Príloha II — Dôležitá entita

NIS2 pre IT outsourcing spoločnosti a systémových integrátorov na Slovensku — Požiadavky 2026

Táto stránka je určená pre vedúcich bezpečnosti, compliance manažérov a vlastníkov IT outsourcing spoločností, ktorí spravujú infraštruktúru klientov. Naučíte sa konkrétne povinnosti podľa zákona č. 69/2018 Z. z. a praktické kroky na splnenie NIS2 požiadaviek do konca roku 2026.

IT outsourcing spoločnosti a systémoví integrátoři sa klasifikujú ako dôležité entity podľa NIS2, ak spravujú kritickú infraštruktúru klientov alebo poskytujú služby s vysokou dostupnosťou. Táto klasifikácia nezávisí od počtu zamestnancov, ale od rozsahu a kritičnosti spravovanej infraštruktúry. Platí aj pre IT konzultácie s prístupom do klientskych kľúčových systémov.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť nástrojov diaľkového prístupu a správa privilegovaného prístupu

Všetky nástroje na diaľkový prístup do klientskych systémov musia mať implementovanú multi-faktorovú autentifikáciu a šifrovanie. Zakazuje sa zdieľanie privilegovaných prístupov medzi zapostnancami — každý užívateľ musí mať vlastný účet s auditovateľnými log súbormi. Pravidelne kontrolujte prístupové oprávnenia a okamžite deaktivujte prístupy vypúšťajúcich zamestnancov.

Zmluvné požiadavky na bezpečnosť v klientskych dohodách

Každá zmluva s klientom musí výslovne upravovať bezpečnostné požiadavky vrátane NIS2 povinností. Zmluva musí obsahovať povinnosť klienta notifikovať vás o incidentoch v ich prostredí, ktoré vznikli vaším pôsobením. Špecifikujte minimálne bezpečnostné štandardy (ISO 27001, NIST) a právo na bezpečnostné audity.

Hlásenie incidentov spôsobených vaším pôsobením

Ak vaša chyba, útok na váš systém alebo chyba vo vašej administrácii spôsobí výpadok klientskej infraštruktúry, musíte to oznámiť klientovi bez zbytočného odkladu. Klient následne môže mať povinnosť oznámiť incident Národnému bezpečnostnému úradu (NBÚ), ak spĺňa kritériá NIS2. Udržiavajte záznamy všetkých incidentov a ich šíreného dopadov.

Transparentnosť dodávateľského reťazca a posúdenie bezpečnosti subdodávateľov

Vedieť musíte, akí sú vaši všetci subdodávatelia, zvlášť tí poskytujúci bezpečnostné služby alebo prístup do klientskych systémov. Pred uzatvorením zmluvy s subdodávateľom musíte posúdiť jeho bezpečnostnú úroveň a obmedziť jeho prístup iba na nevyhnutný rozsah. Dokumentujte tieto posúdenia a pravidelne ich aktualizujte.

Záznamy a auditovateľnosť všetkých administratívnych akcií

Všetky prístupy do klientskych systémov, zmeny konfigurácie a administratívne činnosti muskú byť protokolované s identifikáciou užívateľa, časom a opisom akcie. Logy musíte uchovávať minimálne 12 mesiacov a byť schopní ich poskytnúť NBÚ pri kontrole. Implementujte centralizovaný log management s nemeniteľným ukladaním.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Secfix secfix.com

Skontrolovať nástroj →
NordLayer nordlayer.com

Skontrolovať nástroj →
Sprinto sprinto.com

Skontrolovať nástroj →

Často kladené otázky

Ako by sme mali zmluvne upraviť zodpovednosť za incident spôsobený našou chybou v klientskom prostredí?

Zmluva musí jasne definovať, že v prípade incidentu spôsobeného vaším pôsobením, budete klienta notifikovať do 24 hodín a poskytnete mu všetky relevantné informácie. Špecifikujte, že klient musí informovať NBÚ, ak je to dôležitá entita. Odporúčame zahrnúť povinnosť vášho forensického vyšetrovania a postup nápravy.

Čo presne sa počítá za subdodávateľa a ako by sme malo posúdiť jeho bezpečnosť?

Subdodávateľom je každá tretia strana s prístupom do vašich systémov alebo klientskych systémov — vrátane cloud výrobcov, managed security service poskytovateľov a dokonca aj osobného poistného. Posúdenie by malo zahrnúť audit ich bezpečnostných procesov, certifikácie (ISO 27001, SOC 2), zoznam ich vlastných subdodávateľov a vzorku ich incidentných záznamov.

Aké sú sankcie za porušenie NIS2 povinností a kedy sa vzťahujú?

NBÚ môže uložiť pokuty až do 10 miliónov eur alebo 2 % ročného obratu za kritické porušenia bezpečnosti. Povinnosti sa vzťahujú od 18. decembra 2024 pre existujúce entity a od 19. decembra 2026 sa stanú plne vynútiteľnými. Aj bez formálnych pokút vám chýbajúca compliance môže spôsobiť stratu klientov a právnu zodpovednosť za škodu.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →