Táto stránka je určená vedeniu IT, bezpečnosti a compliance vo veľkých reťazcoch a online predajcoch so značným počtom zákazníkov a spracovaním platieb. Dozviete sa konkrétne povinnosti podľa NIS2, typické medzery v bezpečnosti a ako dosiahnuť zhodu do roka 2026.
Pod NIS2 spadajú veľké obchodné reťazce a e-commerce operátori spracovávajúci platby zákazníkov a spravujúci rozsiahlé databázy osobných údajov. Kvalifikujú sa organizácie s výrazným dopadom na bezpečnosť dodávateľského reťazca, logistiky a infraštruktúry eshopov. Povinnosti vznika aj pre operátorov s viacerými pobočkami alebo predajňami celoštátneho dosahu.
Musíte zabezpečiť všetky POS terminály, platobné brány a bezdrôtové komunikačné kanály podľa NIS2 a noriem PCI-DSS. Starší POS terminály bez povinného enkrijovania a autentifikácie musia byť vyradené alebo izolované v samostatných segmentoch siete. Šifrovanie údajov pri prenose a v pokoji je povinné pre všetky karty a platobné informácie.
Všetky databázy obsahujúce údaje zákazníkov (mená, adresy, históriu nákupov, čísla kariet) musia byť šifrované a vhodne kontrolované. Pri porušení bezpečnosti musíte NBÚ a SK-CERT notifikovať do 24 až 72 hodín v závislosti od závažnosti. Údaje lojalitných programov sa musia pravidelne čistiť – uchovávajte ich len tak dlho, ako je nevyhnutné.
Všetci dodávatelia so prístupom do vašich inventárnych, logistických alebo objednávacích systémov musia spĺňať minimálne bezpečnostné štandardy NIS2. Musíte zaviesť zmluvné povinnosti na bezpečnosť, pravidelne auditovať prístupy a mať jasne definované práva na vzdialené prístupy. Prerušenie služby kritického dodávateľa môže spôsobiť incident – musia byť dostupné alternatívne kanály.
Ak dôjde k výpadku platobného systému, neoprávnenému prístupu k údajom zákazníkov alebo narušeniu dostupnosti eshopov, musíte to hlásiť NBÚ/SK-CERT do 24 hodín. Hlásenie musí obsahovať popis incidentu, počet postihnutých osôb alebo transakcií a prijaté opatrenia. Dokumentujte všetky incidenty vrátane neúspešných pokusov o prístup a anomálií v prenose údajov.
Ročne musíte vykonať audit bezpečnosti všetkých kritických systémov, vrátane POS infraštruktúry, webových aplikácií eshopov a databáz. Odporučené je pravidelné penetračné testovanie (aspoň 2× ročne) na identifikáciu zraniteľností. Výsledky auditov a testov musia byť dokumentované a vedením potvrdené, spolu s plánom nápravy.
Vy spadáte pod Prílohu II (dôležitý subjekt). Musíte zveriť manažérovi bezpečnosti prípravy bezpečnostných politík, zaviesť kontrolu prístupu na všetky POS terminály a eshop servery, a každý mesiac ich auditovať. Všetci zamestnanci a dodávatelia so prístupom do platobných systémov musia absolvovať školenie o bezpečnosti. Čas na plnú zhodu je do 31. októbra 2024 podľa origiálneho NIS2 termínu, prípadne s možným predĺžením na koniec 2026.
PCI-DSS je špecifická norma na bezpečnosť kariet a platieb, zatiaľ čo NIS2 pokrýva celkovú kybernetickú bezpečnosť vrátane fyzickej bezpečnosti, dodávateľov, incident response a obchodnej kontinuity. Väčšina veľkých reťazcov musí spĺňať obe – PCI-DSS je Usually nutnosťou kvôli kreditným kartám, ale NIS2 vyžaduje širší bezpečnostný rámec vrátane dodávateľov a starších systémov mimo karty.
Maximálne pokuty sú až 7 miliónov eur alebo 1,4 % celkového ročného obratu – podľa toho, ktorá hodnota je vyššia. Pokuty pre dôležité subjekty (Príloha II) sú nižšie ako pre kľúčové subjekty (10 miliónov eur či 2 %), ale pre veľký reťazec či eshop s miliónovým obratom sú porušenia nákladné. NBÚ a SK-CERT budú kontrolovať zhodu počas prechodného obdobia do konca 2026.