý pristupuje k účtovnému softvéru, daňovým podkladom alebo audítnym platformám, musí mať jedinečné prihlasovacie údaje s viacfaktorovým overením. Prístup musí byť granulárny — účtovný asistent nesmie vidieť údaje iných klientov. Vzdialené prístupy cez RDP alebo VPN musia byť šifrované a monitorované s logovaním všetkých činností.

Incident reporting pre porušenia dôvernosti klientskych údajov

Pri podozrení na prístup neoprávnenej osoby k finančným údajom klienta musíte hlásenie podať Národnému bezpečnostnému úradu (NBÚ) bez zbytočného odkladu, najneskôr do 72 hodín. Informácia musí obsahovať popis incidentu, počet postihnutých klientov, dátum zistenia a prijaté nápravné opatrenia. Klientov, ktorých údaje boli ohrozené, musíte informovať bez zbytočného odkladu.

Bezpečnosť dodávateľskej reťaze účtovného softvéru a cloudových platforiem

Ak používate cloudové riešenia alebo SaaS účtovný softvér, musíte vykonať bezpečnostný audit dodávateľa — požiadať o certifikáty SOC 2, ISO 27001 alebo ekvivalentné. Zmluvy s poskytovateľmi musia obsahovať záväzky na bezpečnosť údajov, miesto uloženia serverov v EÚ, vznik incidentov a právo na audit. Pravidelne monitorujte bezpečnostné incidenty svojich dodávateľov a ich zmeny v konfigurácii bezpečnosti.

Formálny proces odchodu zamestnanca s odvolením prístupu

Pred odchodom zamestnanca musíte odstrániť jeho prístup k účtovnému softvéru, daňovým aplikáciám, emailom klientov a cloudovým úložiskám v ten istý deň. Všetky dáta, ktoré mal na svojom počítači alebo mobile (vrátane výkazov a daňových dokumentov), musia byť zmazané alebo vrátené. Musíte viesť register všetkých revokácií prístupu s dátumom a podpisom zodpovedného pracovníka.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Reglyze reglyze.com

Skontrolovať nástroj →
1Password 1password.com

Skontrolovať nástroj →
Bitwarden bitwarden.com

Skontrolovať nástroj →

Často kladené otázky

Čo sa stane, ak nezistím incident s klientskymi údajmi a potom to NBÚ objaví?

Podľa NIS2 hrozí pokuta až do 50 000 EUR za nehlásenie incidentu NBÚ v lehote 72 hodín. Navyše klienti môžu podať žalobu za škodu — odhalenie incidentu bez vášho hlásenia značne zvyšuje právne riziko a stratu dôvery klientov.

Mám malú účtovnú firmu s 15 zamestnancami — musím dodržiavať NIS2?

Ak spravujete finančné údaje viac ako 50 klientov alebo váš ročný obrat presahuje 2 milióny eur, áno — musíte byť v súlade s NIS2. Ak máte menej ako 50 klientov a nižší obrat, NIS2 vás nepovinne zaväzuje, ale NBÚ odporúča dobrovoľnú implementáciu ako best practice.

Môžem uložiť klientske daňové údaje v cloude mimo EÚ, napr. v USA?

Nie — NIS2 a GDPR vyžadujú, aby finančné a osobné údaje klientov boli uložené v dátových centrách v EÚ. Cloud poskytovatelia v USA podliehajú americkým zákonom o prístupe k údajom (CLOUD Act), čo vytvára právne riziko a porušenie NIS2.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →