Ak spravujete payroll alebo personálne údaje pre viaceré slovenské organizácie cez cloudovú platformu, ste považovaní za dôležitú entitu. Túto stránku sme vypracovali pre technických riaditeľov a compliance tímov, ktorí musia do roku 2026 implementovať bezpečnostné opatrenia na ochranu údajov klientov.
Ako dodávateľ HR softvéru alebo payroll služby sa považujete za dôležitú entitu podľa NIS2, ak poskytujete digitálne služby pre spravovanie údajov zamestnancov aspoň dvom právnickým osobám alebo výrazne závisiacim subjektom na Slovensku. Platí to bez ohľadu na počet zamestnancov vašej vlastnej organizácie — klasifikácia vychádza z počtu klientov a citlivosti spravovaných údajov, nie z veľkosti poskytovateľa.
Ak spravujete payroll informácie a personálne údaje pre viacerých klientov na jednej platforme, musíte garantovať úplnú technickú izoláciu. To znamená, že údaje spoločnosti A nesmú byť dostupné používateľom spoločnosti B — ani vďaka chybám aplikácie, ani konfigurácii. Implementujte izoláciu na úrovni databázy a aplikácie s pravidelným testovaním penetráciou.
Ak zistíte porušenie bezpečnosti údajov zamestnancov, ktoré ovplyvňuje údaje viacerých vašich klientov, musíte to hlásiť Národnému bezpečnostnému úradu (NBÚ) bez zbytočného odkladu, najneskôr do 72 hodín. Zároveň musíte nepretržite informovať dotknutých klientov, aby mohli splniť svoje vlastné povinnosti GDPR. Udržiavajte dokumentáciu o všetkých hlásených incidentoch.
Administratori payroll systémov majú kritický prístup k mzdovým listom a sociálnemu číslu zamestnancov. Všetci administrátori musia prihlasovať sa s hardvérovým prvkom (FIDO2 kľúč, smartcard) — nie iba SMS alebo aplikácia na telefóne. Udržiavajte audit log všetkých prístupov administratorov s potrebou vedieť, kto, kedy a čo zmenil.
Keď sa skončí zmluva s klientom, musíte garantovať úplné vymazanie všetkých jeho personálnych a payroll údajov z produkčných systémov a záloh podľa vopred dohodnutej lehoty. Implementujte formálny proces s overením — nie len náhodný zápis na disk. Klient musí mať možnosť požiadať o vrátenie údajov v štandardnom formáte pred vymazaním.
Ako sprostredkovateľ digitálnych služieb musíte mať formálnu politiku pre bezpečnosť vývojárov, administrátorov a testovacej personálu. Všetci musia prejsť bezpečnostným školením so zameraním na citlivosť payroll údajov. Vedite záznamy o prístupoch a právach s aspoň ročnými bezpečnostnými auditmi — externý audit je vítaný a často očakávaný klientmi.
Nie, pokiaľ údaje v testovacích prostrediach nemajú skutočné personálne čísla alebo mzdové informácie skutočných zamestnancov. Ale ak sú testovací údaje fyzickou kópiou produkčných údajov — hľadajte na nich produktívne payroll záznamy — potom áno, ide o hlásiteľný incident. Definujte si jasne, čo je test a čo je produkcia, a tlmočte to v incident response pláne.
Musíte mu umožniť prístup podľa zmluvy a legislatívy GDPR — ide o audit trail zodpovednosti. Implementujte proces, kde klient môže zaregistrovať požiadavku a vy mu v rozumnej lehote (zvyčajne 5 pracovných dní) poskytnete logg. Neukrývajte ani nevyfarbujte informácie — úplnosť je kľúčová pre dôveru a compliance.
Zákon č. 69/2018 Z.z. počíta s pokutami až do 10 miliónov eur alebo 4% celoročného obratu (v závislosti od konkrétneho porušenia) — čím vážnejšie je porušenie bezpečnosti údajov klientov, tým vyššia pokuta. Incident bez incident response plánu a bez hlásenia NBÚ v lehote by mal byť považovaný za vážné porušenie.