Táto stránka je určená pre vedúcich IT bezpečnosti, compliance manažérov a majiteľov účtovných firiem a audítorských spoločností, ktorí spravujú finančné údaje klientov podľa NIS2. Dozviete sa konkrétne povinnosti ochrany citlivých daňových a účtovných záznamov klientov a ako ich implementovať do svojej infraštruktúry.
Podľa NIS2 sa za dôležité subjekty považujú účtovné firmy, daňoví poradcovia a audítori, ktorí spravujú finančné údaje pre klientov vo významnom rozsahu a ich činnosti sú kritické pre hospodárstvo. Konkrétne sú to spoločnosti, ktoré pravidelne spravujú účtovnú dokumentáciu, daňové priznania alebo audítne správy najmenej 50 klientov alebo ich celkový ročný obrat presahuje 2 milióny eur. Tieto subjekty sú povinné implementovať opatrenia podľa NIS2 do 30. septembra 2024.
Musíte zabezpečiť šifrovanie všetkých klientskych finančných údajov, daňových priznaní a účtovných záznamov ako v pokoji, tak v prenose. Údaje nesmú byť uložené na lokálnych nešifrovaných diskoch alebo zdieľaných mapovaných jednotkách bez šifrovania. Klienti musia byť informovaní o bezpečnostných opatreniach a vrátení ich údajov pri ukončení spolupráce.
Každý zamestnanec, ktorý pristupuje k účtovnému softvéru, daňovým podkladom alebo audítnym platformám, musí mať jedinečné prihlasovacie údaje s viacfaktorovým overením. Prístup musí byť granulárny — účtovný asistent nesmie vidieť údaje iných klientov. Vzdialené prístupy cez RDP alebo VPN musia byť šifrované a monitorované s logovaním všetkých činností.
Pri podozrení na prístup neoprávnenej osoby k finančným údajom klienta musíte hlásenie podať Národnému bezpečnostnému úradu (NBÚ) bez zbytočného odkladu, najneskôr do 72 hodín. Informácia musí obsahovať popis incidentu, počet postihnutých klientov, dátum zistenia a prijaté nápravné opatrenia. Klientov, ktorých údaje boli ohrozené, musíte informovať bez zbytočného odkladu.
Ak používate cloudové riešenia alebo SaaS účtovný softvér, musíte vykonať bezpečnostný audit dodávateľa — požiadať o certifikáty SOC 2, ISO 27001 alebo ekvivalentné. Zmluvy s poskytovateľmi musia obsahovať záväzky na bezpečnosť údajov, miesto uloženia serverov v EÚ, vznik incidentov a právo na audit. Pravidelne monitorujte bezpečnostné incidenty svojich dodávateľov a ich zmeny v konfigurácii bezpečnosti.
Pred odchodom zamestnanca musíte odstrániť jeho prístup k účtovnému softvéru, daňovým aplikáciám, emailom klientov a cloudovým úložiskám v ten istý deň. Všetky dáta, ktoré mal na svojom počítači alebo mobile (vrátane výkazov a daňových dokumentov), musia byť zmazané alebo vrátené. Musíte viesť register všetkých revokácií prístupu s dátumom a podpisom zodpovedného pracovníka.
Podľa NIS2 hrozí pokuta až do 50 000 EUR za nehlásenie incidentu NBÚ v lehote 72 hodín. Navyše klienti môžu podať žalobu za škodu — odhalenie incidentu bez vášho hlásenia značne zvyšuje právne riziko a stratu dôvery klientov.
Ak spravujete finančné údaje viac ako 50 klientov alebo váš ročný obrat presahuje 2 milióny eur, áno — musíte byť v súlade s NIS2. Ak máte menej ako 50 klientov a nižší obrat, NIS2 vás nepovinne zaväzuje, ale NBÚ odporúča dobrovoľnú implementáciu ako best practice.
Nie — NIS2 a GDPR vyžadujú, aby finančné a osobné údaje klientov boli uložené v dátových centrách v EÚ. Cloud poskytovatelia v USA podliehajú americkým zákonom o prístupe k údajom (CLOUD Act), čo vytvára právne riziko a porušenie NIS2.