Kde sa NIS2 prekrýva s GDPR, DORA a ISO 27001
Pre každú z 10 oblastí NIS2 nájdete najbližšiu protistranu v GDPR, DORA, ISO/IEC 27001:2022, NIST CSF 2.0 a CIS Controls v8 s odkazom na konkrétny článok alebo kontrolu a kvalitatívnou úrovňou väzby.
Matica NIS2 → GDPR × DORA × ISO 27001
Každá oblasť NIS2 je premapovaná na najbližší článok alebo kontrolu v ostatných rámcoch spolu s kvalitatívnou úrovňou väzby.
Stĺpec AI Act je kvalitatívny, bez percent: ukazuje, pri ktorej oblasti NIS2 sa stretáva povinnosť nasadzujúceho subjektu podľa AI Act s opatrením NIS2 a povinnosťou podľa GDPR.
| Oblasť | NIS2 | GDPR | DORA | ISO 27001 | NIST CSF | CIS v8 | AI Act |
|---|---|---|---|---|---|---|---|
| Governance a vedenie | Art. 20 | Čiastočná väzba Art. 24, Art. 32(4) | Čiastočná väzba Art. 5 | Čiastočná väzba A.5.1-5.4 | Čiastočná väzba GV.OC, GV.RR | Bez väzby — | Bez väzby — |
| Riadenie rizík | Art. 21(1)-(2) | Čiastočná väzba Art. 32(1), Art. 35 | Čiastočná väzba Art. 6-16 | Čiastočná väzba Clause 6.1, A.5.7 | Čiastočná väzba GV.RM, ID.RA | Čiastočná väzba CIS 7 | Čiastočná väzba Art. 26(9), Art. 27(1), Art. 27(4) |
| Zvládanie incidentov | Art. 23 | Čiastočná väzba Art. 33, Art. 34 | Čiastočná väzba Art. 17-19 | Čiastočná väzba A.5.24-5.28 | Čiastočná väzba DE.CM, DE.AE, RS.MA, RS.CO | Čiastočná väzba CIS 17 | Čiastočná väzba Art. 26(5), Art. 26(6) |
| Kontinuita činností | Art. 21(2)(c) | Čiastočná väzba Art. 32(1)(b), Art. 32(1)(c) | Čiastočná väzba Art. 11, Art. 12 | Čiastočná väzba A.5.29-5.30, A.8.13-8.14 | Čiastočná väzba RC.RP, RC.CO | Čiastočná väzba CIS 11 | Bez väzby — |
| Bezpečnosť dodávateľského reťazca | Art. 21(2)(d) | Čiastočná väzba Art. 28, Art. 46 | Čiastočná väzba Art. 28-30 | Čiastočná väzba A.5.19-5.23 | Čiastočná väzba GV.SC | Čiastočná väzba CIS 15 | Čiastočná väzba Art. 15(1), Art. 15(5) |
| Riadenie prístupov | Art. 21(2)(i)-(j) | Čiastočná väzba Art. 32(1)(b) | Čiastočná väzba Art. 9(4)(c), Art. 9(4)(d) | Čiastočná väzba A.5.15-5.18, A.8.2-8.5 | Čiastočná väzba PR.AA | Čiastočná väzba CIS 5, CIS 6 | Bez väzby — |
| Kryptografia | Art. 21(2)(h) | Čiastočná väzba Art. 32(1)(a) | Čiastočná väzba Art. 9(4)(d) | Čiastočná väzba A.8.24 | Čiastočná väzba PR.DS | Čiastočná väzba CIS 3 | Bez väzby — |
| Povedomie a školenia | Art. 20(2), 21(2)(g) | Čiastočná väzba Art. 39(1)(b) | Čiastočná väzba Art. 13(6) | Čiastočná väzba Clause 7.3, A.6.3 | Čiastočná väzba PR.AT | Čiastočná väzba CIS 14 | Čiastočná väzba Art. 4 |
| Personálna bezpečnosť | Art. 21(2)(i) | Čiastočná väzba Art. 29, Art. 32(4) | Čiastočná väzba Art. 9(4)(c), Art. 13(6) | Čiastočná väzba A.6.1-6.8 | Čiastočná väzba GV.RR, PR.AA | Čiastočná väzba CIS 5, CIS 6 | Bez väzby — |
| Správa aktív | Art. 21(2)(i) | Čiastočná väzba Art. 30 | Čiastočná väzba Art. 8(1) | Čiastočná väzba A.5.9-5.14 | Čiastočná väzba ID.AM | Čiastočná väzba CIS 1, CIS 2, CIS 3 | Bez väzby — |
Detail jednotlivých oblastí
Governance a vedenie
NIS2 Art. 20Zodpovednosť štatutárov, školenia manažmentu, zdokumentovaná bezpečnostná stratégia.
Controller accountability for technical and organisational measures; GDPR does not require training of the management body.
The management body bears ultimate responsibility for ICT risk management and approves the related policies. Applies to financial entities only.
Policies, roles and responsibilities, segregation of duties, management responsibilities.
Govern function: organisational context and roles, responsibilities and authorities.
CIS Controls v8 are technical safeguards; they contain no control on management-body accountability.
Riadenie rizík
NIS2 Art. 21(1)-(2)Metodika hodnotenia rizík, register rizík, plány zvládania a kritériá akceptácie.
Risk-based security of processing and DPIA for high-risk processing; limited to personal data.
ICT risk management framework (Chapter II). Applies to financial entities only.
Information security risk assessment and treatment, threat intelligence.
Risk management strategy and risk assessment.
Continuous vulnerability management covers technical vulnerabilities; CIS v8 has no organisation-wide risk assessment process.
Nasadzujúci subjekt vysokorizikového systému AI využije informácie od poskytovateľa pri posúdení vplyvu na ochranu údajov podľa čl. 35 ods. 1 GDPR (čl. 26 ods. 9 AI Act). Posúdenie vplyvu na základné práva (čl. 27 ods. 1 AI Act) robia len verejnoprávne orgány, súkromné subjekty poskytujúce verejné služby a nasadzujúce subjekty systémov z prílohy III bodu 5 písm. b) a c); ak časť povinností už pokrýva posúdenie vplyvu na ochranu údajov, môžu na jeho oddiely odkázať (čl. 27 ods. 4 AI Act v znení nariadenia (EÚ) 2026/1744). Analýza rizík podľa čl. 21 ods. 2 písm. a) NIS2 sa týka sietí a informačných systémov, nie základných práv osôb.
Zvládanie incidentov
NIS2 Art. 2324h early warning, 72h hlásenie incidentu, 1 mesiac záverečná správa; detekcia, zastavenie, obnova.
Notification of a personal data breach to the supervisory authority and to data subjects; triggered only by personal data breaches.
ICT-related incident management process, classification and reporting of major incidents. Applies to financial entities only.
Incident management planning, assessment, response, learning and collection of evidence; no regulator notification.
Detect and Respond functions; no regulator notification deadlines.
Incident response management; no regulator notification requirement.
Nasadzujúci subjekt vysokorizikového systému AI uchováva logy, ktoré systém automaticky generuje a ktoré má pod kontrolou, najmenej šesť mesiacov, ak právo neustanovuje inak (čl. 26 ods. 6 AI Act), a o závažnom incidente bezodkladne informuje najprv poskytovateľa, potom dovozcu alebo distribútora a orgány dohľadu nad trhom (čl. 26 ods. 5 AI Act). NIS2 vyžaduje oznámiť významný incident jednotke CSIRT alebo príslušnému orgánu (čl. 23 ods. 1 NIS2), GDPR porušenie ochrany osobných údajov dozornému orgánu (čl. 33 ods. 1 GDPR). Jeden incidentový proces, no rôzne spúšťače a adresáti oznámenia.
Kontinuita činností
NIS2 Art. 21(2)(c)BCP, DRP, stratégia zálohovania, otestované postupy obnovy.
Resilience of processing systems and timely restoration of availability of personal data; narrower than business continuity and crisis management.
ICT business continuity policy, response and recovery plans, backup and restoration. Applies to financial entities only.
Information security during disruption, ICT readiness for business continuity, backup and redundancy.
Recover function: incident recovery plan execution and communication.
Data recovery and backups; no business continuity or crisis management process.
Bezpečnosť dodávateľského reťazca
NIS2 Art. 21(2)(d)Hodnotenie rizík dodávateľov, zmluvné klauzuly, dohľad nad ICT tretími stranami.
Processor guarantees and contract, safeguards for transfers; only for vendors that process personal data.
ICT third-party risk management and key contractual provisions. Applies to financial entities only.
Supplier relationships, security in supplier agreements, ICT supply chain, monitoring of supplier services, cloud services.
Cybersecurity supply chain risk management.
Service provider management: inventory, classification, security requirements in contracts, monitoring.
Presnosť, spoľahlivosť a kybernetická bezpečnosť vysokorizikového systému AI vrátane odolnosti voči zneužitiu zraniteľností, otráveniu údajov a modelov (čl. 15 ods. 1 AI Act, čl. 15 ods. 5 AI Act) sú požiadavky na návrh systému, ktoré plní poskytovateľ. Nasadzujúci subjekt ich overuje u dodávateľa, v tom istom procese, v ktorom posudzuje bezpečnosť dodávateľov podľa čl. 21 ods. 2 písm. d) NIS2.
Riadenie prístupov
NIS2 Art. 21(2)(i)-(j)MFA, PAM, princíp najnižších oprávnení, pravidelný review prístupov.
Ongoing confidentiality and integrity of processing systems; no explicit access control or multi-factor authentication requirement.
Policies limiting physical and logical access, management of access rights, strong authentication mechanisms. Applies to financial entities only.
Access control, identity management, authentication information, access rights, privileged access, secure authentication.
Identity management, authentication and access control.
Account management and access control management, including multi-factor authentication.
Kryptografia
NIS2 Art. 21(2)(h)Šifrovanie dát v pokoji a pri prenose, správa kľúčov, minimálne štandardy.
Pseudonymisation and encryption of personal data, listed as measures to apply where appropriate.
Protection of cryptographic keys by which data is encrypted. Applies to financial entities only.
Use of cryptography, including key management.
Data security, including protection of data at rest and in transit.
Data protection, including encryption of sensitive data at rest and in transit.
Povedomie a školenia
NIS2 Art. 20(2), 21(2)(g)Povinné bezpečnostné školenia pre manažment a zamestnancov, phishing simulácie.
The data protection officer monitors awareness-raising and training of staff involved in processing; GDPR does not require training of the management body.
ICT security awareness programmes and digital operational resilience training. Applies to financial entities only.
Awareness and information security awareness, education and training.
Awareness and training.
Security awareness and skills training.
Čl. 4 AI Act v znení nariadenia (EÚ) 2026/1744 ukladá prijať opatrenia na podporu gramotnosti v oblasti AI zamestnancov a ďalších osôb, ktoré v mene firmy prevádzkujú a používajú systémy AI; nevyžaduje zaručiť konkrétnu úroveň jednotlivca. NIS2 ukladá odbornú prípravu členom riadiacich orgánov a podporu podobnej prípravy zamestnancov (čl. 20 ods. 2 NIS2) a školenia v kybernetickej bezpečnosti (čl. 21 ods. 2 písm. g) NIS2). Existujúci program školení môže niesť AI modul, musí však pokryť systémy AI, ktoré sa naozaj používajú, a ľudí, ktorí s nimi pracujú.
Personálna bezpečnosť
NIS2 Art. 21(2)(i)Preverovanie, onboarding, exit procedúry, rolové bezpečnostné povinnosti.
Persons acting under the authority of the controller or processor process personal data only on instructions.
DORA has no dedicated human resources security article; staff-related duties appear as access rights and training. Applies to financial entities only.
People controls: screening, terms of employment, disciplinary process, responsibilities after termination, confidentiality agreements.
Cybersecurity in human resources practices and identity management for personnel.
Account lifecycle only; no screening, terms of employment or disciplinary process.
Správa aktív
NIS2 Art. 21(2)(i)Register aktív, klasifikácia, vlastníctvo, životný cyklus.
Records of processing activities; covers processing of personal data, not all assets.
Identification, classification and documentation of ICT-supported business functions, information assets and ICT assets. Applies to financial entities only.
Inventory of information and other associated assets, acceptable use, return, classification, labelling, information transfer.
Asset management.
Inventory and control of enterprise and software assets, data management and data inventory.
Inventár systémov AI tu nie je väzbou na konkrétny článok AI Act, je to predpoklad ostatných povinností: bez neho nie je jasné, ktoré systémy AI firma používa. Inventár AI v NISMape preto nadväzuje na register aktív podľa čl. 21 ods. 2 písm. i) NIS2 a pri systémoch, ktoré spracúvajú osobné údaje, na záznamy o spracovateľských činnostiach (čl. 30 ods. 1 GDPR).
Metodika hodnotenia
Úroveň väzby je naše kvalitatívne porovnanie textu NIS2 s najbližším ustanovením alebo kontrolou v inom rámci, nie meranie ani výsledok štúdie.
- Čiastočná väzba — druhý rámec rieši rovnakú tému, ale s iným rozsahom alebo hĺbkou (napr. GDPR len pre osobné údaje, DORA len pre finančné subjekty). Splnenie opatrenia NIS2 ho samo nesplní a naopak.
- Bez väzby — druhý rámec k téme nemá protistranu (napr. CIS Controls v8 neobsahujú kontrolu zodpovednosti štatutárneho orgánu).
- Úplnú väzbu neuvádzame pri žiadnej dvojici: rovnocennosť žiadneho z týchto párov nie je doložená v zdroji, na ktorý by sme mohli odkázať.
„Čiastočná väzba“ znamená, že proces podľa NIS2 alebo GDPR je miesto, kde sa povinnosť podľa AI Act dá plniť, no sám ju nesplní. V tabuľke nie je väzba, pri ktorej by opatrenie podľa NIS2 samo splnilo povinnosť podľa AI Act. Dátumy uplatňovania sú podľa čl. 113 AI Act v znení nariadenia (EÚ) 2026/1744: povinnosti nasadzujúceho subjektu vysokorizikových systémov z prílohy III od 2. 12. 2027, systémov z prílohy I od 2. 8. 2028.
Matica je analytická pomôcka, nie právna rada. Pre presné gap-assessment kontaktujte kvalifikovaného audítora alebo advokáta.
Začnite rozsahom NIS2 z IČO
Zistite, či vaša firma spadá pod NIS2, a spustite scan domény. Výsledok potom porovnáte s mapovaním vyššie.