Ako poskytovateľ HR softvéru alebo miezd. služieb spravujúci údaje zamestnancov pre viaceré organizácie, ste klasifikovaní ako dôležitá entita podľa NIS2. Táto príručka vysvetľuje konkrétne bezpečnostné povinnosti, požiadavky na izoláciu dát a povinnosti pri hlásení bezpečnostných incidentov, ktoré musíte splniť do konca roku 2026.
Medzi kvalifikujúce sa subjekty patria poskytovatelia cloudového HR softvéru, ktorí spravujú údaje zamestnancov pre desiatky alebo stovky klientskych organizácií na území Slovenska; poskytovatelia služieb výpočtu miezd, ktorí majú prístup k citlivým osobným údajom zamestnancov; a poskytovateľi digitálnych služieb s viac ako 50 zamestnancami alebo s výškou tržieb presahujúcou 10 miliónov eur, ktorí spravujú údaje aspoň dvoch právnických osôb na území SR.
Musíte zabezpečiť technickou a organizačnou separáciou, že údaje zamestnancov jedného klienta nie sú dostupné z iného tenanta rovnakého softvérového riešenia. Školenie pracovníkov, správa prístupu, šifrovanie údajov a audit logov sú povinné. Testovanie izolácie musí byť súčasťou bezpečnostného auditu aspoň raz ročne.
Ak sa vyskytne bezpečnostný incident (napr. únik alebo neoprávnený prístup k payroll údajom) ovplyvňujúci údaje viacerých klientov, musíte ho ohlásiť Národnému bezpečnostnému úradu (NBÚ) a SK-CERT v lehote 24 hodín od zistenia. Ak incident ovplyvňuje osobné údaje, povinnosť hlásenia platí súbežne podľa GDPR v lehote 72 hodín príslušnému dozornému orgánu.
Všetci pracovníci s prístupom k produkcii a údajom klientov (database administrátori, vývojári, support personál) musia používať hardvérové MFA (napr. hardvérové bezpečnostné kľúče) na prihlásenie do systémov s kritickými údajmi. Jednotlivé administrátorské účty musia byť vedené s audit logom a musia sa deaktivovať do 30 dní po odchode zamestnanca.
Po skončení zmluvy s klientom musíte formálne potvrdiť vymazanie alebo vrátenie všetkých údajov zamestnancov v lehote 30 dní. Dokumentujte tento proces s logami vymazania. Musíte zaviesť technický mechanizmus, ktorý zabráni prístupu ku klientskym údajom ihneď po deaktivácii konta klienta.
Ak vaše HR riešenie závisí od tretích strán (cloud infraštruktúra, analytické služby, integrácie), musíte mať písomné zmluvy o bezpečnosti s jasným prenosom povinností NIS2. Ročne auditujte bezpečnostné kontroly svojich podstatných subposkytorovateľov alebo si vyžadujte ich SOC 2 Type II správu.
Multi-tenant izolácia znamená, že ak spravujete payroll údaje klienta A aj klienta B v rovnakej databáze, technické a prístupové kontroly musia zabezpečiť, že administrátor alebo bezpečnostný incident nemôžu odkryť údaje zamestnancov jedného klienta druhému. To zahŕňa logické oddelenie tabuľiek, šifrovanie na úrovni tenanta a audit logá po tenantoch.
Bezpečnostný incident (napr. únik payroll údajov) musíte ohlásiť NBÚ a SK-CERT v lehote 24 hodín od zistenia. Hlásenie by malo obsahovať popis incidentu, počet dotknutých klientov, typ údajov a opis opatrení. Ak sú dotknuté osobné údaje, musíte súčasne vykonať hlásenie podľa GDPR v 72 hodine.
Pre dôležitú entitu (Annex II) môžu byť pokuty až do výšky 7 miliónov eur alebo 1,4 % celkového ročného obratu, ako uvádza zákon č. 69/2018 Z. z. Najpravdepodobnejšie porušenia zahŕňajú chýbajúcu multi-tenant izoláciu, absenciu incident reporting procesov a nedostatočnú MFA na administrátorský prístup.