Táto stránka je určená pre vedúcich bezpečnosti, compliance manažérov a vlastníkov IT outsourcing spoločností, ktorí spravujú infraštruktúru klientov. Naučíte sa konkrétne povinnosti podľa zákona č. 69/2018 Z. z. a praktické kroky na splnenie NIS2 požiadaviek do konca roku 2026.
IT outsourcing spoločnosti a systémoví integrátoři sa klasifikujú ako dôležité entity podľa NIS2, ak spravujú kritickú infraštruktúru klientov alebo poskytujú služby s vysokou dostupnosťou. Táto klasifikácia nezávisí od počtu zamestnancov, ale od rozsahu a kritičnosti spravovanej infraštruktúry. Platí aj pre IT konzultácie s prístupom do klientskych kľúčových systémov.
Všetky nástroje na diaľkový prístup do klientskych systémov musia mať implementovanú multi-faktorovú autentifikáciu a šifrovanie. Zakazuje sa zdieľanie privilegovaných prístupov medzi zapostnancami — každý užívateľ musí mať vlastný účet s auditovateľnými log súbormi. Pravidelne kontrolujte prístupové oprávnenia a okamžite deaktivujte prístupy vypúšťajúcich zamestnancov.
Každá zmluva s klientom musí výslovne upravovať bezpečnostné požiadavky vrátane NIS2 povinností. Zmluva musí obsahovať povinnosť klienta notifikovať vás o incidentoch v ich prostredí, ktoré vznikli vaším pôsobením. Špecifikujte minimálne bezpečnostné štandardy (ISO 27001, NIST) a právo na bezpečnostné audity.
Ak vaša chyba, útok na váš systém alebo chyba vo vašej administrácii spôsobí výpadok klientskej infraštruktúry, musíte to oznámiť klientovi bez zbytočného odkladu. Klient následne môže mať povinnosť oznámiť incident Národnému bezpečnostnému úradu (NBÚ), ak spĺňa kritériá NIS2. Udržiavajte záznamy všetkých incidentov a ich šíreného dopadov.
Vedieť musíte, akí sú vaši všetci subdodávatelia, zvlášť tí poskytujúci bezpečnostné služby alebo prístup do klientskych systémov. Pred uzatvorením zmluvy s subdodávateľom musíte posúdiť jeho bezpečnostnú úroveň a obmedziť jeho prístup iba na nevyhnutný rozsah. Dokumentujte tieto posúdenia a pravidelne ich aktualizujte.
Všetky prístupy do klientskych systémov, zmeny konfigurácie a administratívne činnosti muskú byť protokolované s identifikáciou užívateľa, časom a opisom akcie. Logy musíte uchovávať minimálne 12 mesiacov a byť schopní ich poskytnúť NBÚ pri kontrole. Implementujte centralizovaný log management s nemeniteľným ukladaním.
Zmluva musí jasne definovať, že v prípade incidentu spôsobeného vaším pôsobením, budete klienta notifikovať do 24 hodín a poskytnete mu všetky relevantné informácie. Špecifikujte, že klient musí informovať NBÚ, ak je to dôležitá entita. Odporúčame zahrnúť povinnosť vášho forensického vyšetrovania a postup nápravy.
Subdodávateľom je každá tretia strana s prístupom do vašich systémov alebo klientskych systémov — vrátane cloud výrobcov, managed security service poskytovateľov a dokonca aj osobného poistného. Posúdenie by malo zahrnúť audit ich bezpečnostných procesov, certifikácie (ISO 27001, SOC 2), zoznam ich vlastných subdodávateľov a vzorku ich incidentných záznamov.
NBÚ môže uložiť pokuty až do 10 miliónov eur alebo 2 % ročného obratu za kritické porušenia bezpečnosti. Povinnosti sa vzťahujú od 18. decembra 2024 pre existujúce entity a od 19. decembra 2026 sa stanú plne vynútiteľnými. Aj bez formálnych pokút vám chýbajúca compliance môže spôsobiť stratu klientov a právnu zodpovednosť za škodu.