Táto stránka je určená pre riaditeľov IT bezpečnosti, manažérov compliance a vedúcich operácií v sieťach maloobchodu a e-commerce s viac ako 250 zamestnancami alebo obratem nad 50 miliónov eur. Dozviete sa konkrétne povinnosti podľa NIS2, ktoré sa vzťahujú na vašu infraštruktúru platieb, údaje zákazníkov a supply chain.
Kategóriu dôležitých subjektov podľa NIS2 musia splniť veľké maloobchodné reťazce a operátori e-commerce, ktorí majú viac ako 250 zamestnancov alebo ročný obrat prevyšujúci 50 miliónov EUR a zároveň spracúvajú údaje zákazníkov vrátane platobných údajov. Vzťahuje sa na nich zákon č. 69/2018 Z. z. v znení neskorších predpisov a direktíva NIS2 transpozitná do národnej legislatívy.
Všetky POS terminály, platobné brány a systémy na spracovanie kariet musia spĺňať minimálne požiadavky podľa PCI Data Security Standard verzia 3.2.1 a súčasne povinnosti NIS2. Ich infraštruktúra musí byť izolovaná od ostatných obchodných systémov, zašifrovaná end-to-end a monitorovaná v reálnom čase. Vrátane legacy terminálov — tie musia byť buď vyradené, alebo presunuté do izolovanej, maximálne chránenej siete s dodatočnými penetračnými testami najmenej raz za rok.
Prípad, že dôjde k porušeniu bezpečnosti údajov zákazníkov (vrátane čísiel kreditných kariet, osobných údajov z lojalitných programov), musíte do 72 hodín oznámiť Národnému bezpečnostnému úradu (NBÚ) a postihnutým zákazníkom bez zbytočného odkladu. Oznámenie musí obsahovať povahu porušenia, dosiahnutý rozsah údajov, zoznam dotknutých osôb a prijaté opatrenia. Zlyhaní operátori hrozí pokuta až do 10 miliónov eur alebo do 2 % ročného obratu.
Všetci externí dodávatelia logistiky, správy skladov a systémov na synchronizáciu inventáru musia mať fyzicky a digitálne ohraničený prístup iba k údajom a systémom, ktoré potrebujú pre svoju činnosť. Podľa NIS2 musíte zaviesť záväzné zmluvy s dodávateľmi, ktoré zahrňujú audit bezpečnosti najmenej raz ročne a povinnosť incident reporting bez zbytočného odkladu. Nesmú mať trvalý prístup k POS systémom, platobným údajom alebo databázam so zbieraním osobných údajov zákazníkov.
Údaje zo systémov lojalitných programov — vrátane emailov, telefónnych čísiel, histórie nákupov a preferovaných platieb — musia byť uchovávané len na čas potrebný na splnenie konkrétneho účelu. Podľa GDPR a NIS2 musíte nastaviť automatizované mazanie starších ako 3 roky, pokiaľ zákazník neudelia izolovaný súhlas na dlhšie uchovávanie. Databázy musia byť šifrované, zálohované a uložené v geograficky oddelených lokalitách vrátane zálohy v EÚ.
Všetky kryptografické kľúče používané na šifrovanie platobných údajov, interných komunikácií a záloh musia byť generované, uchovávané a spravované v dedikovanom kľúčovom úložisku (HSM — Hardware Security Module), ktoré je fyzicky chránené a auditované. Minimálne raz ročne musíte zabezpečiť nezávislý bezpečnostný audit alebo penetračný test od certifikovaného audítora podľa ISO 27001 alebo ekvivalentného štandardu na certifikáciu stavu svojej IT bezpečnosti.
Veľké maloobchodné reťazce a e-commerce operátori s viac ako 250 zamestnancami alebo ročným obratom nad 50 miliónov EUR, ktorí spracúvajú platobné údaje alebo osobné údaje zákazníkov. Zákon č. 69/2018 Z. z. ich zaraďuje do kategórie dôležitých subjektov (Príloha II) podľa direktívy NIS2. Ak máte menej ako 250 zamestnancov, ale špecializujete sa na online spracovanie platieb s výrazným počtom transakcií v eurozóne, môže sa na vás vzťahovať aj PCI-DSS nezávisle od NIS2.
Porušenie bezpečnosti (napr. zistenie neoprávneného prístupu k údajom kariet alebo osobným údajom) musíte bez zbytočného odkladu oznámiť NBÚ najneskôr do 72 hodín od zistenia porušenia — nie od jeho vzniku. Paralelne musíte notifikovať postihnutých zákazníkov bez zbytočného odkladu, pričom nie je prísne vyžadovaných 72 hodín, ale musíte jednotne informovať všetkých dotknutých. Zlyhaní operátori hrozia pokuty až do 10 miliónov EUR.
Minimum zahrnuje end-to-end šifrovanie transakcií (TLS 1.2+), tokenizáciu citlivých údajov (čísiel kariet), izoláciu POS sietí od ostatného interného IT (network segmentation), monitorovanie v reálnom čase (SIEM), dvojfaktorovú autentifikáciu pre administratívny prístup, jednoročný penetračný test a audit od certifikovaného subjektu, a povinné maskovanie čísiel kariet v logoch. Legacy terminály bez podpory moderného šifrovania musíte vyradiť alebo fyzicky izolovať do dedikovanej siete s vlastným firewallom a maximálnym monitoringom.