Príloha II — dôležitá entita

NIS2 pre dodávateľov HR softvéru a služieb v oblasti miezd na Slovensku — požiadavky a povinnosti 2026

Ako poskytovateľ HR softvéru alebo miezd. služieb spravujúci údaje zamestnancov pre viaceré organizácie, ste klasifikovaní ako dôležitá entita podľa NIS2. Táto príručka vysvetľuje konkrétne bezpečnostné povinnosti, požiadavky na izoláciu dát a povinnosti pri hlásení bezpečnostných incidentov, ktoré musíte splniť do konca roku 2026.

Medzi kvalifikujúce sa subjekty patria poskytovatelia cloudového HR softvéru, ktorí spravujú údaje zamestnancov pre desiatky alebo stovky klientskych organizácií na území Slovenska; poskytovatelia služieb výpočtu miezd, ktorí majú prístup k citlivým osobným údajom zamestnancov; a poskytovateľi digitálnych služieb s viac ako 50 zamestnancami alebo s výškou tržieb presahujúcou 10 miliónov eur, ktorí spravujú údaje aspoň dvoch právnických osôb na území SR.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť payroll údajov a izolacia klientskych údajov v multi-tenant systémoch

Musíte zabezpečiť technickou a organizačnou separáciou, že údaje zamestnancov jedného klienta nie sú dostupné z iného tenanta rovnakého softvérového riešenia. Školenie pracovníkov, správa prístupu, šifrovanie údajov a audit logov sú povinné. Testovanie izolácie musí byť súčasťou bezpečnostného auditu aspoň raz ročne.

Hlásenie bezpečnostných incidentov operácií sa týkajúcich klientov

Ak sa vyskytne bezpečnostný incident (napr. únik alebo neoprávnený prístup k payroll údajom) ovplyvňujúci údaje viacerých klientov, musíte ho ohlásiť Národnému bezpečnostnému úradu (NBÚ) a SK-CERT v lehote 24 hodín od zistenia. Ak incident ovplyvňuje osobné údaje, povinnosť hlásenia platí súbežne podľa GDPR v lehote 72 hodín príslušnému dozornému orgánu.

Riadenie prístupu administrátorov a hardvérová Multi-Factor Authentication

Všetci pracovníci s prístupom k produkcii a údajom klientov (database administrátori, vývojári, support personál) musia používať hardvérové MFA (napr. hardvérové bezpečnostné kľúče) na prihlásenie do systémov s kritickými údajmi. Jednotlivé administrátorské účty musia byť vedené s audit logom a musia sa deaktivovať do 30 dní po odchode zamestnanca.

Proces vymazania klientskych údajov po ukončení zmluvy

Po skončení zmluvy s klientom musíte formálne potvrdiť vymazanie alebo vrátenie všetkých údajov zamestnancov v lehote 30 dní. Dokumentujte tento proces s logami vymazania. Musíte zaviesť technický mechanizmus, ktorý zabráni prístupu ku klientskym údajom ihneď po deaktivácii konta klienta.

Bezpečnosť dodávateľskych reťazcov a audity bezpečnosti subposkytorovateľov

Ak vaše HR riešenie závisí od tretích strán (cloud infraštruktúra, analytické služby, integrácie), musíte mať písomné zmluvy o bezpečnosti s jasným prenosom povinností NIS2. Ročne auditujte bezpečnostné kontroly svojich podstatných subposkytorovateľov alebo si vyžadujte ich SOC 2 Type II správu.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Často kladené otázky

Čo presne znamená multi-tenant izolácia v kontexte NIS2 pre HR softvér?

Multi-tenant izolácia znamená, že ak spravujete payroll údaje klienta A aj klienta B v rovnakej databáze, technické a prístupové kontroly musia zabezpečiť, že administrátor alebo bezpečnostný incident nemôžu odkryť údaje zamestnancov jedného klienta druhému. To zahŕňa logické oddelenie tabuľiek, šifrovanie na úrovni tenanta a audit logá po tenantoch.

Aká je lehota na hlásenie bezpečnostného incidentu NBÚ a ako sa postupuje?

Bezpečnostný incident (napr. únik payroll údajov) musíte ohlásiť NBÚ a SK-CERT v lehote 24 hodín od zistenia. Hlásenie by malo obsahovať popis incidentu, počet dotknutých klientov, typ údajov a opis opatrení. Ak sú dotknuté osobné údaje, musíte súčasne vykonať hlásenie podľa GDPR v 72 hodine.

Aké sú finančné pokuty za nesplnenie NIS2 povinností pre dôležité entity?

Pre dôležitú entitu (Annex II) môžu byť pokuty až do výšky 7 miliónov eur alebo 1,4 % celkového ročného obratu, ako uvádza zákon č. 69/2018 Z. z. Najpravdepodobnejšie porušenia zahŕňajú chýbajúcu multi-tenant izoláciu, absenciu incident reporting procesov a nedostatočnú MFA na administrátorský prístup.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →