Príloha II – Dôležitý subjekt

NIS2 pre veľké obchodné reťazce a e-commerce operátorov – požiadavky a povinnosti v Slovenskej republike

Táto stránka je určená vedeniu IT, bezpečnosti a compliance vo veľkých reťazcoch a online predajcoch so značným počtom zákazníkov a spracovaním platieb. Dozviete sa konkrétne povinnosti podľa NIS2, typické medzery v bezpečnosti a ako dosiahnuť zhodu do roka 2026.

Pod NIS2 spadajú veľké obchodné reťazce a e-commerce operátori spracovávajúci platby zákazníkov a spravujúci rozsiahlé databázy osobných údajov. Kvalifikujú sa organizácie s výrazným dopadom na bezpečnosť dodávateľského reťazca, logistiky a infraštruktúry eshopov. Povinnosti vznika aj pre operátorov s viacerými pobočkami alebo predajňami celoštátneho dosahu.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť platobných terminálov a platobnej infraštruktúry

Musíte zabezpečiť všetky POS terminály, platobné brány a bezdrôtové komunikačné kanály podľa NIS2 a noriem PCI-DSS. Starší POS terminály bez povinného enkrijovania a autentifikácie musia byť vyradené alebo izolované v samostatných segmentoch siete. Šifrovanie údajov pri prenose a v pokoji je povinné pre všetky karty a platobné informácie.

Ochrana a notifikácia údajov zákazníkov

Všetky databázy obsahujúce údaje zákazníkov (mená, adresy, históriu nákupov, čísla kariet) musia byť šifrované a vhodne kontrolované. Pri porušení bezpečnosti musíte NBÚ a SK-CERT notifikovať do 24 až 72 hodín v závislosti od závažnosti. Údaje lojalitných programov sa musia pravidelne čistiť – uchovávajte ich len tak dlho, ako je nevyhnutné.

Bezpečnosť dodávateľských reťazcov a dodávateľov

Všetci dodávatelia so prístupom do vašich inventárnych, logistických alebo objednávacích systémov musia spĺňať minimálne bezpečnostné štandardy NIS2. Musíte zaviesť zmluvné povinnosti na bezpečnosť, pravidelne auditovať prístupy a mať jasne definované práva na vzdialené prístupy. Prerušenie služby kritického dodávateľa môže spôsobiť incident – musia byť dostupné alternatívne kanály.

Hlásenie bezpečnostných incidentov v reálnom čase

Ak dôjde k výpadku platobného systému, neoprávnenému prístupu k údajom zákazníkov alebo narušeniu dostupnosti eshopov, musíte to hlásiť NBÚ/SK-CERT do 24 hodín. Hlásenie musí obsahovať popis incidentu, počet postihnutých osôb alebo transakcií a prijaté opatrenia. Dokumentujte všetky incidenty vrátane neúspešných pokusov o prístup a anomálií v prenose údajov.

Bezpečnostné audit a penetračné testovanie

Ročne musíte vykonať audit bezpečnosti všetkých kritických systémov, vrátane POS infraštruktúry, webových aplikácií eshopov a databáz. Odporučené je pravidelné penetračné testovanie (aspoň 2× ročne) na identifikáciu zraniteľností. Výsledky auditov a testov musia byť dokumentované a vedením potvrdené, spolu s plánom nápravy.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Často kladené otázky

Ako sa má obchodný reťazec s 50 predajňami a eshopom korektne prispôsobiť NIS2?

Vy spadáte pod Prílohu II (dôležitý subjekt). Musíte zveriť manažérovi bezpečnosti prípravy bezpečnostných politík, zaviesť kontrolu prístupu na všetky POS terminály a eshop servery, a každý mesiac ich auditovať. Všetci zamestnanci a dodávatelia so prístupom do platobných systémov musia absolvovať školenie o bezpečnosti. Čas na plnú zhodu je do 31. októbra 2024 podľa origiálneho NIS2 termínu, prípadne s možným predĺžením na koniec 2026.

Aký je rozdiel medzi NIS2 a PCI-DSS požiadavkami na platobné terminály?

PCI-DSS je špecifická norma na bezpečnosť kariet a platieb, zatiaľ čo NIS2 pokrýva celkovú kybernetickú bezpečnosť vrátane fyzickej bezpečnosti, dodávateľov, incident response a obchodnej kontinuity. Väčšina veľkých reťazcov musí spĺňať obe – PCI-DSS je Usually nutnosťou kvôli kreditným kartám, ale NIS2 vyžaduje širší bezpečnostný rámec vrátane dodávateľov a starších systémov mimo karty.

Aké sú pokuty za nedodržanie NIS2 pre veľké reťazce a eshopy?

Maximálne pokuty sú až 7 miliónov eur alebo 1,4 % celkového ročného obratu – podľa toho, ktorá hodnota je vyššia. Pokuty pre dôležité subjekty (Príloha II) sú nižšie ako pre kľúčové subjekty (10 miliónov eur či 2 %), ale pre veľký reťazec či eshop s miliónovým obratom sú porušenia nákladné. NBÚ a SK-CERT budú kontrolovať zhodu počas prechodného obdobia do konca 2026.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →