Tento návod je určený vlastníkom nehnuteľností, správcom budov, developerom a poskytovatelia inteligentných budovných systémov, ktorí spravujú údaje nájomcov alebo prevádzkujú kritické stavebné infraštruktúry. Dozviete sa, ako splniť zákonné povinnosti NIS2 špecifické pre sektor nehnuteľností.
NIS2 platí pre agentúry nehnuteľností, správcov budov a proptech platformy, ktoré sú klasifikované ako dôležité entity podľa Prílohy II. Špecificky ide o subjekty, ktoré spravujú kritickú infraštruktúru budov (systémy vykurovania, chladenia, ventillácie), údaje o nájomcoch v digitálnych systémoch alebo poskytujú služby v rámci dodávateľského reťazca pre tieto sektor.
Musíte zabezpečiť sifrovanie všetkých údajov nájomcov (mená, adresy, bankové údaje, zmluvy) v databázach a počas prenosu. Údaje nesmú byť uložené v nešifrovaných tabuľkách Excel alebo PDF súboroch bez kontroly prístupu. Implementujte riadenie prístupu na báze úloh — iba autorizovaní zamestnanci majú prístup k určitým údajom nájomcov.
Systémy riadenia budov (BMS), vrátane inteligentných zámkov, kamer bezpečnosti a systémov vykurovania, musia byť izolované od verejného internetu alebo chránené silnou autentifikáciou. Nikdy nepripájajte budovné systémy priamo k sieťam bez firewallu alebo VPN. Každý prístup musí byť zaznamenávaný a pravidelne monitorovaný.
Pred zaradie proptech riešenia (aplikácie, IoT senzory, cloudové platformy) musíte overovať bezpečnostné štandardy dodávateľov — certifikáty ISO 27001, GDPR compliance, bezpečnostné politiky. V zmluvách s dodávateľmi vytvorte záväzné požiadavky na bezpečnosť údajov a oznámenie incidentov. Pravidelne auditujte bezpečnosť tretích strán.
Ak dôjde k bezpečnostnému incidentu, ktorý dotkne budovné systémy (napr. padnutie kúrenia, bezpečnostných zámkov), musíte o tom hlásitť NBÚ SR do 24 hodín od detekcie. Vytvorte proces detekcie — monitoring logov, alerty pri pokusoch o neoprávnený prístup, incident response tím. Dokumentujte všetky incidenty, aj keď sú menšieho rozsahu.
Najmenej raz ročne musíte vykonať bezpečnostné posúdenie všetkých systémov spravujúcich údaje nájomcov a budovnej infraštruktúry. Zbehnuté pentesty alebo vulnerability scans musia prebiehať externe nezávislou spoločnosťou. Výsledky posúdení zdokumentujte a navrhnite nápravné opatrenia, ktoré musíte implementovať.
Áno, je to kritické porušenie. NIS2 vyžaduje sifrovanie všetkých údajov nájomcov v pokoji (at rest) a počas prenosu. Okamžite presuňte údaje do bezpečného systému (CRM s sifrovanjem) alebo aspoň šifrujte Excel súbory a aplikujte riadenie prístupu, aby všetci zamestnanci nemali prístup k všetkým údajom.
Všetky budovné IoT zariadenia (senzory teploty, inteligentné zámky, kamery) musia byť na samostatnej, izolovanej sieti (segmentácia) oddelené od kancelárskej WiFi. Aktualizujte firmware zariadení mesačne a nastavte silné hesľá. Vyžadujte od výrobcov certifikáty bezpečnosti a dokumentáciu o správe zraniteľností.
Zákon č. 69/2018 Z.z. stanovuje pokuty do 100 000 EUR za neplnenie základných povinností a do 200 000 EUR za porušenia bezpečnosti a nehlásenie incidentov. NBÚ SR môže požadovať aj nápravné opatrenia a zákazy výkonu činnosti. Keďže NIS2 vstúpila do platnosti 1. januára 2023 a musí byť plne implementovaná do 30. októbra 2026, máte čas na prípravu.