Všetky články
22. apríla 20266 min čítania· Julius German

GDPR × NIS2 — kde sa prekrývajú a kde končí GDPR maturita

Máte zvládnutý GDPR a myslíte, že NIS2 dorábate do týždňa? Rozdiel medzi oboma je väčší, než sa zdá. Breach notification, DPIA, records — kde pomôže GDPR dokumentácia a kde treba začať odznova.

GDPR × NIS2 — kde sa prekrývajú a kde končí GDPR maturita

Firmy, ktoré od roku 2018 nabehli GDPR (nariadenie EÚ 2016/679, uplatňuje sa od 25. mája 2018), majú prirodzený pocit, že NIS2 (smernica EÚ 2022/2555) je len "ďalšie pravidlo, dá sa preniesť dokumentáciu." Pravda je niekde uprostred: overlap existuje, ale kľúčové povinnosti NIS2 sú technicky hlbšie a mieria na inú vrstvu organizácie.

Tento článok prejde štyri kľúčové oblasti kde GDPR a NIS2 majú spoločný základ — a povie, čo je naozaj zdieľateľné a čo nie.

1. Breach notification — 72h vs. 24h

GDPR (Art. 33–34 GDPR)

NIS2 (Art. 23)

Zdieľateľné

✅ Incident response plan — GDPR ho vyžadoval v rámci Art. 32 "primeraných technických opatrení." Ten istý plán môže byť základ pre NIS2 Art. 21, stačí doplniť:

✅ Kontaktná matica — ak máte definovaného DPO, definujte CISO role s podobnou komunikačnou maticou.

Čo musíte spraviť navyše

❌ Early warning playbook — niektorá osoba musí do 24h napísať prvý draft notifikácie. ❌ Výmena informácií o hrozbách — GDPR ju nerieši; NIS2 umožňuje dobrovoľnú výmenu informácií o kybernetickej bezpečnosti (čl. 29) a počíta so spoluprácou s CSIRT. ❌ Viac krajín — ak pôsobíte vo viacerých štátoch EÚ, zistite, ktorému orgánu alebo CSIRT v ktorom štáte hlásite; GDPR má vlastný mechanizmus vedúceho dozorného orgánu, NIS2 ho nemá.

2. Risk assessment — DPIA vs. NIS2 Art. 21

GDPR DPIA

NIS2 Art. 21

Zdieľateľné

✅ Metodológia risk analýzy — ak používate napr. ISO 27005 alebo NIST SP 800-30 pre DPIA, použite ju aj pre NIS2.

✅ Register rizík — rozšírte existujúci GDPR RoPA (Record of Processing Activities) o stĺpce:

Čo musíte spraviť navyše

❌ Bezpečnostné testovanie — GDPR ho výslovne nevyžaduje. NIS2 vyžaduje politiky a postupy na posúdenie účinnosti opatrení (čl. 21(2)(f)); frekvenciu penetračných testov smernica pevne neurčuje. ❌ Mapovanie dodávateľského reťazca — GDPR rieši sprostredkovateľov osobných údajov, NIS2 všetkých priamych dodávateľov a poskytovateľov služieb, ktorí ovplyvňujú bezpečnosť (čl. 21(2)(d) a 21(3)). ❌ Analýza dopadov na činnosť (BIA) — pre kritické procesy, ako podklad pre kontinuitu.

3. Records / documentation — RoPA vs. ISMS

GDPR RoPA (Art. 30 GDPR)

NIS2 požaduje ISMS (Information Security Management System)

Zdieľateľné

✅ Asset inventory — GDPR vyžadoval zoznam spracovateľských prostriedkov. Rozšírte o:

✅ Training log — ak máte GDPR training, rozšírte o kybernetickú bezpečnostnú časť (phishing, MFA, incident reporting).

Čo musíte spraviť navyše

❌ 10 ISMS politík — ak v GDPR svete existovala len jedna "Privacy Policy", v NIS2 potrebujete 10 dokumentov s approval flow a review dátumami. ❌ SoA (Statement of Applicability) — zoznam, ktoré opatrenia z prílohy vykonávacieho nariadenia Komisie (EÚ) 2024/2690 implementujete a prečo.

4. Supply chain — processors vs. ICT third-parties

GDPR (Art. 28 GDPR)

NIS2 (čl. 21(2)(d)) a pre finančný sektor DORA (čl. 28 DORA)

Zdieľateľné

✅ Register dodávateľov — zoznam sprostredkovateľov z GDPR je dobrý začiatok, ale pokrýva len tých, čo spracúvajú osobné údaje. Rozšírte ho o:

Čo musíte spraviť navyše

❌ Supplier security assessment — technický scan vendora, nie len právna kontrola DPA. ❌ Exit stratégia — ak dodávateľ zlyhá, ako a v akom čase migrovať (v DORA povinné pre kritické alebo dôležité funkcie, čl. 28 ods. 8 DORA)? ❌ Continuous monitoring — credit grade delta, sankčné zoznamy, verejné kontrakty.

Zhrnutie — čo viete preniesť a koľko je nová práca

Oblasť Zdieľateľné z GDPR Nová práca pre NIS2
Breach notification Incident response plan, kontaktná matica 24h early warning playbook, threat intel
Risk assessment Metodológia, register rizík Tech scan, BIA, supply chain mapping
Documentation Asset inventory, training log 10 ISMS politík, SoA
Supply chain Processor register LEI, security audit, concentration, exit plan

Realita: zrelý GDPR program vám dá dobrý štart pri incidentoch, rizikách a dodávateľoch, ale väčšina NIS2 práce je technická a procesná a GDPR ju nepokrýva. Koľko presne ušetríte, závisí od toho, ako široko ste GDPR artefakty postavili — to ukáže až gap analýza.

Ako to ustrojiť bez zbytočnej duplicity

  1. Rozšírte existujúce GDPR artefakty (RoPA → asset inventory, DPA zoznam → vendor register, incident playbook → cyber-inclusive).
  2. Oddeľte dokumenty podľa publicity — GDPR artefakty sú často dostupné verejnosti (privacy policy), NIS2 politiky sú interné.
  3. Zmapujte overlap v nástrojoch — dobrá compliance platforma (napr. NISMap) spravuje oba režimy v jednej DB s krížovými odkazmi na články zákona.
  4. Školenia — zvážte jeden spoločný kurz kombinujúci základy GDPR a NIS2, aby sa témy neopakovali v dvoch samostatných školeniach.

Spustiť overlap matrix na NISMap →

Orientačný výklad. Pre záväzné posúdenie kontaktujte ÚOOÚ (GDPR) a NBÚ/NÚKIB (NIS2).

#NIS2#GDPR#compliance#overlap

Potrebujete NIS2 scope check pre vašu firmu?

NISMap spraví assessment za 5 minút z IČO — output je PDF report s legislatívnymi odkazmi.

Spustiť check →