Táto stránka je určená pre riaditeľov bezpečnosti, compliance vedúcich a inžinierov v cloudových spoločnostiach s klientskou základňou v EÚ. Dozvediete sa, ako splniť požiadavky NIS2 na hranici do decembra 2026 a vyhnúť sa penalizácii.
Ako poskytovateľ cloudových služieb (IaaS, PaaS, SaaS) so sídlom na Slovensku alebo s významným počtom zákazníkov v EÚ podliehate NIS2, ak vaša infraštruktúra spracováva alebo spravuje údaje kritických odvetví (zdravotníctvo, energia, doprava, finance). Podstatní subjekty majú zvýšené požiadavky na bezpečnosť a podávanie hlásení.
Musíte navrhnúť a implementovať bezpečnostné mechanizmy, ktoré zabránia úniku údajov medzi jednotlivými nájomcami vo vašom cloudovom prostredí. To znamená technickú izoláciu, šifrovanie na úrovni aplikácie a auditovateľné přístupy. Regulátor NBÚ bude kontrolovať architektúru viacnájomcovej bezpečnosti počas auditu.
Ak dôjde k bezpečnostnému incidentu, ktorý ovplyvňuje vaše služby alebo údaje zákazníka, musíte informovať postihnutého zákazníka do 24 hodín. Paralelne musíte hlasovať incident NK-SKRTu (SK-CERT) do 24 hodín. Vaše vnútorné procesy musia mať jasne definované eskalačné procesy a kontakty.
Každá zmluva s podnikateľským zákazníkom musí obsahovať jasné časti týkajúce sa bezpečnosti, ktoré vysvetľujú, ktoré bezpečnostné opatrenia zabezpečujete vy a ktoré musí zabezpečiť zákazník. Dokumentácia musí byť dostupná pre auditov NBÚ a musí jasne vymedzovať zodpovednosti bez rozdielnosti.
Ako podstatný subjekt musíte mať buď certifikáciu SOC 2 Type II s audítom pokrývajúcim bezpečnosť a dostupnosť, alebo rovnakú ISO 27001 certifikáciu s audítom od uznávaného certifikátora. Tieto certifikácie sú minimálnym základným štandardom a musia byť k dispozícii pre NBÚ.
Musíte ponúknuť a technicky vynútiť možnosti umiestnenia údajov v EÚ (preferenčne na Slovensku). Všetky backupy, repliky a údaje v pohybe musia zostať v EÚ, pokiaľ to zákazník nepožiada výslovne. To znamená mapy počítačov, výber dátových centier a implementácia geografických omedzení na úrovni hypervisora.
Áno, ak máte sídlo na Slovensku alebo máte fyzickú infraštruktúru (servery, zamestnancov) na Slovensku. NIS2 sa uplatňuje na všetkých podstatných subjektov registrovaných na Slovensku bez ohľadu na umiestnenie zákazníkov. Ak nespracovávate však údaje kritických odvetví, možno nie ste na zozname NBÚ (hoci je to vzácne pre väčšie SaaS firmy).
Musíte hlasovať SK-CERTu incidenty do 24 hodín od zistenia. Zákazníkovi musíte oznámiť do 24 hodín aspoň začiatočné informácie (že incident nastal). Podrobnosti (dopad, dĺžka, užívateľské údaje) môžete poskytnúť do 72 hodín. Ak nevie NBÚ o incidente v stanovenej lehote, hrozí vám pokuta až €10 miliónov alebo 2% globálneho obratu.
Ako podstatný subjekt riskujete pokutu až €10 miliónov alebo 2% celkového ročného obratu (podľa toho, ktorá je vyššia) za závažné porušenia. Za menej závažné porušenia (napríklad nedostatočnú dokumentáciu modelu zodpovednosti) je to do €7 miliónov alebo 1,4% obratu. NBÚ začína s administračnými opatreniami (upozornenia, lhůty) pred finančnými pokutami.