Špecializovaný sprievodca NIS2 zákonnosťou pre banky, sporiteľne a úverové inštitúcie pod dohľadom NBÚ. Naučte sa konkrétne požiadavky rámca kybernetickej bezpečnosti, reportovacie povinnosti a praktické kroky na dosiahnutie plnej zhody v lehote do 2026.
Túto stránku musí čítať každá licencovaná banka, sporiteľňa alebo úverová inštitúcia registrovaná na Slovensku a podliehajúca dohľadu Národného bezpečnostného úradu. Vzťahuje sa na subjekty s ľubovoľným objemom aktív, ktoré poskytujú finančné služby a sú klasifikované ako essenciálne entity podľa prílohy I nársriza NIS2.
Musíte vypracovať a pravidelne aktualizovať kompletnú dokumentáciu ICT rámca riadenia rizík, ktorá zahrnuje identifikáciu kritických systémov, mapovanie dátových tokov a proces na detekciu a reagovanie na bezpečnostné hrozby. Táto dokumentácia musí byť dostupná audítorom NBÚ a musí odrážať aktuálny stav vašej infraštruktúry vrátane starších bankových systémov.
Každý závažný bezpečnostný incident musí byť nahlásený národnej CSIRT (SK-CERT) a vášmu finančnému dohľadcovi v lehote do 24 hodín od zistenia, s podrobnou správou do 72 hodín. Incident sa považuje za závažný, ak vplýva na dostupnosť, integritu alebo dôvernosť vašich tržných funkcií alebo údajov zákazníkov. Vaša interná klasifikácia incidentov musí jasne definovať, ktoré udalosti spĺňajú prahové hodnoty na ohlasovanie.
Musíte vykonať aspoň jednu nezávislú penetračnú skúšku a pravidelné hodnotenia zraniteľnosti za rok, ktoré sa zameraný na kritické bankové systémy, vrátane domáceho core bankingu, platobných brán a systémov spravujúcich dôverné údaje. Výsledky testov musia byť dokumentované a naliehavé zraniteľnosti (CVSS nad 7) musí byť riešené v lehote 30 dní.
Všetci externí dodávatelia ICT služieb (cloudové poskytovateľy, fintech partneri, procesori platieb) musia spĺňať písomné bezpečnostné požiadavky v zmluvách, vrátane povinnosti oznamovať bezpečnostné incidenty, oprávnenia na bezpečnostné audity a požiadavky na umiestnenie dát. Pred uzatvorením zmluvy musíte vykonať formálnu hodnotenie bezpečnosti tretej strany a pravidelne ročne überovať ich súlad.
Ako banka podliehate aj nariadeniu DORA (Digital Operational Resilience Act), ktorého požiadavky na ICT risk management sú vstrebané do vášho NIS2 rámca. Vaša stratégia ICT bezpečnosti musí pokrývať scenáre operačného stresu, testovanie odolnosti a plány kontinuity podnikania kompatibilné s požiadavkami DORA a NBÚ.
Závažný incident musí byť ohlásený SK-CERT a vášmu finančnému dohľadcovi bez zbytočného odkladu, maximálne do 24 hodín od zistenia. Podrobná správa musí byť predložená do 72 hodín. Incident sa považuje za závažný, ak ovplyvňuje dostupnosť, integritu alebo dôvernosť vašich tržných funkcií.
Áno. Aj keď sú vaše staré systémy staršieho dátumu, musia spĺňať NIS2 požiadavky na riadenie rizík, vrátane penetračného testovania a monitorovania zraniteľností. Ak sú tieto systémy nedostupné pre moderné skenovanie, musíte zdokumentovať mitigujúce opatrenia a plán modernizácie s podporou NBÚ.
Pre essenciálne entity ako sú banky platia najvyššie pokuty: až 10 miliónov EUR alebo 2 % vášho ročného obratu za porušenia bezpečnosti alebo povinnosti reportovať incidenty. Bez zhody môžu hroziť aj administratívne sankcie a ohrozenie vašej licencie na podnikanie.