Táto stránka je určená vedúcim bezpečnosti, compliance manažérom a IT riaditeľom v poisťovacích spoločnostiach a sprostredkovateľoch na Slovensku. Dozviete sa, aké konkrétne kontroly a procesy musíte zaviesť, aby ste splnili zákon č. 69/2018 Z. z. a náklady na sankcie sa vyhli.
Poisťovne, ktoré poskytujú povinné alebo fakultatívne poistenie na Slovensku, poisťovací brokeri s rozhodujúcim vplyvom na bezpečnosť systémov poistencov a zaistovateľa, ktorí spracúvajú údaje o poistencoch rezidentov SR, musia spĺňať požiadavky NIS2. Ako subjekt v Prílohe II platí pre organizácie s počtom zamestnancov nad 250 alebo ročným obratom nad 50 miliónov EUR.
Musíte zaviesť kontroly identity prístupu (MFA) na všetkých portáloch brokerov a interných systémoch, ktoré spracúvajú citlivé údaje poistencov vrátane zdravotného stavu a finančných informácií. Vyžaduje sa šifrovanie dát v kľude aj v prevádzke a pravidelné penetračné testy systémov určených na distribúciu a správu zmlúv. Zodpovedajúca správa riadenia prístupu musí byť dokumentovaná a auditovaná najmenej ročne.
Systémy na spracúvanie poistných nárokov musia mať doložený plán kontinuity podnikania s cieľom obnovy v menej ako 4 hodinách. Musíte testovať zálohy a systémy obnovy najmenej dvakrát ročne a udržiavať nezávislú infraštruktúru mimo primárneho dátového centra. Ak používate tretie strany, musíte mať v zmluvách definované SLA s jasne špecifikovanými dobami dostupnosti.
Všetci dodávatelia programovej vybavenosti na underwriting, správu poistiek a analýzu údajov musia prejsť formálnym procesným auditom bezpečnosti pred onboardingom. V zmluvách o obstarávaní SaaS nástrojov musíte vyminiť práva na bezpečnostné audit, oznamovanie incidentov do 24 hodín a povinnosti plánu kontinuity. Musíte viesť register všetkých dodávateľov s ich bezpečnostnými certifikátmi a pravidelne ohodnocovať ich postojavy voči hrozbám.
Webové portály na zápis poistiek, mobilné aplikácie a agentskej siete musia prejsť ročným formálnym hodnotením risika v oblasti kybernetickej bezpečnosti. Zvláštnu pozornosť venujte autentifikácii používateľov, ochrane proti botom a monitorovaniu podozrivých pokusov o prístup. Výsledky hodnotenia risika musia byť zdokumentované a prijaté vedením spoločnosti s jasným plánom na riešenie kritických zistení.
Kybernetické incidenty musíte nahlásiť NBÚ a SK-CERT v lehote 24 hodín od zistenia (alebo 72 hodín v prípade rozsiahlych incidentov). Všetky systémy spracúvajúce údaje poistencov musia mať zapnuté logování s logmi uchovávanými minimálne 90 dní. Vedenie spoločnosti musí byť informované o každom incidente s potenciálom na vplyv na poistencov do jednej pracovnej doby.
Zákon č. 69/2018 Z. z. mal byť implementovaný do 19. októbra 2024, ale príslušné sektorové požiadavky a overovanie compliance pokračujú do roku 2026. NBÚ začína s auditmi od polovice 2025, preto by ste mali mať základné kontroly (MFA, logování, riadenie dodávateľov) zavedené do konca 2024.
Ako dôležitý subjekt v poisťovactsektore hrozia vám pokuty až do 7 miliónov EUR alebo do 1,4% ročného obratu za porušenie povinností riadenia bezpečnosti. Najvyššie pokuty (až 10 miliónov EUR alebo 2% obratu) platia pre podstatné subjekty, ktoré dlhodobo zanedbávajú oznamovanie incidentov.
Áno, všetci dodávatelia bez ohľadu na sídlo musia spĺňať bezpečnostné požiadavky, ak spracúvajú údaje poistencov zo Slovenska. Musíte mať v zmluvách definované práva na audit, povinnosť ozamovať incidenty do 24 hodín a potvrdenie, že údaje poistencov sa nešíria do tretích krajín bez vašej explicitnej autorizácie.