Späť na frameworky
Cross-framework crosswalk

Kde sa NIS2 prekrýva s GDPR, DORA a ISO 27001

Pre každú z 10 oblastí NIS2 nájdete najbližšiu protistranu v GDPR, DORA, ISO/IEC 27001:2022, NIST CSF 2.0 a CIS Controls v8 s odkazom na konkrétny článok alebo kontrolu a kvalitatívnou úrovňou väzby.

Matica NIS2 → GDPR × DORA × ISO 27001

Každá oblasť NIS2 je premapovaná na najbližší článok alebo kontrolu v ostatných rámcoch spolu s kvalitatívnou úrovňou väzby.

Stĺpec AI Act je kvalitatívny, bez percent: ukazuje, pri ktorej oblasti NIS2 sa stretáva povinnosť nasadzujúceho subjektu podľa AI Act s opatrením NIS2 a povinnosťou podľa GDPR.

OblasťNIS2GDPRDORAISO 27001NIST CSFCIS v8AI Act
Governance a vedenieArt. 20
Čiastočná väzba
Art. 24, Art. 32(4)
Čiastočná väzba
Art. 5
Čiastočná väzba
A.5.1-5.4
Čiastočná väzba
GV.OC, GV.RR
Bez väzby
—
Bez väzby
—
Riadenie rizíkArt. 21(1)-(2)
Čiastočná väzba
Art. 32(1), Art. 35
Čiastočná väzba
Art. 6-16
Čiastočná väzba
Clause 6.1, A.5.7
Čiastočná väzba
GV.RM, ID.RA
Čiastočná väzba
CIS 7
Čiastočná väzba
Art. 26(9), Art. 27(1), Art. 27(4)
Zvládanie incidentovArt. 23
Čiastočná väzba
Art. 33, Art. 34
Čiastočná väzba
Art. 17-19
Čiastočná väzba
A.5.24-5.28
Čiastočná väzba
DE.CM, DE.AE, RS.MA, RS.CO
Čiastočná väzba
CIS 17
Čiastočná väzba
Art. 26(5), Art. 26(6)
Kontinuita činnostíArt. 21(2)(c)
Čiastočná väzba
Art. 32(1)(b), Art. 32(1)(c)
Čiastočná väzba
Art. 11, Art. 12
Čiastočná väzba
A.5.29-5.30, A.8.13-8.14
Čiastočná väzba
RC.RP, RC.CO
Čiastočná väzba
CIS 11
Bez väzby
—
Bezpečnosť dodávateľského reťazcaArt. 21(2)(d)
Čiastočná väzba
Art. 28, Art. 46
Čiastočná väzba
Art. 28-30
Čiastočná väzba
A.5.19-5.23
Čiastočná väzba
GV.SC
Čiastočná väzba
CIS 15
Čiastočná väzba
Art. 15(1), Art. 15(5)
Riadenie prístupovArt. 21(2)(i)-(j)
Čiastočná väzba
Art. 32(1)(b)
Čiastočná väzba
Art. 9(4)(c), Art. 9(4)(d)
Čiastočná väzba
A.5.15-5.18, A.8.2-8.5
Čiastočná väzba
PR.AA
Čiastočná väzba
CIS 5, CIS 6
Bez väzby
—
KryptografiaArt. 21(2)(h)
Čiastočná väzba
Art. 32(1)(a)
Čiastočná väzba
Art. 9(4)(d)
Čiastočná väzba
A.8.24
Čiastočná väzba
PR.DS
Čiastočná väzba
CIS 3
Bez väzby
—
Povedomie a školeniaArt. 20(2), 21(2)(g)
Čiastočná väzba
Art. 39(1)(b)
Čiastočná väzba
Art. 13(6)
Čiastočná väzba
Clause 7.3, A.6.3
Čiastočná väzba
PR.AT
Čiastočná väzba
CIS 14
Čiastočná väzba
Art. 4
Personálna bezpečnosťArt. 21(2)(i)
Čiastočná väzba
Art. 29, Art. 32(4)
Čiastočná väzba
Art. 9(4)(c), Art. 13(6)
Čiastočná väzba
A.6.1-6.8
Čiastočná väzba
GV.RR, PR.AA
Čiastočná väzba
CIS 5, CIS 6
Bez väzby
—
Správa aktívArt. 21(2)(i)
Čiastočná väzba
Art. 30
Čiastočná väzba
Art. 8(1)
Čiastočná väzba
A.5.9-5.14
Čiastočná väzba
ID.AM
Čiastočná väzba
CIS 1, CIS 2, CIS 3
Bez väzby
—

Detail jednotlivých oblastí

Governance a vedenie

NIS2 Art. 20

Zodpovednosť štatutárov, školenia manažmentu, zdokumentovaná bezpečnostná stratégia.

GDPRČiastočná väzba
Art. 24, Art. 32(4)

Controller accountability for technical and organisational measures; GDPR does not require training of the management body.

DORAČiastočná väzba
Art. 5

The management body bears ultimate responsibility for ICT risk management and approves the related policies. Applies to financial entities only.

ISO 27001Čiastočná väzba
A.5.1-5.4

Policies, roles and responsibilities, segregation of duties, management responsibilities.

NIST CSFČiastočná väzba
GV.OC, GV.RR

Govern function: organisational context and roles, responsibilities and authorities.

CIS v8Bez väzby
—

CIS Controls v8 are technical safeguards; they contain no control on management-body accountability.

Riadenie rizík

NIS2 Art. 21(1)-(2)

Metodika hodnotenia rizík, register rizík, plány zvládania a kritériá akceptácie.

GDPRČiastočná väzba
Art. 32(1), Art. 35

Risk-based security of processing and DPIA for high-risk processing; limited to personal data.

DORAČiastočná väzba
Art. 6-16

ICT risk management framework (Chapter II). Applies to financial entities only.

ISO 27001Čiastočná väzba
Clause 6.1, A.5.7

Information security risk assessment and treatment, threat intelligence.

NIST CSFČiastočná väzba
GV.RM, ID.RA

Risk management strategy and risk assessment.

CIS v8Čiastočná väzba
CIS 7

Continuous vulnerability management covers technical vulnerabilities; CIS v8 has no organisation-wide risk assessment process.

AI ActČiastočná väzba
AI Act Art. 26(9), Art. 27(1), Art. 27(4)
NIS2 Art. 21(2)(a)
GDPR Art. 35(1)
Uplatňuje sa od 2. 12. 2027

Nasadzujúci subjekt vysokorizikového systému AI využije informácie od poskytovateľa pri posúdení vplyvu na ochranu údajov podľa čl. 35 ods. 1 GDPR (čl. 26 ods. 9 AI Act). Posúdenie vplyvu na základné práva (čl. 27 ods. 1 AI Act) robia len verejnoprávne orgány, súkromné subjekty poskytujúce verejné služby a nasadzujúce subjekty systémov z prílohy III bodu 5 písm. b) a c); ak časť povinností už pokrýva posúdenie vplyvu na ochranu údajov, môžu na jeho oddiely odkázať (čl. 27 ods. 4 AI Act v znení nariadenia (EÚ) 2026/1744). Analýza rizík podľa čl. 21 ods. 2 písm. a) NIS2 sa týka sietí a informačných systémov, nie základných práv osôb.

Zvládanie incidentov

NIS2 Art. 23

24h early warning, 72h hlásenie incidentu, 1 mesiac záverečná správa; detekcia, zastavenie, obnova.

GDPRČiastočná väzba
Art. 33, Art. 34

Notification of a personal data breach to the supervisory authority and to data subjects; triggered only by personal data breaches.

DORAČiastočná väzba
Art. 17-19

ICT-related incident management process, classification and reporting of major incidents. Applies to financial entities only.

ISO 27001Čiastočná väzba
A.5.24-5.28

Incident management planning, assessment, response, learning and collection of evidence; no regulator notification.

NIST CSFČiastočná väzba
DE.CM, DE.AE, RS.MA, RS.CO

Detect and Respond functions; no regulator notification deadlines.

CIS v8Čiastočná väzba
CIS 17

Incident response management; no regulator notification requirement.

AI ActČiastočná väzba
AI Act Art. 26(5), Art. 26(6)
NIS2 Art. 23(1)
GDPR Art. 33(1)
Uplatňuje sa od 2. 12. 2027

Nasadzujúci subjekt vysokorizikového systému AI uchováva logy, ktoré systém automaticky generuje a ktoré má pod kontrolou, najmenej šesť mesiacov, ak právo neustanovuje inak (čl. 26 ods. 6 AI Act), a o závažnom incidente bezodkladne informuje najprv poskytovateľa, potom dovozcu alebo distribútora a orgány dohľadu nad trhom (čl. 26 ods. 5 AI Act). NIS2 vyžaduje oznámiť významný incident jednotke CSIRT alebo príslušnému orgánu (čl. 23 ods. 1 NIS2), GDPR porušenie ochrany osobných údajov dozornému orgánu (čl. 33 ods. 1 GDPR). Jeden incidentový proces, no rôzne spúšťače a adresáti oznámenia.

Kontinuita činností

NIS2 Art. 21(2)(c)

BCP, DRP, stratégia zálohovania, otestované postupy obnovy.

GDPRČiastočná väzba
Art. 32(1)(b), Art. 32(1)(c)

Resilience of processing systems and timely restoration of availability of personal data; narrower than business continuity and crisis management.

DORAČiastočná väzba
Art. 11, Art. 12

ICT business continuity policy, response and recovery plans, backup and restoration. Applies to financial entities only.

ISO 27001Čiastočná väzba
A.5.29-5.30, A.8.13-8.14

Information security during disruption, ICT readiness for business continuity, backup and redundancy.

NIST CSFČiastočná väzba
RC.RP, RC.CO

Recover function: incident recovery plan execution and communication.

CIS v8Čiastočná väzba
CIS 11

Data recovery and backups; no business continuity or crisis management process.

Bezpečnosť dodávateľského reťazca

NIS2 Art. 21(2)(d)

Hodnotenie rizík dodávateľov, zmluvné klauzuly, dohľad nad ICT tretími stranami.

GDPRČiastočná väzba
Art. 28, Art. 46

Processor guarantees and contract, safeguards for transfers; only for vendors that process personal data.

DORAČiastočná väzba
Art. 28-30

ICT third-party risk management and key contractual provisions. Applies to financial entities only.

ISO 27001Čiastočná väzba
A.5.19-5.23

Supplier relationships, security in supplier agreements, ICT supply chain, monitoring of supplier services, cloud services.

NIST CSFČiastočná väzba
GV.SC

Cybersecurity supply chain risk management.

CIS v8Čiastočná väzba
CIS 15

Service provider management: inventory, classification, security requirements in contracts, monitoring.

AI ActČiastočná väzba
AI Act Art. 15(1), Art. 15(5)
NIS2 Art. 21(2)(d)
Uplatňuje sa od 2. 12. 2027

Presnosť, spoľahlivosť a kybernetická bezpečnosť vysokorizikového systému AI vrátane odolnosti voči zneužitiu zraniteľností, otráveniu údajov a modelov (čl. 15 ods. 1 AI Act, čl. 15 ods. 5 AI Act) sú požiadavky na návrh systému, ktoré plní poskytovateľ. Nasadzujúci subjekt ich overuje u dodávateľa, v tom istom procese, v ktorom posudzuje bezpečnosť dodávateľov podľa čl. 21 ods. 2 písm. d) NIS2.

Riadenie prístupov

NIS2 Art. 21(2)(i)-(j)

MFA, PAM, princíp najnižších oprávnení, pravidelný review prístupov.

GDPRČiastočná väzba
Art. 32(1)(b)

Ongoing confidentiality and integrity of processing systems; no explicit access control or multi-factor authentication requirement.

DORAČiastočná väzba
Art. 9(4)(c), Art. 9(4)(d)

Policies limiting physical and logical access, management of access rights, strong authentication mechanisms. Applies to financial entities only.

ISO 27001Čiastočná väzba
A.5.15-5.18, A.8.2-8.5

Access control, identity management, authentication information, access rights, privileged access, secure authentication.

NIST CSFČiastočná väzba
PR.AA

Identity management, authentication and access control.

CIS v8Čiastočná väzba
CIS 5, CIS 6

Account management and access control management, including multi-factor authentication.

Kryptografia

NIS2 Art. 21(2)(h)

Šifrovanie dát v pokoji a pri prenose, správa kľúčov, minimálne štandardy.

GDPRČiastočná väzba
Art. 32(1)(a)

Pseudonymisation and encryption of personal data, listed as measures to apply where appropriate.

DORAČiastočná väzba
Art. 9(4)(d)

Protection of cryptographic keys by which data is encrypted. Applies to financial entities only.

ISO 27001Čiastočná väzba
A.8.24

Use of cryptography, including key management.

NIST CSFČiastočná väzba
PR.DS

Data security, including protection of data at rest and in transit.

CIS v8Čiastočná väzba
CIS 3

Data protection, including encryption of sensitive data at rest and in transit.

Povedomie a školenia

NIS2 Art. 20(2), 21(2)(g)

Povinné bezpečnostné školenia pre manažment a zamestnancov, phishing simulácie.

GDPRČiastočná väzba
Art. 39(1)(b)

The data protection officer monitors awareness-raising and training of staff involved in processing; GDPR does not require training of the management body.

DORAČiastočná väzba
Art. 13(6)

ICT security awareness programmes and digital operational resilience training. Applies to financial entities only.

ISO 27001Čiastočná väzba
Clause 7.3, A.6.3

Awareness and information security awareness, education and training.

NIST CSFČiastočná väzba
PR.AT

Awareness and training.

CIS v8Čiastočná väzba
CIS 14

Security awareness and skills training.

AI ActČiastočná väzba
AI Act Art. 4
NIS2 Art. 20(2), Art. 21(2)(g)
Uplatňuje sa od 2. 2. 2025

Čl. 4 AI Act v znení nariadenia (EÚ) 2026/1744 ukladá prijať opatrenia na podporu gramotnosti v oblasti AI zamestnancov a ďalších osôb, ktoré v mene firmy prevádzkujú a používajú systémy AI; nevyžaduje zaručiť konkrétnu úroveň jednotlivca. NIS2 ukladá odbornú prípravu členom riadiacich orgánov a podporu podobnej prípravy zamestnancov (čl. 20 ods. 2 NIS2) a školenia v kybernetickej bezpečnosti (čl. 21 ods. 2 písm. g) NIS2). Existujúci program školení môže niesť AI modul, musí však pokryť systémy AI, ktoré sa naozaj používajú, a ľudí, ktorí s nimi pracujú.

Personálna bezpečnosť

NIS2 Art. 21(2)(i)

Preverovanie, onboarding, exit procedúry, rolové bezpečnostné povinnosti.

GDPRČiastočná väzba
Art. 29, Art. 32(4)

Persons acting under the authority of the controller or processor process personal data only on instructions.

DORAČiastočná väzba
Art. 9(4)(c), Art. 13(6)

DORA has no dedicated human resources security article; staff-related duties appear as access rights and training. Applies to financial entities only.

ISO 27001Čiastočná väzba
A.6.1-6.8

People controls: screening, terms of employment, disciplinary process, responsibilities after termination, confidentiality agreements.

NIST CSFČiastočná väzba
GV.RR, PR.AA

Cybersecurity in human resources practices and identity management for personnel.

CIS v8Čiastočná väzba
CIS 5, CIS 6

Account lifecycle only; no screening, terms of employment or disciplinary process.

Správa aktív

NIS2 Art. 21(2)(i)

Register aktív, klasifikácia, vlastníctvo, životný cyklus.

GDPRČiastočná väzba
Art. 30

Records of processing activities; covers processing of personal data, not all assets.

DORAČiastočná väzba
Art. 8(1)

Identification, classification and documentation of ICT-supported business functions, information assets and ICT assets. Applies to financial entities only.

ISO 27001Čiastočná väzba
A.5.9-5.14

Inventory of information and other associated assets, acceptable use, return, classification, labelling, information transfer.

NIST CSFČiastočná väzba
ID.AM

Asset management.

CIS v8Čiastočná väzba
CIS 1, CIS 2, CIS 3

Inventory and control of enterprise and software assets, data management and data inventory.

AI ActBez väzby
NIS2 Art. 21(2)(i)
GDPR Art. 30(1)

Inventár systémov AI tu nie je väzbou na konkrétny článok AI Act, je to predpoklad ostatných povinností: bez neho nie je jasné, ktoré systémy AI firma používa. Inventár AI v NISMape preto nadväzuje na register aktív podľa čl. 21 ods. 2 písm. i) NIS2 a pri systémoch, ktoré spracúvajú osobné údaje, na záznamy o spracovateľských činnostiach (čl. 30 ods. 1 GDPR).

Metodika hodnotenia

Úroveň väzby je naše kvalitatívne porovnanie textu NIS2 s najbližším ustanovením alebo kontrolou v inom rámci, nie meranie ani výsledok štúdie.

  • Čiastočná väzba — druhý rámec rieši rovnakú tému, ale s iným rozsahom alebo hĺbkou (napr. GDPR len pre osobné údaje, DORA len pre finančné subjekty). Splnenie opatrenia NIS2 ho samo nesplní a naopak.
  • Bez väzby — druhý rámec k téme nemá protistranu (napr. CIS Controls v8 neobsahujú kontrolu zodpovednosti štatutárneho orgánu).
  • Úplnú väzbu neuvádzame pri žiadnej dvojici: rovnocennosť žiadneho z týchto párov nie je doložená v zdroji, na ktorý by sme mohli odkázať.

„Čiastočná väzba“ znamená, že proces podľa NIS2 alebo GDPR je miesto, kde sa povinnosť podľa AI Act dá plniť, no sám ju nesplní. V tabuľke nie je väzba, pri ktorej by opatrenie podľa NIS2 samo splnilo povinnosť podľa AI Act. Dátumy uplatňovania sú podľa čl. 113 AI Act v znení nariadenia (EÚ) 2026/1744: povinnosti nasadzujúceho subjektu vysokorizikových systémov z prílohy III od 2. 12. 2027, systémov z prílohy I od 2. 8. 2028.

Matica je analytická pomôcka, nie právna rada. Pre presné gap-assessment kontaktujte kvalifikovaného audítora alebo advokáta.

Začnite rozsahom NIS2 z IČO

Zistite, či vaša firma spadá pod NIS2, a spustite scan domény. Výsledok potom porovnáte s mapovaním vyššie.