GDPR × NIS2 — kde sa prekrývajú a kde končí GDPR maturita
Firmy, ktoré od roku 2018 nabehli GDPR (nariadenie EÚ 2016/679, uplatňuje sa od 25. mája 2018), majú prirodzený pocit, že NIS2 (smernica EÚ 2022/2555) je len "ďalšie pravidlo, dá sa preniesť dokumentáciu." Pravda je niekde uprostred: overlap existuje, ale kľúčové povinnosti NIS2 sú technicky hlbšie a mieria na inú vrstvu organizácie.
Tento článok prejde štyri kľúčové oblasti kde GDPR a NIS2 majú spoločný základ — a povie, čo je naozaj zdieľateľné a čo nie.
1. Breach notification — 72h vs. 24h
GDPR (Art. 33–34 GDPR)
- 72 hodín od zistenia porušenia → notifikácia dozornému orgánu (v SR: ÚOOÚ, v ČR: ÚOOÚ CZ).
- Povinnosť len ak existuje "riziko pre práva a slobody" dotknutých osôb.
- Ak je riziko vysoké, aj notifikácia dotknutým osobám "bez zbytočného odkladu".
NIS2 (Art. 23)
- 24 hodín — včasné varovanie (v SR NBÚ, v ČR NÚKIB / Národní CERT podľa režimu).
- 72 hodín — oznámenie incidentu (aktualizácia, závažnosť, dopad, indikátory kompromitácie).
- 1 mesiac — záverečná správa (podrobný opis, príčina, mitigácia). Lehoty stanovuje čl. 23 ods. 4 NIS2.
- Povinnosť pre každý significant incident, aj keď nenastala bezpečnosť osobných údajov.
Zdieľateľné
✅ Incident response plan — GDPR ho vyžadoval v rámci Art. 32 "primeraných technických opatrení." Ten istý plán môže byť základ pre NIS2 Art. 21, stačí doplniť:
- Logovanie komunikácie s NBÚ (GDPR logoval komunikáciu s ÚOOÚ)
- 24h ladenie (NIS2 neumožňuje 72h čakanie)
- Klasifikáciu significant vs. non-significant (GDPR ju nevyžadoval)
✅ Kontaktná matica — ak máte definovaného DPO, definujte CISO role s podobnou komunikačnou maticou.
Čo musíte spraviť navyše
❌ Early warning playbook — niektorá osoba musí do 24h napísať prvý draft notifikácie. ❌ Výmena informácií o hrozbách — GDPR ju nerieši; NIS2 umožňuje dobrovoľnú výmenu informácií o kybernetickej bezpečnosti (čl. 29) a počíta so spoluprácou s CSIRT. ❌ Viac krajín — ak pôsobíte vo viacerých štátoch EÚ, zistite, ktorému orgánu alebo CSIRT v ktorom štáte hlásite; GDPR má vlastný mechanizmus vedúceho dozorného orgánu, NIS2 ho nemá.
2. Risk assessment — DPIA vs. NIS2 Art. 21
GDPR DPIA
- Fokus: riziko pre dotknuté osoby pri spracovaní osobných údajov.
- Triggery: automatizované rozhodovanie, citlivé údaje, veľký rozsah.
NIS2 Art. 21
- Fokus: riziko pre kontinuitu a integritu ICT systémov.
- Triggery: každý ICT systém v scope (nie len ten, ktorý spracováva osobné údaje).
Zdieľateľné
✅ Metodológia risk analýzy — ak používate napr. ISO 27005 alebo NIST SP 800-30 pre DPIA, použite ju aj pre NIS2.
✅ Register rizík — rozšírte existujúci GDPR RoPA (Record of Processing Activities) o stĺpce:
- Critical function impact (áno/nie)
- RTO / RPO cieľové hodnoty
- Supply chain dependency (vendori, ktorí môžu systém ovplyvniť)
Čo musíte spraviť navyše
❌ Bezpečnostné testovanie — GDPR ho výslovne nevyžaduje. NIS2 vyžaduje politiky a postupy na posúdenie účinnosti opatrení (čl. 21(2)(f)); frekvenciu penetračných testov smernica pevne neurčuje. ❌ Mapovanie dodávateľského reťazca — GDPR rieši sprostredkovateľov osobných údajov, NIS2 všetkých priamych dodávateľov a poskytovateľov služieb, ktorí ovplyvňujú bezpečnosť (čl. 21(2)(d) a 21(3)). ❌ Analýza dopadov na činnosť (BIA) — pre kritické procesy, ako podklad pre kontinuitu.
3. Records / documentation — RoPA vs. ISMS
GDPR RoPA (Art. 30 GDPR)
- Zoznam spracovateľských operácií, účel, právny základ, kategórie dát, príjemcov, retention.
- Forma: Excel alebo DB tabuľka.
NIS2 požaduje ISMS (Information Security Management System)
- Politiky: 10 povinných (risk, incident, BCM, supply chain, access, kryptografia, training, HR, asset, governance).
- Procedúry: návody krok po kroku pre kľúčové scenáre (incident, obnova, prístupy, zmeny).
- Records: proof of execution (logy, tickety, penetration test reporty).
Zdieľateľné
✅ Asset inventory — GDPR vyžadoval zoznam spracovateľských prostriedkov. Rozšírte o:
- Business criticality (1–5)
- Data classification (public / internal / confidential / restricted)
- Technical dependencies (aké iné systémy závisia od tohto)
✅ Training log — ak máte GDPR training, rozšírte o kybernetickú bezpečnostnú časť (phishing, MFA, incident reporting).
Čo musíte spraviť navyše
❌ 10 ISMS politík — ak v GDPR svete existovala len jedna "Privacy Policy", v NIS2 potrebujete 10 dokumentov s approval flow a review dátumami. ❌ SoA (Statement of Applicability) — zoznam, ktoré opatrenia z prílohy vykonávacieho nariadenia Komisie (EÚ) 2024/2690 implementujete a prečo.
4. Supply chain — processors vs. ICT third-parties
GDPR (Art. 28 GDPR)
- Processors musia mať DPA (Data Processing Agreement).
- Sub-processors len s vaším súhlasom.
- Fokus: zmluvné povinnosti, lokalita spracovania (Schrems II).
NIS2 (čl. 21(2)(d)) a pre finančný sektor DORA (čl. 28 DORA)
- Všetci relevantní IKT dodávatelia (aj takí, ktorí nespracúvajú osobné údaje).
- V DORA navyše register informácií s identifikáciou poskytovateľa (LEI alebo EUID) a posúdenie koncentračného rizika.
- Posúdenie bezpečnosti kľúčových dodávateľov, nie len právna kontrola zmluvy.
Zdieľateľné
✅ Register dodávateľov — zoznam sprostredkovateľov z GDPR je dobrý začiatok, ale pokrýva len tých, čo spracúvajú osobné údaje. Rozšírte ho o:
- ostatných IKT dodávateľov
- kritickosť (podporuje kritickú službu áno/nie)
- výsledok posledného posúdenia bezpečnosti
- pri DORA: LEI/EUID a koncentračné riziko
Čo musíte spraviť navyše
❌ Supplier security assessment — technický scan vendora, nie len právna kontrola DPA. ❌ Exit stratégia — ak dodávateľ zlyhá, ako a v akom čase migrovať (v DORA povinné pre kritické alebo dôležité funkcie, čl. 28 ods. 8 DORA)? ❌ Continuous monitoring — credit grade delta, sankčné zoznamy, verejné kontrakty.
Zhrnutie — čo viete preniesť a koľko je nová práca
| Oblasť | Zdieľateľné z GDPR | Nová práca pre NIS2 |
|---|---|---|
| Breach notification | Incident response plan, kontaktná matica | 24h early warning playbook, threat intel |
| Risk assessment | Metodológia, register rizík | Tech scan, BIA, supply chain mapping |
| Documentation | Asset inventory, training log | 10 ISMS politík, SoA |
| Supply chain | Processor register | LEI, security audit, concentration, exit plan |
Realita: zrelý GDPR program vám dá dobrý štart pri incidentoch, rizikách a dodávateľoch, ale väčšina NIS2 práce je technická a procesná a GDPR ju nepokrýva. Koľko presne ušetríte, závisí od toho, ako široko ste GDPR artefakty postavili — to ukáže až gap analýza.
Ako to ustrojiť bez zbytočnej duplicity
- Rozšírte existujúce GDPR artefakty (RoPA → asset inventory, DPA zoznam → vendor register, incident playbook → cyber-inclusive).
- Oddeľte dokumenty podľa publicity — GDPR artefakty sú často dostupné verejnosti (privacy policy), NIS2 politiky sú interné.
- Zmapujte overlap v nástrojoch — dobrá compliance platforma (napr. NISMap) spravuje oba režimy v jednej DB s krížovými odkazmi na články zákona.
- Školenia — zvážte jeden spoločný kurz kombinujúci základy GDPR a NIS2, aby sa témy neopakovali v dvoch samostatných školeniach.
Spustiť overlap matrix na NISMap →
Orientačný výklad. Pre záväzné posúdenie kontaktujte ÚOOÚ (GDPR) a NBÚ/NÚKIB (NIS2).