Príloha II — dôležitá entita

NIS2 pre dodávateľov HR softvéru a služieb miezd na Slovensku — povinnosti 2026

Ak spravujete payroll alebo personálne údaje pre viaceré slovenské organizácie cez cloudovú platformu, ste považovaní za dôležitú entitu. Túto stránku sme vypracovali pre technických riaditeľov a compliance tímov, ktorí musia do roku 2026 implementovať bezpečnostné opatrenia na ochranu údajov klientov.

Ako dodávateľ HR softvéru alebo payroll služby sa považujete za dôležitú entitu podľa NIS2, ak poskytujete digitálne služby pre spravovanie údajov zamestnancov aspoň dvom právnickým osobám alebo výrazne závisiacim subjektom na Slovensku. Platí to bez ohľadu na počet zamestnancov vašej vlastnej organizácie — klasifikácia vychádza z počtu klientov a citlivosti spravovaných údajov, nie z veľkosti poskytovateľa.

Kľúčové povinnosti NIS2 pre tento sektor

Izolácia údajov klientov v multi-tenant architektúre

Ak spravujete payroll informácie a personálne údaje pre viacerých klientov na jednej platforme, musíte garantovať úplnú technickú izoláciu. To znamená, že údaje spoločnosti A nesmú byť dostupné používateľom spoločnosti B — ani vďaka chybám aplikácie, ani konfigurácii. Implementujte izoláciu na úrovni databázy a aplikácie s pravidelným testovaním penetráciou.

Hlásenie bezpečnostných incidentov ako sprostredkovateľa digitálnych služieb

Ak zistíte porušenie bezpečnosti údajov zamestnancov, ktoré ovplyvňuje údaje viacerých vašich klientov, musíte to hlásiť Národnému bezpečnostnému úradu (NBÚ) bez zbytočného odkladu, najneskôr do 72 hodín. Zároveň musíte nepretržite informovať dotknutých klientov, aby mohli splniť svoje vlastné povinnosti GDPR. Udržiavajte dokumentáciu o všetkých hlásených incidentoch.

Kontrola prístupu administratorov s hardvérovým MFA

Administratori payroll systémov majú kritický prístup k mzdovým listom a sociálnemu číslu zamestnancov. Všetci administrátori musia prihlasovať sa s hardvérovým prvkom (FIDO2 kľúč, smartcard) — nie iba SMS alebo aplikácia na telefóne. Udržiavajte audit log všetkých prístupov administratorov s potrebou vedieť, kto, kedy a čo zmenil.

Bezpečný proces vymazania a vrátenia údajov klientov

Keď sa skončí zmluva s klientom, musíte garantovať úplné vymazanie všetkých jeho personálnych a payroll údajov z produkčných systémov a záloh podľa vopred dohodnutej lehoty. Implementujte formálny proces s overením — nie len náhodný zápis na disk. Klient musí mať možnosť požiadať o vrátenie údajov v štandardnom formáte pred vymazaním.

Zápisnice kontroly bezpečnosti a audit tímov tretích strán

Ako sprostredkovateľ digitálnych služieb musíte mať formálnu politiku pre bezpečnosť vývojárov, administrátorov a testovacej personálu. Všetci musia prejsť bezpečnostným školením so zameraním na citlivosť payroll údajov. Vedite záznamy o prístupoch a právach s aspoň ročnými bezpečnostnými auditmi — externý audit je vítaný a často očakávaný klientmi.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Sprinto sprinto.com

Skontrolovať nástroj →
Secfix secfix.com

Skontrolovať nástroj →
Drata drata.com

Skontrolovať nástroj →

Často kladené otázky

Musím hlásovať incident NBÚ, ak sa to stalo v testovacích údajoch bez produkčných payroll záznamov?

Nie, pokiaľ údaje v testovacích prostrediach nemajú skutočné personálne čísla alebo mzdové informácie skutočných zamestnancov. Ale ak sú testovací údaje fyzickou kópiou produkčných údajov — hľadajte na nich produktívne payroll záznamy — potom áno, ide o hlásiteľný incident. Definujte si jasne, čo je test a čo je produkcia, a tlmočte to v incident response pláne.

Čo ak jeden z mojich klientov požiada prístup k audit logom prístupov svojho administrátora?

Musíte mu umožniť prístup podľa zmluvy a legislatívy GDPR — ide o audit trail zodpovednosti. Implementujte proces, kde klient môže zaregistrovať požiadavku a vy mu v rozumnej lehote (zvyčajne 5 pracovných dní) poskytnete logg. Neukrývajte ani nevyfarbujte informácie — úplnosť je kľúčová pre dôveru a compliance.

Aká je pokuta za porušenie NIS2 ako dôležitej entity na Slovensku do roku 2026?

Zákon č. 69/2018 Z.z. počíta s pokutami až do 10 miliónov eur alebo 4% celoročného obratu (v závislosti od konkrétneho porušenia) — čím vážnejšie je porušenie bezpečnosti údajov klientov, tým vyššia pokuta. Incident bez incident response plánu a bez hlásenia NBÚ v lehote by mal byť považovaný za vážné porušenie.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →