NIS2 × GDPR × DORA × ISO 27001: koľko práce ušetríte jednou implementáciou
Finančná firma, ktorá má v roadmape DORA aj NIS2. Výrobca, ktorý otvára servisné zmluvy a potrebuje ISO 27001 aj NIS2. Zdravotnícky SaaS s GDPR, NIS2 a ambíciou SOC 2 pre US klientov. Každý si myslí, že bude implementovať 3–4× to isté. V skutočnosti sa veľká časť opatrení prekrýva — ak začnete od NIS2, časť práce pre ostatné rámce už budete mať hotovú.
Tento článok porovnáva prekryv podľa 10 oblastí NIS2, s odkazmi na konkrétne články jednotlivých predpisov a noriem.
Ako čítať mieru prekryvu. Hodnotenia „vysoký / čiastočný / nízky" v tomto článku sú naše vlastné kvalitatívne porovnanie textov predpisov a noriem, nie výsledok štúdie ani prieskumu. Slúžia na orientáciu pri plánovaní, nie ako náhrada gap analýzy.
Kľúčový záver
Ak plne dodržíte smernicu NIS2 (EÚ 2022/2555) + SK zákon 69/2018 v znení zákona 366/2024 + SK vyhl. 227/2025 + CZ zákon 264/2025:
| Framework | Prekryv s NIS2 | Čo z NIS2 viete prevziať |
|---|---|---|
| DORA (2022/2554) | vysoký | Riadenie IKT rizík, kontinuita, incidenty, dodávatelia, kryptografia, riadenie prístupu |
| ISO/IEC 27001:2022 | vysoký | Kontroly prílohy A (A.5–A.8), kapitola 6 (riziká), 7.3 (povedomie) |
| GDPR (2016/679) | čiastočný | Čl. 32 GDPR technické opatrenia, čl. 33 GDPR hlásenie porušenia, čl. 28 GDPR zmluvy so sprostredkovateľmi |
Zvyšok GDPR sú povinnosti špecifické pre ochranu osobných údajov — právny základ spracúvania (čl. 6), informačná povinnosť (čl. 13–14), práva dotknutých osôb (čl. 15–22). Tie ISO, DORA ani NIS2 nepokrývajú.
Oblasti, kde dostanete najväčší náskok
1. Kontinuita činností (BCM) — vysoký prekryv s DORA aj ISO 27001
NIS2 čl. 21(2)(c) (a § 20 ods. 2 písm. e) zák. 69/2018 v SR) požaduje:
- plán kontinuity činností (BCP),
- plán obnovy po havárii (DRP),
- zálohovanie a krízové riadenie.
čl. 11–12 DORA rieši to isté pre IKT — politiku kontinuity IKT, zálohovanie a obnovu; testovanie digitálnej prevádzkovej odolnosti upravujú čl. 24–27 DORA.
ISO 27001:2022 A.5.29–A.5.30 (bezpečnosť informácií počas narušenia, pripravenosť IKT na kontinuitu činností) a A.8.14 (redundancia) sú priame ekvivalenty.
čl. 32(1)(c) GDPR — schopnosť včas obnoviť dostupnosť osobných údajov a prístup k nim — je len zúžená verzia (iba osobné údaje), takže prekryv je čiastočný.
👉 Ak máte BCP/DRP pre NIS2 otestované, pre ISO 27001 a DORA z neho vychádzate a dopĺňate len rámcovo špecifické požiadavky.
2. Riadenie incidentov — vysoký prekryv s DORA aj ISO 27001
NIS2 čl. 23: včasné varovanie do 24 hodín, oznámenie incidentu do 72 hodín, záverečná správa do jedného mesiaca.
čl. 17–23 DORA má vlastný proces riadenia, klasifikácie a hlásenia závažných incidentov súvisiacich s IKT (hlásenie upravuje čl. 19 DORA) s vlastnými lehotami a šablónami pre finančný sektor.
ISO 27001 A.5.24–A.5.28 — plánovanie, posúdenie, reakcia, poučenie a zhromažďovanie dôkazov — pokrýva celý životný cyklus incidentu.
čl. 33–34 GDPR — hlásenie porušenia ochrany osobných údajov dozornému orgánu do 72 hodín a oznámenie dotknutým osobám. Prekryv je čiastočný: ak máte notifikačný postup pre NIS2, doplníte spúšťač pre osobné údaje a komunikáciu s dotknutými osobami.
3. Dodávateľský reťazec — vysoký prekryv s DORA aj ISO 27001
NIS2 čl. 21(2)(d) + v SR § 19 ods. 2 zák. 69/2018 a § 7 ods. 2 vyhl. 227/2025 (povinný obsah zmluvy s treťou stranou): hodnotenie rizík dodávateľov, zmluvné doložky, kontrola plnenia.
čl. 28–30 DORA — úplný rámec pre riziko externých poskytovateľov IKT služieb vrátane registra informácií (čl. 28 ods. 3 DORA) a stratégií ukončenia (čl. 28 ods. 8 DORA). Register dodávateľov z NIS2 je dobrý základ, ale DORA register má predpísanú štruktúru a treba ho doplniť.
ISO 27001 A.5.19–A.5.23 — vzťahy s dodávateľmi, bezpečnosť v zmluvách, monitorovanie, cloudové služby.
čl. 28 a 46 GDPR — zmluva so sprostredkovateľom a záruky pri prenose (SCC, BCR). Prekryv je čiastočný — GDPR sa týka len dodávateľov, ktorí spracúvajú osobné údaje.
4. Riadenie prístupu — vysoký prekryv s ISO 27001 aj DORA
NIS2 čl. 21(2)(i)–(j) + § 20 ods. 2 písm. j) zák. 69/2018: riadenie prístupu, správa aktív, viacfaktorová autentifikácia.
ISO 27001 A.5.15–A.5.18 + A.8.2–A.8.5 — politika riadenia prístupu, privilegované prístupové práva, autentifikácia, bezpečné prihlasovanie.
čl. 9 DORA (ochrana a prevencia) — okrem iného silné mechanizmy autentifikácie a riadenie prístupových práv.
čl. 32(1)(b) GDPR — dôvernosť a integrita ako všeobecný princíp. Prekryv je čiastočný — GDPR výslovne nevyžaduje MFA ani PAM, len „primerané opatrenia".
5. Kryptografia — vysoký prekryv s ISO 27001 aj DORA
NIS2 čl. 21(2)(h) + § 20 ods. 2 písm. h) zák. 69/2018: politiky a postupy používania kryptografie a šifrovania.
ISO 27001 A.8.24 — „Use of cryptography" — pokrýva rovnakú tému.
čl. 9 DORA — kryptografické kontroly sú súčasťou politík ochrany IKT.
čl. 32(1)(a) GDPR spomína šifrovanie ako príklad opatrenia, nie povinné minimum — prekryv je čiastočný.
Kde NIS2 nestačí a GDPR/DORA/ISO potrebujú extra prácu
GDPR — oblasti, ktoré NIS2 nerieši
- Čl. 5–6 — zásady spracúvania + právny základ (súhlas, oprávnený záujem…).
- Čl. 13–14 — informačná povinnosť voči dotknutým osobám.
- Čl. 15–22 — práva dotknutých osôb (prístup, výmaz, prenosnosť).
- Čl. 35 — posúdenie vplyvu na ochranu údajov (DPIA). NIS2 má vlastné posúdenie rizík, ale s iným predmetom.
DORA — oblasti špecifické pre finančný sektor
- Register informácií v predpísaných šablónach (vykonávacie nariadenie Komisie (EÚ) 2024/2956).
- TLPT (Threat-Led Penetration Testing) — čl. 26–27 DORA.
- Dohľad nad kritickými externými poskytovateľmi IKT služieb — samostatný režim DORA.
ISO 27001 — systémové požiadavky
- Kapitola 4 (kontext organizácie) + kapitola 9 (hodnotenie výkonnosti) — požiadavky na systém manažérstva, ktoré NIS2 výslovne neformuluje (aj keď ich prakticky čiastočne naplníte).
- A.7 fyzické kontroly — NIS2 ich pokrýva len čiastočne.
Stratégia „implement once, inherit many"
Ak stojíte pred viacerými rámcami, začnite od NIS2 (ak máte aj DORA povinnosť, paralelne). Dôvody:
- NIS2 pokrýva governance aj technické opatrenia — je to široký základ.
- Lokálna transpozícia je explicitná (SK 69/2018 v znení 366/2024, CZ 264/2025) — máte jasnú právnu oporu.
- Jedno opatrenie z NIS2 sa často uplatní v ďalších rámcoch — stačí ho zdokumentovať s krížovými odkazmi.
Orientačné poradie pre typickú SME:
- NIS2 + SK vyhláška 227/2025 / CZ 264/2025 — základ.
- DORA (ak finančný sektor) — doplníte register informácií v predpísanom formáte a testovanie.
- ISO 27001 — doplníte kapitoly 4 a 9 a pripravíte sa na certifikačný audit.
- Priebežne: GDPR špecifiká (práva dotknutých osôb, súhlasy, DPIA pre rizikové spracúvanie).
Ako si to prakticky ukázať
NISMap má verejný cross-framework crosswalk — pre každú z 10 oblastí NIS2 zobrazuje najbližšiu protistranu v GDPR, DORA a ISO 27001 s odkazom na konkrétny článok a s orientačným skóre prekryvu (naše vlastné posúdenie).
Čo nekupujte
Pozor na 4 časté omyly:
- „ISO 27001 je dostatočný základ pre NIS2" — nie. ISO nevyžaduje hlásenie incidentu regulátorovi do 24 hodín ani zodpovednosť štatutárneho orgánu podľa čl. 20 NIS2. Chýbajúce časti musíte doplniť.
- „GDPR záznam o spracúvaní = NIS2 register aktív" — nie. Záznamy podľa čl. 30 GDPR sa týkajú len spracúvania osobných údajov. Správa aktív podľa NIS2 (čl. 21(2)(i)) zahŕňa všetky aktíva sietí a informačných systémov.
- „DORA je iba pre banky" — nepresné. DORA vymenúva 20 typov finančných subjektov (čl. 2 ods. 1 DORA, písm. a) až t)) vrátane poisťovní, investičných spoločností a poskytovateľov služieb kryptoaktív.
- „SOC 2 = ISO 27001" — nie. SOC 2 je americký rámec s vlastnými kritériami (Trust Services Criteria). Je doplnkom, nie náhradou.
Spustiť cross-framework crosswalk → Zistiť NIS2 scope vašej firmy → Kalkulačka NIS2 pokuty →
Článok je analytická pomôcka, nie právna rada. Miera prekryvu je naše kvalitatívne porovnanie článkov predpisov a noriem. Pre záväzný gap assessment kontaktujte kvalifikovaného audítora alebo advokáta.