Príloha II — dôležitá entita

NIS2 zákon pre IT outsourcing spoločnosti a systémových integrátov na Slovensku

Táto stránka je určená vedúcim bezpečnosti, compliance manažérom a vlastníkom IT outsourcingových spoločností na Slovensku, ktorí spravujú infraštruktúru svojich klientov. Naučíte sa konkrétne povinnosti podľa zákona č. 69/2018 Z. z. a ako ich implementovať do svojej činnosti.

IT outsourcingové spoločnosti, systémoví integrátori a IT konzultancie, ktoré spravujú alebo majú prístup k informačným systémom svojich klientov zaradených ako kritické alebo dôležité entity podľa NIS2, musia dodržiavať povinnosti ako dôležité entity. To platí aj pre menšie spoločnosti, ak majú prístup k citlivej infraštruktúre svojich klientov alebo ak sa na nich spolieha viac ako jeden klientský subjekt.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť vzdialených prístupov a správa privilegovaného prístupu

Ako IT outsourcingová spoločnosť musíte zabezpečiť, aby všetky vzdialené prístupy do klientskych systémov používali silnú autentifikáciu (viacfaktorovú autentifikáciu). Zdieľané účty s privilegovaným prístupom sú zakázané — každý technik musí mať svoje vlastné konto s auditovaným prístupom. Pravidelne auditujte a rotujte prístupové údaje vo všetkých klientskych prostredeniach.

Bezpečnostné požiadavky v zmluvách s klientmi

Vaše zmluvy so klientmi musia obsahovať explicitné bezpečnostné záväzky, vrátane povinnosti klientov nahlásovať vám incidenty v rámci 24 hodín, vzájomných záväzkov dodržiavať bezpečnostné štandardy a povinnosti spolupracovať pri incidentovej odpovedi. Zmluvy musia jasne definovať, kto má zodpovednosť za jednotlivé aspekty bezpečnosti a správu dát.

Nahlasovanie incidentov NBÚ v prípade dopad na klientov

Ak bezpečnostný incident v dôsledku vášho outsourcingového servisu alebo vášho systému spôsobí narušenie služby dôležitej entity vášho klienta, musíte NBÚ nahlásit incident do 24 hodín. Majte v mieste proces pre identifikáciu a klasifikáciu incidentov, komunikáciu s klientami a dokumentáciu pre NBÚ v súlade so zákonom č. 69/2018 Z. z.

Transparentnosť dodávateľského reťazca a posúdenie bezpečnosti subdodávateľov

Musíte mať formálny proces na posúdenie bezpečnosti všetkých svojich subdodávateľov a dodávateľov, ktorí majú prístup k systémom alebo údajom vašich klientov. Udržiavajte register všetkých subdodávateľov, ich bezpečnostných certifikácií a výsledkov auditov. Zmluvy so subdodávateľmi musia obsahovať rovnaké bezpečnostné záväzky ako vaše zmluvy s klientmi.

Bezpečnosť cloudových služieb a dátových centier

Ak poskytujete hosting alebo cloudové služby svojím klientom, musíte mať dokumentované fyzické a logické bezpečnostné opatrenia svojich dátových centier, vrátane šifrowania dát v pokoji a počas prenosu. Audit fyzického prístupu a zabezpečenia musí byť vykonávaný minimálne ročne a výsledky sprístupnené auditným tímom klientov na vyžiadanie.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Často kladené otázky

Ako budem vedieť, či sa na mňa vzťahuje NIS2 ako IT outsourcingová spoločnosť?

Na vás sa NIS2 vzťahuje ako na dôležitú entitu podľa Prílohy II, ak spravujete infraštruktúru alebo systémy svojich klientov zaradených ako kritické alebo dôležité subjekty, alebo ak na vás závisí viac ako jeden klientský subjekt. Naviac, ak vaša spoločnosť má viac ako 50 zamestnancov alebo ročný obrat presahujúci určitú hranicu, môžete byť klasifikovaní ako dôležitá entita aj samostatne.

Aké sú konkrétne pokuty za porušenie NIS2 povinností na Slovensku?

Pokuty pre dôležité entity podľa Prílohy II (do ktorej patríte) môžu dosiahnuť až 7 miliónov EUR alebo 1,4 % ročného obratu, podľa toho, ktorá suma je vyššia. NBÚ tiež uloží pokuty za porušenie hlásenia incidentov do 24 hodín alebo za nesúlad s požiadavkami na bezpečnosť vzdialených prístupov.

Ako mám nahlásit incident do NBÚ, ak môj systém spôsobil poruchu u klienta?

Musíte nahlásit incident SK-CERT (je to súčasť NBÚ) do 24 hodín od zistenia. Hlásenie musí obsahovať popis incidentu, postihnuté systémy, počet dotknutých osôb (ak je relevantné) a opatrenia, ktoré ste vykonali. Zároveň musíte ihneď informovať svojho klienta a poskytnúť mu informácie potrebné na jeho hlásenie NBÚ.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →