Táto stránka je určená pre B2B SaaS spoločnosti, softvérových predajcov a operátorov digitálnych platforiem, ktorí poskytujú služby zákazníkom v Európskej únii. Dozviete sa, ako splniť záväzné požiadavky zákon č. 69/2018 Z. z. ako dôležitý subjekt a ako sa vyhnúť pokutám až do výšky 7 miliónov EUR.
Kvalifikujú sa B2B SaaS spoločnosti, softvérové kancelárie a operátori digitálnych platforiem, ktoré poskytujú služby na úrovni Európskej únie a spĺňajú kritériá dôležitého subjektu podľa zákona č. 69/2018 Z. z. Ide najmä o spoločnosti s podstatným počtom zákazníkov z krajín EÚ, ktorých služby sú kritické pre ich hospodársku činnosť. Sem patria aj malé a stredné podniky, ktoré poskytujú cloudové riešenia, vývojové platformy alebo integrované systémy.
Musíte dokumentovať a implementovať formálny bezpečný životný cyklus vývoja všetkých softvérových produktov. Zahŕňa bezpečnostné požiadavky v špecifikácii, bezpečnostné testovanie v každej fáze vývoja a bezpečnostný audit kódu pred vydaním. Dokumentácia SSDLC musí byť dostupná pre audit NBÚ a SK-CERT.
Zverejnite formálnu politiku, ako zákazníci a bezpečnostní výskumní pracovníci môžu hlasovať o zraniteľnostiach vášho produktu. Definujte záväzné lehoty na vydanie opravy (napríklad do 30 dní na kritické zraniteľnosti). Zverejnite aj plán, ako budete informovať zákazníkov o dostupnosti aktualizácií bezpečnosti.
Implementujte šifrovanie údajov v pohybe (TLS 1.2+) a v kľude pre všetky údaje zákazníkov. Musíte hlásovať porušenia bezpečnosti osobných údajov zákazníkom bez zbytočného odkladu, najneskôr do 72 hodín od zistenia. NBÚ a SK-CERT musia byť informovaní v prípade incidentu, ktorý zasiahne viacerých zákazníkov.
Automatizujte skenovanie open-source závislostí v každom zostavení CI/CD pipeline. Udržiavajte register všetkých tretích strán a dodávateľov, ktorí majú prístup k vášmu vývojovému prostrediu. Dokumentujte proces overovania bezpečnosti tretích strán a integračných modulov pred ich zaradením do produkčného prostredia.
Vykonávajte aspoň raz ročne nezávislý penetračný test vašich produkčných aplikácií, pričom pokryte všetky nové funkcie a zmeny od minulého testu. Výsledky testov uchovávajte a dokumentujte nasledujúce kroky na odstránenie zistených zraniteľností. Výsledky poskytnite NBÚ na požiadanie.
NBÚ to považuje za porušenie zákona č. 69/2018 Z. z. a môže vám udeliť pokutu až do výšky 7 miliónov EUR alebo 1,4 % vášho ročného obrata. Navyše vaši zákazníci nemajú spôsob, ako vám hlásovať bezpečnostné problémy, čo vedie k dlhším časom opravy a vyšším rizikám.
Ak incident zasiahne osobné údaje viacerých zákazníkov, musíte ho hlásovať NBÚ a SK-CERT bez zbytočného odkladu, najneskôr do 72 hodín od zistenia. Pre incidenty, ktoré zasiahnuté len jedného zákazníka, možno lehota trvať až 24 hodín. Nezverejnenie v čase môže viesť k pokute.
Zákon č. 69/2018 Z. z. vyžaduje aspoň jeden nezávislý penetračný test za rok, ale vzhľadom na rýchlosť zmien v SaaS prostredí je vhodné testy vykonávať aj po vydaní veľkých funkcií alebo zmien v architekúre. Dokumentujte všetky testy a ich výsledky, pretože NBÚ ich môže žiadať v procese dohľadu.