Príloha II — dôležitý subjekt

NIS2 pre veľké maloobchodné reťazce a e-commerce operátorov v Slovenskej republike — povinnosti a deadline 2026

Táto stránka je určená pre riaditeľov IT bezpečnosti, manažérov compliance a vedúcich operácií v sieťach maloobchodu a e-commerce s viac ako 250 zamestnancami alebo obratem nad 50 miliónov eur. Dozviete sa konkrétne povinnosti podľa NIS2, ktoré sa vzťahujú na vašu infraštruktúru platieb, údaje zákazníkov a supply chain.

Kategóriu dôležitých subjektov podľa NIS2 musia splniť veľké maloobchodné reťazce a operátori e-commerce, ktorí majú viac ako 250 zamestnancov alebo ročný obrat prevyšujúci 50 miliónov EUR a zároveň spracúvajú údaje zákazníkov vrátane platobných údajov. Vzťahuje sa na nich zákon č. 69/2018 Z. z. v znení neskorších predpisov a direktíva NIS2 transpozitná do národnej legislatívy.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť infraštruktúry POS terminálov a spracovanie platieb podľa NIS2 a PCI-DSS

Všetky POS terminály, platobné brány a systémy na spracovanie kariet musia spĺňať minimálne požiadavky podľa PCI Data Security Standard verzia 3.2.1 a súčasne povinnosti NIS2. Ich infraštruktúra musí byť izolovaná od ostatných obchodných systémov, zašifrovaná end-to-end a monitorovaná v reálnom čase. Vrátane legacy terminálov — tie musia byť buď vyradené, alebo presunuté do izolovanej, maximálne chránenej siete s dodatočnými penetračnými testami najmenej raz za rok.

Notifikácia porušení bezpečnosti a incident reporting pre zákazníkov v lehote 72 hodín

Prípad, že dôjde k porušeniu bezpečnosti údajov zákazníkov (vrátane čísiel kreditných kariet, osobných údajov z lojalitných programov), musíte do 72 hodín oznámiť Národnému bezpečnostnému úradu (NBÚ) a postihnutým zákazníkom bez zbytočného odkladu. Oznámenie musí obsahovať povahu porušenia, dosiahnutý rozsah údajov, zoznam dotknutých osôb a prijaté opatrenia. Zlyhaní operátori hrozí pokuta až do 10 miliónov eur alebo do 2 % ročného obratu.

Bezpečnosť v dodávateľskom reťazci — logistika a správa inventáru

Všetci externí dodávatelia logistiky, správy skladov a systémov na synchronizáciu inventáru musia mať fyzicky a digitálne ohraničený prístup iba k údajom a systémom, ktoré potrebujú pre svoju činnosť. Podľa NIS2 musíte zaviesť záväzné zmluvy s dodávateľmi, ktoré zahrňujú audit bezpečnosti najmenej raz ročne a povinnosť incident reporting bez zbytočného odkladu. Nesmú mať trvalý prístup k POS systémom, platobným údajom alebo databázam so zbieraním osobných údajov zákazníkov.

Správa a retenčné obdobia lojalitných programov a databáz zákazníkov

Údaje zo systémov lojalitných programov — vrátane emailov, telefónnych čísiel, histórie nákupov a preferovaných platieb — musia byť uchovávané len na čas potrebný na splnenie konkrétneho účelu. Podľa GDPR a NIS2 musíte nastaviť automatizované mazanie starších ako 3 roky, pokiaľ zákazník neudelia izolovaný súhlas na dlhšie uchovávanie. Databázy musia byť šifrované, zálohované a uložené v geograficky oddelených lokalitách vrátane zálohy v EÚ.

Riadenie kryptografických kľúčov a certifikácia bezpečnosti IT systémov

Všetky kryptografické kľúče používané na šifrovanie platobných údajov, interných komunikácií a záloh musia byť generované, uchovávané a spravované v dedikovanom kľúčovom úložisku (HSM — Hardware Security Module), ktoré je fyzicky chránené a auditované. Minimálne raz ročne musíte zabezpečiť nezávislý bezpečnostný audit alebo penetračný test od certifikovaného audítora podľa ISO 27001 alebo ekvivalentného štandardu na certifikáciu stavu svojej IT bezpečnosti.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Reglyze reglyze.com

Skontrolovať nástroj →
ISMS.online isms.online

Skontrolovať nástroj →
NordLayer nordlayer.com

Skontrolovať nástroj →

Často kladené otázky

Ktoré maloobchodné podniky sú povinné splniť NIS2 v Slovenskej republike?

Veľké maloobchodné reťazce a e-commerce operátori s viac ako 250 zamestnancami alebo ročným obratom nad 50 miliónov EUR, ktorí spracúvajú platobné údaje alebo osobné údaje zákazníkov. Zákon č. 69/2018 Z. z. ich zaraďuje do kategórie dôležitých subjektov (Príloha II) podľa direktívy NIS2. Ak máte menej ako 250 zamestnancov, ale špecializujete sa na online spracovanie platieb s výrazným počtom transakcií v eurozóne, môže sa na vás vzťahovať aj PCI-DSS nezávisle od NIS2.

Ako dlho máte čas nahlásiť porušenie bezpečnosti NBÚ a ako sa počítajú 72 hodín?

Porušenie bezpečnosti (napr. zistenie neoprávneného prístupu k údajom kariet alebo osobným údajom) musíte bez zbytočného odkladu oznámiť NBÚ najneskôr do 72 hodín od zistenia porušenia — nie od jeho vzniku. Paralelne musíte notifikovať postihnutých zákazníkov bez zbytočného odkladu, pričom nie je prísne vyžadovaných 72 hodín, ale musíte jednotne informovať všetkých dotknutých. Zlyhaní operátori hrozia pokuty až do 10 miliónov EUR.

Aké minimálne bezpečnostné prvky musím zaviesť pre POS terminály a platobné brány podľa NIS2 a PCI-DSS?

Minimum zahrnuje end-to-end šifrovanie transakcií (TLS 1.2+), tokenizáciu citlivých údajov (čísiel kariet), izoláciu POS sietí od ostatného interného IT (network segmentation), monitorovanie v reálnom čase (SIEM), dvojfaktorovú autentifikáciu pre administratívny prístup, jednoročný penetračný test a audit od certifikovaného subjektu, a povinné maskovanie čísiel kariet v logoch. Legacy terminály bez podpory moderného šifrovania musíte vyradiť alebo fyzicky izolovať do dedikovanej siete s vlastným firewallom a maximálnym monitoringom.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →