Príloha II — dôležitý subjekt

NIS2 pre poisťovne, brokerov a zaistovateľov na Slovensku — požiadavky a povinnosti

Táto stránka je určená vedúcim bezpečnosti, compliance manažérom a IT riaditeľom v poisťovacích spoločnostiach a sprostredkovateľoch na Slovensku. Dozviete sa, aké konkrétne kontroly a procesy musíte zaviesť, aby ste splnili zákon č. 69/2018 Z. z. a náklady na sankcie sa vyhli.

Poisťovne, ktoré poskytujú povinné alebo fakultatívne poistenie na Slovensku, poisťovací brokeri s rozhodujúcim vplyvom na bezpečnosť systémov poistencov a zaistovateľa, ktorí spracúvajú údaje o poistencoch rezidentov SR, musia spĺňať požiadavky NIS2. Ako subjekt v Prílohe II platí pre organizácie s počtom zamestnancov nad 250 alebo ročným obratom nad 50 miliónov EUR.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť systémov spracúvajúcich aktuárne a údaje poistencov

Musíte zaviesť kontroly identity prístupu (MFA) na všetkých portáloch brokerov a interných systémoch, ktoré spracúvajú citlivé údaje poistencov vrátane zdravotného stavu a finančných informácií. Vyžaduje sa šifrovanie dát v kľude aj v prevádzke a pravidelné penetračné testy systémov určených na distribúciu a správu zmlúv. Zodpovedajúca správa riadenia prístupu musí byť dokumentovaná a auditovaná najmenej ročne.

Kontinuita a dostupnosť systémov spracúvania nárokov

Systémy na spracúvanie poistných nárokov musia mať doložený plán kontinuity podnikania s cieľom obnovy v menej ako 4 hodinách. Musíte testovať zálohy a systémy obnovy najmenej dvakrát ročne a udržiavať nezávislú infraštruktúru mimo primárneho dátového centra. Ak používate tretie strany, musíte mať v zmluvách definované SLA s jasne špecifikovanými dobami dostupnosti.

Riadenie bezpečnosti dodávateľov a SaaS nástrojov

Všetci dodávatelia programovej vybavenosti na underwriting, správu poistiek a analýzu údajov musia prejsť formálnym procesným auditom bezpečnosti pred onboardingom. V zmluvách o obstarávaní SaaS nástrojov musíte vyminiť práva na bezpečnostné audit, oznamovanie incidentov do 24 hodín a povinnosti plánu kontinuity. Musíte viesť register všetkých dodávateľov s ich bezpečnostnými certifikátmi a pravidelne ohodnocovať ich postojavy voči hrozbám.

Hodnotenie rizík digitálnych kanálov distribúcie

Webové portály na zápis poistiek, mobilné aplikácie a agentskej siete musia prejsť ročným formálnym hodnotením risika v oblasti kybernetickej bezpečnosti. Zvláštnu pozornosť venujte autentifikácii používateľov, ochrane proti botom a monitorovaniu podozrivých pokusov o prístup. Výsledky hodnotenia risika musia byť zdokumentované a prijaté vedením spoločnosti s jasným plánom na riešenie kritických zistení.

Oznamovanie incidentov a logování

Kybernetické incidenty musíte nahlásiť NBÚ a SK-CERT v lehote 24 hodín od zistenia (alebo 72 hodín v prípade rozsiahlych incidentov). Všetky systémy spracúvajúce údaje poistencov musia mať zapnuté logování s logmi uchovávanými minimálne 90 dní. Vedenie spoločnosti musí byť informované o každom incidente s potenciálom na vplyv na poistencov do jednej pracovnej doby.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

ISMS.online isms.online

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Často kladené otázky

Koľko času máme na implementáciu všetkých požiadaviek NIS2 na Slovensku?

Zákon č. 69/2018 Z. z. mal byť implementovaný do 19. októbra 2024, ale príslušné sektorové požiadavky a overovanie compliance pokračujú do roku 2026. NBÚ začína s auditmi od polovice 2025, preto by ste mali mať základné kontroly (MFA, logování, riadenie dodávateľov) zavedené do konca 2024.

Aké sankcie hrozia, ak nespĺníme požiadavky ako dôležitý subjekt?

Ako dôležitý subjekt v poisťovactsektore hrozia vám pokuty až do 7 miliónov EUR alebo do 1,4% ročného obratu za porušenie povinností riadenia bezpečnosti. Najvyššie pokuty (až 10 miliónov EUR alebo 2% obratu) platia pre podstatné subjekty, ktoré dlhodobo zanedbávajú oznamovanie incidentov.

Musíme zabezpečovať dodávateľov aj vtedy, keď sú mimo EÚ?

Áno, všetci dodávatelia bez ohľadu na sídlo musia spĺňať bezpečnostné požiadavky, ak spracúvajú údaje poistencov zo Slovenska. Musíte mať v zmluvách definované práva na audit, povinnosť ozamovať incidenty do 24 hodín a potvrdenie, že údaje poistencov sa nešíria do tretích krajín bez vašej explicitnej autorizácie.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →