Príloha I — podstatný subjekt

NIS2 pre poskytovateľov cloudových služieb na Slovensku — povinnosti podľa NBÚ

Táto stránka je určená pre riaditeľov bezpečnosti, compliance vedúcich a inžinierov v cloudových spoločnostiach s klientskou základňou v EÚ. Dozvediete sa, ako splniť požiadavky NIS2 na hranici do decembra 2026 a vyhnúť sa penalizácii.

Ako poskytovateľ cloudových služieb (IaaS, PaaS, SaaS) so sídlom na Slovensku alebo s významným počtom zákazníkov v EÚ podliehate NIS2, ak vaša infraštruktúra spracováva alebo spravuje údaje kritických odvetví (zdravotníctvo, energia, doprava, finance). Podstatní subjekty majú zvýšené požiadavky na bezpečnosť a podávanie hlásení.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnostná línia pre viacnájomcovú infraštruktúru

Musíte navrhnúť a implementovať bezpečnostné mechanizmy, ktoré zabránia úniku údajov medzi jednotlivými nájomcami vo vašom cloudovom prostredí. To znamená technickú izoláciu, šifrovanie na úrovni aplikácie a auditovateľné přístupy. Regulátor NBÚ bude kontrolovať architektúru viacnájomcovej bezpečnosti počas auditu.

Oznámenie incidentov zákazníkom v lehote 24 hodín

Ak dôjde k bezpečnostnému incidentu, ktorý ovplyvňuje vaše služby alebo údaje zákazníka, musíte informovať postihnutého zákazníka do 24 hodín. Paralelne musíte hlasovať incident NK-SKRTu (SK-CERT) do 24 hodín. Vaše vnútorné procesy musia mať jasne definované eskalačné procesy a kontakty.

Dokumentácia zdieľaného modelu zodpovednosti

Každá zmluva s podnikateľským zákazníkom musí obsahovať jasné časti týkajúce sa bezpečnosti, ktoré vysvetľujú, ktoré bezpečnostné opatrenia zabezpečujete vy a ktoré musí zabezpečiť zákazník. Dokumentácia musí byť dostupná pre auditov NBÚ a musí jasne vymedzovať zodpovednosti bez rozdielnosti.

Certifikácia SOC 2 Type II alebo ISO 27001

Ako podstatný subjekt musíte mať buď certifikáciu SOC 2 Type II s audítom pokrývajúcim bezpečnosť a dostupnosť, alebo rovnakú ISO 27001 certifikáciu s audítom od uznávaného certifikátora. Tieto certifikácie sú minimálnym základným štandardom a musia byť k dispozícii pre NBÚ.

Kontroly umiestnenia a rezidencia údajov pre zákazníkov EÚ

Musíte ponúknuť a technicky vynútiť možnosti umiestnenia údajov v EÚ (preferenčne na Slovensku). Všetky backupy, repliky a údaje v pohybe musia zostať v EÚ, pokiaľ to zákazník nepožiada výslovne. To znamená mapy počítačov, výber dátových centier a implementácia geografických omedzení na úrovni hypervisora.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Často kladené otázky

Ak som poskytovatelem SaaS so zákazníkmi iba mimo EÚ, podliehame stále NIS2 na Slovensku?

Áno, ak máte sídlo na Slovensku alebo máte fyzickú infraštruktúru (servery, zamestnancov) na Slovensku. NIS2 sa uplatňuje na všetkých podstatných subjektov registrovaných na Slovensku bez ohľadu na umiestnenie zákazníkov. Ak nespracovávate však údaje kritických odvetví, možno nie ste na zozname NBÚ (hoci je to vzácne pre väčšie SaaS firmy).

Aký je rozdiel medzi 24-hodinovým a 72-hodinovým hlasením incidentov podľa NIS2?

Musíte hlasovať SK-CERTu incidenty do 24 hodín od zistenia. Zákazníkovi musíte oznámiť do 24 hodín aspoň začiatočné informácie (že incident nastal). Podrobnosti (dopad, dĺžka, užívateľské údaje) môžete poskytnúť do 72 hodín. Ak nevie NBÚ o incidente v stanovenej lehote, hrozí vám pokuta až €10 miliónov alebo 2% globálneho obratu.

Aké sú konkrétne sankcie za nedodržanie NIS2 na Slovensku?

Ako podstatný subjekt riskujete pokutu až €10 miliónov alebo 2% celkového ročného obratu (podľa toho, ktorá je vyššia) za závažné porušenia. Za menej závažné porušenia (napríklad nedostatočnú dokumentáciu modelu zodpovednosti) je to do €7 miliónov alebo 1,4% obratu. NBÚ začína s administračnými opatreniami (upozornenia, lhůty) pred finančnými pokutami.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →