Všetky články
20. apríla 20266 min čítania· Julius German

NIS2 × GDPR × DORA × ISO 27001: koľko práce ušetríte jednou implementáciou

Nemusíte implementovať 4 frameworky štyrikrát. Opatrenia z NIS2 sa vo veľkej miere prekrývajú s DORA a ISO 27001, s GDPR čiastočne. Prehľad oblasť po oblasti s konkrétnymi článkami.

NIS2 × GDPR × DORA × ISO 27001: koľko práce ušetríte jednou implementáciou

Finančná firma, ktorá má v roadmape DORA aj NIS2. Výrobca, ktorý otvára servisné zmluvy a potrebuje ISO 27001 aj NIS2. Zdravotnícky SaaS s GDPR, NIS2 a ambíciou SOC 2 pre US klientov. Každý si myslí, že bude implementovať 3–4× to isté. V skutočnosti sa veľká časť opatrení prekrýva — ak začnete od NIS2, časť práce pre ostatné rámce už budete mať hotovú.

Tento článok porovnáva prekryv podľa 10 oblastí NIS2, s odkazmi na konkrétne články jednotlivých predpisov a noriem.

Ako čítať mieru prekryvu. Hodnotenia „vysoký / čiastočný / nízky" v tomto článku sú naše vlastné kvalitatívne porovnanie textov predpisov a noriem, nie výsledok štúdie ani prieskumu. Slúžia na orientáciu pri plánovaní, nie ako náhrada gap analýzy.

Kľúčový záver

Ak plne dodržíte smernicu NIS2 (EÚ 2022/2555) + SK zákon 69/2018 v znení zákona 366/2024 + SK vyhl. 227/2025 + CZ zákon 264/2025:

Framework Prekryv s NIS2 Čo z NIS2 viete prevziať
DORA (2022/2554) vysoký Riadenie IKT rizík, kontinuita, incidenty, dodávatelia, kryptografia, riadenie prístupu
ISO/IEC 27001:2022 vysoký Kontroly prílohy A (A.5–A.8), kapitola 6 (riziká), 7.3 (povedomie)
GDPR (2016/679) čiastočný Čl. 32 GDPR technické opatrenia, čl. 33 GDPR hlásenie porušenia, čl. 28 GDPR zmluvy so sprostredkovateľmi

Zvyšok GDPR sú povinnosti špecifické pre ochranu osobných údajov — právny základ spracúvania (čl. 6), informačná povinnosť (čl. 13–14), práva dotknutých osôb (čl. 15–22). Tie ISO, DORA ani NIS2 nepokrývajú.

Oblasti, kde dostanete najväčší náskok

1. Kontinuita činností (BCM) — vysoký prekryv s DORA aj ISO 27001

NIS2 čl. 21(2)(c) (a § 20 ods. 2 písm. e) zák. 69/2018 v SR) požaduje:

čl. 11–12 DORA rieši to isté pre IKT — politiku kontinuity IKT, zálohovanie a obnovu; testovanie digitálnej prevádzkovej odolnosti upravujú čl. 24–27 DORA.

ISO 27001:2022 A.5.29–A.5.30 (bezpečnosť informácií počas narušenia, pripravenosť IKT na kontinuitu činností) a A.8.14 (redundancia) sú priame ekvivalenty.

čl. 32(1)(c) GDPR — schopnosť včas obnoviť dostupnosť osobných údajov a prístup k nim — je len zúžená verzia (iba osobné údaje), takže prekryv je čiastočný.

👉 Ak máte BCP/DRP pre NIS2 otestované, pre ISO 27001 a DORA z neho vychádzate a dopĺňate len rámcovo špecifické požiadavky.

2. Riadenie incidentov — vysoký prekryv s DORA aj ISO 27001

NIS2 čl. 23: včasné varovanie do 24 hodín, oznámenie incidentu do 72 hodín, záverečná správa do jedného mesiaca.

čl. 17–23 DORA má vlastný proces riadenia, klasifikácie a hlásenia závažných incidentov súvisiacich s IKT (hlásenie upravuje čl. 19 DORA) s vlastnými lehotami a šablónami pre finančný sektor.

ISO 27001 A.5.24–A.5.28 — plánovanie, posúdenie, reakcia, poučenie a zhromažďovanie dôkazov — pokrýva celý životný cyklus incidentu.

čl. 33–34 GDPR — hlásenie porušenia ochrany osobných údajov dozornému orgánu do 72 hodín a oznámenie dotknutým osobám. Prekryv je čiastočný: ak máte notifikačný postup pre NIS2, doplníte spúšťač pre osobné údaje a komunikáciu s dotknutými osobami.

3. Dodávateľský reťazec — vysoký prekryv s DORA aj ISO 27001

NIS2 čl. 21(2)(d) + v SR § 19 ods. 2 zák. 69/2018 a § 7 ods. 2 vyhl. 227/2025 (povinný obsah zmluvy s treťou stranou): hodnotenie rizík dodávateľov, zmluvné doložky, kontrola plnenia.

čl. 28–30 DORA — úplný rámec pre riziko externých poskytovateľov IKT služieb vrátane registra informácií (čl. 28 ods. 3 DORA) a stratégií ukončenia (čl. 28 ods. 8 DORA). Register dodávateľov z NIS2 je dobrý základ, ale DORA register má predpísanú štruktúru a treba ho doplniť.

ISO 27001 A.5.19–A.5.23 — vzťahy s dodávateľmi, bezpečnosť v zmluvách, monitorovanie, cloudové služby.

čl. 28 a 46 GDPR — zmluva so sprostredkovateľom a záruky pri prenose (SCC, BCR). Prekryv je čiastočný — GDPR sa týka len dodávateľov, ktorí spracúvajú osobné údaje.

4. Riadenie prístupu — vysoký prekryv s ISO 27001 aj DORA

NIS2 čl. 21(2)(i)–(j) + § 20 ods. 2 písm. j) zák. 69/2018: riadenie prístupu, správa aktív, viacfaktorová autentifikácia.

ISO 27001 A.5.15–A.5.18 + A.8.2–A.8.5 — politika riadenia prístupu, privilegované prístupové práva, autentifikácia, bezpečné prihlasovanie.

čl. 9 DORA (ochrana a prevencia) — okrem iného silné mechanizmy autentifikácie a riadenie prístupových práv.

čl. 32(1)(b) GDPR — dôvernosť a integrita ako všeobecný princíp. Prekryv je čiastočný — GDPR výslovne nevyžaduje MFA ani PAM, len „primerané opatrenia".

5. Kryptografia — vysoký prekryv s ISO 27001 aj DORA

NIS2 čl. 21(2)(h) + § 20 ods. 2 písm. h) zák. 69/2018: politiky a postupy používania kryptografie a šifrovania.

ISO 27001 A.8.24 — „Use of cryptography" — pokrýva rovnakú tému.

čl. 9 DORA — kryptografické kontroly sú súčasťou politík ochrany IKT.

čl. 32(1)(a) GDPR spomína šifrovanie ako príklad opatrenia, nie povinné minimum — prekryv je čiastočný.

Kde NIS2 nestačí a GDPR/DORA/ISO potrebujú extra prácu

GDPR — oblasti, ktoré NIS2 nerieši

DORA — oblasti špecifické pre finančný sektor

ISO 27001 — systémové požiadavky

Stratégia „implement once, inherit many"

Ak stojíte pred viacerými rámcami, začnite od NIS2 (ak máte aj DORA povinnosť, paralelne). Dôvody:

  1. NIS2 pokrýva governance aj technické opatrenia — je to široký základ.
  2. Lokálna transpozícia je explicitná (SK 69/2018 v znení 366/2024, CZ 264/2025) — máte jasnú právnu oporu.
  3. Jedno opatrenie z NIS2 sa často uplatní v ďalších rámcoch — stačí ho zdokumentovať s krížovými odkazmi.

Orientačné poradie pre typickú SME:

  1. NIS2 + SK vyhláška 227/2025 / CZ 264/2025 — základ.
  2. DORA (ak finančný sektor) — doplníte register informácií v predpísanom formáte a testovanie.
  3. ISO 27001 — doplníte kapitoly 4 a 9 a pripravíte sa na certifikačný audit.
  4. Priebežne: GDPR špecifiká (práva dotknutých osôb, súhlasy, DPIA pre rizikové spracúvanie).

Ako si to prakticky ukázať

NISMap má verejný cross-framework crosswalk — pre každú z 10 oblastí NIS2 zobrazuje najbližšiu protistranu v GDPR, DORA a ISO 27001 s odkazom na konkrétny článok a s orientačným skóre prekryvu (naše vlastné posúdenie).

Čo nekupujte

Pozor na 4 časté omyly:

  1. „ISO 27001 je dostatočný základ pre NIS2" — nie. ISO nevyžaduje hlásenie incidentu regulátorovi do 24 hodín ani zodpovednosť štatutárneho orgánu podľa čl. 20 NIS2. Chýbajúce časti musíte doplniť.
  2. „GDPR záznam o spracúvaní = NIS2 register aktív" — nie. Záznamy podľa čl. 30 GDPR sa týkajú len spracúvania osobných údajov. Správa aktív podľa NIS2 (čl. 21(2)(i)) zahŕňa všetky aktíva sietí a informačných systémov.
  3. „DORA je iba pre banky" — nepresné. DORA vymenúva 20 typov finančných subjektov (čl. 2 ods. 1 DORA, písm. a) až t)) vrátane poisťovní, investičných spoločností a poskytovateľov služieb kryptoaktív.
  4. „SOC 2 = ISO 27001" — nie. SOC 2 je americký rámec s vlastnými kritériami (Trust Services Criteria). Je doplnkom, nie náhradou.

Spustiť cross-framework crosswalk → Zistiť NIS2 scope vašej firmy → Kalkulačka NIS2 pokuty →

Článok je analytická pomôcka, nie právna rada. Miera prekryvu je naše kvalitatívne porovnanie článkov predpisov a noriem. Pre záväzný gap assessment kontaktujte kvalifikovaného audítora alebo advokáta.

#NIS2#GDPR#DORA#ISO 27001#crosswalk#compliance

Potrebujete NIS2 scope check pre vašu firmu?

NISMap spraví assessment za 5 minút z IČO — output je PDF report s legislatívnymi odkazmi.

Spustiť check →