Príloha II — dôležitý subjekt

NIS2 pre B2B SaaS spoločnosti a softvérových predajcov na Slovensku — požiadavky 2026

Táto stránka je určená pre B2B SaaS spoločnosti, softvérových predajcov a operátorov digitálnych platforiem, ktorí poskytujú služby zákazníkom v Európskej únii. Dozviete sa, ako splniť záväzné požiadavky zákon č. 69/2018 Z. z. ako dôležitý subjekt a ako sa vyhnúť pokutám až do výšky 7 miliónov EUR.

Kvalifikujú sa B2B SaaS spoločnosti, softvérové kancelárie a operátori digitálnych platforiem, ktoré poskytujú služby na úrovni Európskej únie a spĺňajú kritériá dôležitého subjektu podľa zákona č. 69/2018 Z. z. Ide najmä o spoločnosti s podstatným počtom zákazníkov z krajín EÚ, ktorých služby sú kritické pre ich hospodársku činnosť. Sem patria aj malé a stredné podniky, ktoré poskytujú cloudové riešenia, vývojové platformy alebo integrované systémy.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečný životný cyklus vývoja softvéru (SSDLC)

Musíte dokumentovať a implementovať formálny bezpečný životný cyklus vývoja všetkých softvérových produktov. Zahŕňa bezpečnostné požiadavky v špecifikácii, bezpečnostné testovanie v každej fáze vývoja a bezpečnostný audit kódu pred vydaním. Dokumentácia SSDLC musí byť dostupná pre audit NBÚ a SK-CERT.

Politika zverejňovania zraniteľností a správa záplat

Zverejnite formálnu politiku, ako zákazníci a bezpečnostní výskumní pracovníci môžu hlasovať o zraniteľnostiach vášho produktu. Definujte záväzné lehoty na vydanie opravy (napríklad do 30 dní na kritické zraniteľnosti). Zverejnite aj plán, ako budete informovať zákazníkov o dostupnosti aktualizácií bezpečnosti.

Bezpečnosť údajov zákazníkov a povinnosť oznámenia o porušení

Implementujte šifrovanie údajov v pohybe (TLS 1.2+) a v kľude pre všetky údaje zákazníkov. Musíte hlásovať porušenia bezpečnosti osobných údajov zákazníkom bez zbytočného odkladu, najneskôr do 72 hodín od zistenia. NBÚ a SK-CERT musia byť informovaní v prípade incidentu, ktorý zasiahne viacerých zákazníkov.

Bezpečnosť dodávateľského reťazca a open-source závislostí

Automatizujte skenovanie open-source závislostí v každom zostavení CI/CD pipeline. Udržiavajte register všetkých tretích strán a dodávateľov, ktorí majú prístup k vášmu vývojovému prostrediu. Dokumentujte proces overovania bezpečnosti tretích strán a integračných modulov pred ich zaradením do produkčného prostredia.

Pravidelné penetračné testy a bezpečnostné hodnotenia

Vykonávajte aspoň raz ročne nezávislý penetračný test vašich produkčných aplikácií, pričom pokryte všetky nové funkcie a zmeny od minulého testu. Výsledky testov uchovávajte a dokumentujte nasledujúce kroky na odstránenie zistených zraniteľností. Výsledky poskytnite NBÚ na požiadanie.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Často kladené otázky

Čo sa stane, ak nezverejním politiku zverejňovania zraniteľností?

NBÚ to považuje za porušenie zákona č. 69/2018 Z. z. a môže vám udeliť pokutu až do výšky 7 miliónov EUR alebo 1,4 % vášho ročného obrata. Navyše vaši zákazníci nemajú spôsob, ako vám hlásovať bezpečnostné problémy, čo vedie k dlhším časom opravy a vyšším rizikám.

Ako dlho mám na hlásenie bezpečnostného incidentu NBÚ?

Ak incident zasiahne osobné údaje viacerých zákazníkov, musíte ho hlásovať NBÚ a SK-CERT bez zbytočného odkladu, najneskôr do 72 hodín od zistenia. Pre incidenty, ktoré zasiahnuté len jedného zákazníka, možno lehota trvať až 24 hodín. Nezverejnenie v čase môže viesť k pokute.

Ako často by som mal vykonávať penetračné testy?

Zákon č. 69/2018 Z. z. vyžaduje aspoň jeden nezávislý penetračný test za rok, ale vzhľadom na rýchlosť zmien v SaaS prostredí je vhodné testy vykonávať aj po vydaní veľkých funkcií alebo zmien v architekúre. Dokumentujte všetky testy a ich výsledky, pretože NBÚ ich môže žiadať v procese dohľadu.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →