Bezpečnosť a compliance v cloud ERP v roku 2026 stoja na piatich pilieroch: certifikovanej infraštruktúre (ISO 27001, SOC 2), GDPR-konformnom spracovaní dát s EÚ hostingom, splnení smerníc NIS2 a DORA, vypracovanej DPIA pre rizikové operácie a auditovateľnom logovaní každej zmeny. Pre slovenské a české SMB to znamená preukázateľnú dokumentáciu, technické opatrenia (2FA, šifrovanie, retenčné politiky) a zmluvné zabezpečenie voči ICT dodávateľom — inak hrozia pokuty od 10 000 EUR až do 10 mil. EUR alebo 2 % obratu.

Cloud ERP prešiel za posledných päť rokov z „rizikovej alternatívy“ do statusu defaultnej voľby aj pre konzervatívne odvetvia ako stavebníctvo, výroba či zdravotníctvo. Spolu s tým sa však zmenil aj regulačný rámec — kým GDPR z roku 2018 bolo „prvou vlnou“, rok 2026 prináša druhú vlnu: NIS2, DORA, AI Act a sprísnené usmernenia EDPB. Tento pilierový článok zhrnie všetko, čo musí vedieť SMB firma v SK alebo CZ pred výberom, nasadením a prevádzkou cloud ERP systému z pohľadu bezpečnosti a compliance.

Článok je rozdelený do desiatich častí — od právneho rámca cez certifikácie, technické opatrenia, audit logy, vendor due diligence, až po praktické príklady z reálnych nasadení Modulario. Na konci nájdete index na štyri hlbšie cluster články venované jednotlivým témam: ISO 27001 pre SMB, NIS2 v praxi, DORA pre finančný sektor a DPIA pre ERP/CRM.

Prečo je rok 2026 zlomový pre bezpečnosť cloud ERP

Tri faktory sa stretli v jednom časovom okne a zásadne menia hru:

  1. NIS2 transpozícia. Slovenský zákon č. 366/2024 Z. z. o kybernetickej bezpečnosti a český Zákon o kybernetickej bezpečnosti (transponujúci NIS2) sú účinné od 2025/2026 a rozširujú regulovaný okruh z desiatok subjektov na tisíce firiem v SK a CZ. Stredná firma s 50+ zamestnancami v sektore výroby, dopravy, distribúcie potravín, ICT služieb, či dokonca digitálnej infraštruktúry je s vysokou pravdepodobnosťou zasiahnutá.

  2. DORA (Digital Operational Resilience Act). Účinné od 17. januára 2025. Týka sa nielen bánk a poisťovní, ale aj ich ICT third-party providers — vrátane SaaS poskytovateľov ERP/CRM, ak slúžia regulovaným subjektom. To znamená, že váš dodávateľ ERP musí splniť požiadavky DORA, ak vás cieľujú banky či fintech klienti.

  3. EDPB usmernenia 2025 + AI Act. Európsky výbor pre ochranu údajov vydal v 2025 nové usmernenia k AI systémom spracúvajúcim osobné údaje, k cloud úložiskám mimo EÚ a k dodávateľským reťazcom. Súčasne AI Act zaviedol povinnosti pre vysokorizikové AI systémy (HR scoring, credit scoring), ktoré sú často súčasťou ERP modulov.

Výsledok: regulačný tlak je v 2026 výrazne vyšší než kedykoľvek predtým a ignorovanie už nie je životaschopná stratégia. Súbežne však dospel ekosystém poskytovateľov — moderné EÚ-natívne ERP platformy ako Modulario poskytujú compliance „out of the box“, čo predstavuje niekoľkonásobne lacnejšiu cestu než budovanie vlastnej infraštruktúry.

Právny rámec: EÚ vs. CLOUD Act

Najpodceňovanejšou témou pri výbere cloud ERP je jurisdikcia poskytovateľa. Týka sa to nielen miesta, kde fyzicky bežia servery, ale aj sídla materskej spoločnosti.

CLOUD Act a Schrems II

Americký CLOUD Act (2018) umožňuje federálnym orgánom USA požadovať od US spoločností (vrátane ich európskych dcér) prístup k dátam zákazníkov bez ohľadu na to, kde sú dáta uložené. To znamená, že aj keď AWS Frankfurt drží vaše dáta vo Frankfurte, Amazon Web Services Inc. v Seattli môže byť právne donútená vydať ich.

Súdny dvor EÚ to v rozsudku Schrems II (C-311/18) potvrdil ako problém — neexistuje rovnocenná ochrana pre osobné údaje občanov EÚ pri prenose do USA. Po vypálení EU-US Data Privacy Framework v lete 2023 zostalo pre kritické dáta jediné pragmatické riešenie: EÚ-natívni poskytovatelia s EÚ-výlučnou jurisdikciou.

ScenárCLOUD Act rizikoGDPR compliance
US poskytovateľ + US datacentrumVysokéProblémové
US poskytovateľ + EÚ datacentrum (AWS Frankfurt, Azure DE)StrednéStredné, vyžaduje SCC + TIA
EÚ poskytovateľ + EÚ datacentrumŽiadnePlné
EÚ poskytovateľ + EÚ datacentrum + ISO 27001 + DPAŽiadnePlné + auditovateľné

Modulario patrí do poslednej kategórie — slovenská spoločnosť, hosting výlučne v EÚ, ISO 27001 certifikácia, štandardizované DPA.

Prečo to pre SMB v SK/CZ záleží

Mnohé SMB firmy si myslia, že CLOUD Act sa ich „netýka, lebo nie sme banka“. Realita však je:

  • B2B kontrakty. Veľkí klienti (Volkswagen, Continental, Foxconn, slovenské energo, banky) v 2026 vyžadujú DPA, kde dodávateľ explicitne potvrdí, že nepodlieha CLOUD Act. Bez toho neprejdete vendor due diligence.
  • Citlivé dáta zamestnancov. Mzdové, zdravotné a HR údaje občanov EÚ patria medzi najprísnejšie regulované. Ich ukladanie u US poskytovateľa bez TIA (Transfer Impact Assessment) je porušenie GDPR čl. 44 – 49.
  • Sektorová regulácia. Verejná správa, zdravotníctvo a finančný sektor majú v 2026 de facto zákaz US cloud pre primárne dáta.

Viac o tom, ako Modulario rieši EÚ-výlučnú jurisdikciu, nájdete na stránke Bezpečnosť a v prípadovej štúdii AMCEF.

ISO 27001: prečo je to dnes minimálny štandard

ISO/IEC 27001 je medzinárodná norma pre systém manažérstva informačnej bezpečnosti (ISMS). Pre cloud ERP poskytovateľa v 2026 je to de facto minimálny vstupný lístok — bez ISO 27001 nedostanete do vendor due diligence väčšiny stredných a všetkých veľkých firiem.

Čo certifikácia v praxi znamená

ISO 27001 nie je len papier. Skutočný audit pokrýva:

  • Politiky a procedúry (114 kontrol v Annex A): od nástupu zamestnanca cez krízový manažment po vyradenie hardvéru.
  • Riziková analýza každého aktíva (server, databáza, ľudský zdroj, dodávateľ).
  • Technické opatrenia: šifrovanie, segregácia sietí, monitoring, MFA, backup.
  • Organizačné opatrenia: školenia, code of conduct, vendor management, incident response.
  • Pravidelné audity: interný 1× ročne, externý surveillance audit 1× ročne, recertifikácia každé 3 roky.

Modulario získalo ISO 27001 certifikáciu v roku 2024 a kompletnú dokumentáciu aktívne udržiava. Detailný popis priebehu auditu, čo to znamenalo pre tím a aké benefity z toho plynú klientom, nájdete v cluster článku Čo znamená ISO 27001 pre SMB.

Vzťah ISO 27001 a SOC 2

V US prostredí dominuje SOC 2 (Service Organization Control), v EÚ ISO 27001. Sú komplementárne — SOC 2 je výročná správa od audítorskej firmy hodnotiaca trust services criteria (security, availability, confidentiality, processing integrity, privacy), zatiaľ čo ISO 27001 je certifikát systému. Ideálny dodávateľ má obe; pre SMB v SK/CZ je však ISO 27001 prioritou, lebo je medzinárodne uznávaná aj v EÚ B2B due diligence.

GDPR v cloud ERP kontexte

GDPR (Nariadenie EÚ 2016/679) má v cloud ERP nasadení niekoľko špecifík, ktoré bežný checklist nepokrýva.

Role: prevádzkovateľ vs. spracovateľ

Pri ERP/CRM systéme je váš zákazník prevádzkovateľ (controller) a vy ako poskytovateľ ERP spracovateľ (processor). Tento vzťah musí byť zachytený v DPA (Data Processing Agreement) podľa čl. 28 GDPR, ktorá špecifikuje:

  • predmet, dobu a povahu spracovania,
  • typy osobných údajov a kategórie dotknutých osôb,
  • povinnosti spracovateľa (mlčanlivosť, technické opatrenia, sub-processory, audity),
  • zoznam sub-processorov (AWS, Sentry, e-mail provider, atď.) s explicitným súhlasom prevádzkovateľa.

Modulario poskytuje štandardizovanú DPA ako súčasť každej zmluvy — bez nutnosti ďalších rokovaní s právnikom.

Retenčné politiky: čo je v 2026 nové

Slovenský zákon 18/2018 Z. z. + daňové a archívne zákony stanovujú odlišné lehoty pre rôzne typy dát:

Kategória dátRetencia (SK)Poznámka
Faktúry, účtovné doklady10 rokovDaňový zákon 595/2003
Mzdové listy a evidencia50 rokovSociálne poistenie
Pracovná zmluva, personálny spis70 rokov od narodeniaArchívny zákon
Marketingové súhlasyDo odvolania / 24 mes.GDPR + ePrivacy
Logy prístupu (audit log)Min. 6 mesiacov, odp. 3 rokyNIS2 + sektorové
Backup snapshotyPodľa retenčnej politikyKonzistentné s primárnymi

ERP musí umožniť automatizované mazanie po uplynutí retencie a súčasne nezmazať dáta, ktoré sú stále potrebné na splnenie zákonnej povinnosti. Modulario rieši toto cez konfigurovateľné retenčné politiky na úrovni atribútov.

Žiadosti dotknutých osôb (DSAR)

GDPR čl. 15 – 22 dáva fyzickej osobe právo na prístup, opravu, výmaz, prenos a obmedzenie. ERP musí umožniť export všetkých osobných údajov o jednej osobe v štruktúrovanom formáte do 30 dní. V Modulario je to natívna funkcia s auditovateľným logom.

Ak chcete úplný 20-bodový GDPR checklist, pozrite GDPR compliance checklist pre SMB.

NIS2: nová vlna kybernetickej regulácie

Smernica NIS2 (EU 2022/2555) nadobudla účinnosť 16. januára 2023 a členské štáty mali do 17. októbra 2024 transponovať do národného práva. SR to splnila zákonom č. 366/2024 Z. z., ČR upravenou verziou Zákona o kybernetickej bezpečnosti.

Koho sa NIS2 týka

NIS2 rozširuje pôvodnú smernicu NIS1 z 2016 z 19 na 18 sektorov rozdelených na essential a important entities. Pre SMB v SK/CZ je kľúčová zmena:

  • Stredné firmy (50 – 250 zamestnancov / 10 – 50 mil. EUR obrat) v dotknutých sektoroch sú automaticky regulované.
  • Sektory zahŕňajú: výrobu, distribúciu potravín, dopravu, odpadové hospodárstvo, digitálnu infraštruktúru, ICT služby, verejnú správu, zdravotníctvo, výskum.
  • Výnimka pre menšie firmy je úzka — ak ste „kritickým“ poskytovateľom v dodávateľskom reťazci, neuplatní sa.

Hlavné povinnosti

Regulovaný subjekt musí:

  1. Riadiť kybernetické riziká — risk assessment, opatrenia, dokumentácia.
  2. Zaviesť technické a organizačné opatrenia: MFA, šifrovanie, backup, incident response, BCP/DRP, supply chain security.
  3. Hlásiť incidenty orgánom (NBÚ v SK, NÚKIB v ČR) v lehote 24h (early warning) / 72h (incident notification) / 1 mesiac (final report).
  4. Manažovať dodávateľský reťazec — preukázať, že vaši kľúčoví ICT dodávatelia (vrátane SaaS ERP) splňujú primerané opatrenia.

Sankcie: až 10 mil. EUR alebo 2 % celosvetového obratu (essential entities), 7 mil. EUR / 1,4 % (important entities). Osobná zodpovednosť štatutárov je v NIS2 explicitná.

Detailný výklad NIS2 pre SMB v SK/CZ vrátane praktických krokov nájdete v cluster článku NIS2 smernica: povinnosti firmy.

DORA: pre finančný sektor a ich ICT dodávateľov

Digital Operational Resilience Act (Nariadenie EÚ 2022/2554) je účinné od 17. januára 2025 a aplikuje sa priamo (nie cez transpozíciu). Týka sa regulovaných finančných subjektov — bánk, poisťovní, investičných firiem, kryptoplatforiem, platobných inštitúcií — ale jeho dosah cez ICT third-party risk zasahuje aj ich dodávateľov SaaS ERP/CRM.

Päť pilierov DORA

  1. ICT risk management — komplexný framework, board-level zodpovednosť.
  2. Incident management — reporting, klasifikácia, koordinácia.
  3. Digital operational resilience testing — vrátane threat-led penetration testing (TLPT) pre veľké subjekty.
  4. ICT third-party risk management — register dodávateľov, kritické funkcie, zmluvné požiadavky.
  5. Information sharing — dobrovoľné, ale podporované.

Čo to znamená pre SaaS ERP

Ak predávate ERP bankám, poisťovniam alebo fintech klientom, musíte:

  • Uzavrieť zmluvy s explicitnými DORA klauzulami (právo na audit, exit stratégia, sub-outsourcing pravidlá, data location).
  • Poskytnúť testovacie prostredia pre TLPT a operational resilience testy.
  • Mať Business Continuity Plan (BCP) a Disaster Recovery Plan (DRP) s definovaným RTO/RPO.
  • Preukázať dátovú lokalizáciu v EÚ.

Pre SMB klientov mimo finančného sektora DORA priamo neplatí, ale ICT dodávatelia, ktorí sú DORA-ready, ponúkajú vyšší štandard zrelosti, z ktorého profitujú aj non-finančné firmy.

Plný checklist DORA požiadaviek nájdete v cluster článku DORA smernica a ERP pre finančný sektor.

Audit log: srdce auditovateľnej bezpečnosti

Bez audit logu nemáte ani GDPR compliance, ani NIS2 reporting, ani SOC 2/ISO 27001 audit, ani forenznú schopnosť po incidente. Audit log je technická chrbtica všetkého ostatného.

Čo musí audit log obsahovať

Pre cloud ERP minimálny rozsah:

  • Kto — používateľský účet (vrátane API, technických účtov).
  • Kedy — UTC timestamp s presnosťou na sekundu, ideálne s milisekundami.
  • Čo — konkrétny záznam (entity ID, atribút), pred a po hodnota.
  • Odkiaľ — IP adresa, user agent, session ID.
  • Akcia — read / create / update / delete / export.
  • Výsledok — success / failure / authorization denied.

Audit log musí byť immutable (alebo aspoň append-only s detekciou modifikácie), šifrovaný a uchovávaný mimo aplikačnú databázu (typicky write-only log storage).

Modulario audit log

Modulario poskytuje natívny audit log pre každú zmenu v každom module — od fakturácie cez sklad po HR. Logy sú prístupné cez UI (pre administrátorov) aj cez API (pre SIEM integrácie). Retencia je konfigurovateľná, default 12 mesiacov.

Praktický príklad: ak v module Financie niekto zmení sumu na faktúre po jej vystavení, audit log uchová obe verzie + identifikáciu používateľa + timestamp. Pri DPH kontrole alebo internom audite máte plnú stopu.

DPIA: kedy je povinná a ako ju vypracovať

Data Protection Impact Assessment (DPIA) podľa GDPR čl. 35 je povinná, keď spracovanie osobných údajov pravdepodobne predstavuje vysoké riziko pre práva a slobody dotknutých osôb. V kontexte ERP/CRM ide najmä o:

  • Systematické monitorovanie zamestnancov (čítačky, kamerový systém prepojený s HR modulom).
  • Spracovanie citlivých kategórií (zdravotné dáta, biometria) vo veľkom rozsahu.
  • Automatizované rozhodovanie s právnym účinkom (HR scoring, credit scoring).
  • Veľký rozsah dát o deťoch alebo zraniteľných skupinách.
  • Inovatívne použitie technológií (AI, IoT senzory s identifikáciou osôb).

Štruktúra DPIA

DPIA musí podľa čl. 35 ods. 7 obsahovať:

  1. Systematický popis spracovania.
  2. Posúdenie nevyhnutnosti a primeranosti.
  3. Posúdenie rizík pre dotknuté osoby.
  4. Opatrenia na zmiernenie rizík.

Pre nasadenie ERP/CRM Modulario poskytujeme šablónu DPIA s preddefinovanými kontrolami a popisom technických opatrení (šifrovanie, audit log, role-based access, retencia). Klient ju doplní o svoje špecifiká (typy spracovania, právny základ, dotknuté osoby).

Plný návod na DPIA pre ERP/CRM nasadenie + šablóna + časté chyby sú v cluster článku DPIA pre ERP/CRM systémy.

AI Act a jeho prienik s ERP

Nariadenie EÚ o umelej inteligencii (AI Act, 2024/1689) nadobudlo účinnosť v auguste 2024 s postupným nábehom — zákazy pre niektoré praktiky platia od februára 2025, povinnosti pre vysokorizikové systémy od augusta 2026. Pre cloud ERP a CRM s AI funkciami to má niekoľko priamych dopadov.

Kategórie rizík AI Act

KategóriaPríklady v ERP/CRMPovinnosti
ZakázanéSociálne skórovanie zamestnancov pre HR rozhodnutia, biometrická identifikácia v reálnom čase pre dohľadZákaz
VysokorizikovéAI scoring kandidátov, credit scoring zákazníkov, prediktívne plánovanie smienConformity assessment, registrácia, monitoring, transparentnosť
Limitované rizikoChatboty, AI zhrnutia dokumentov, sentiment analýzaTransparentnosť (informovať používateľa)
Minimálne rizikoSpam filter, automatická kategorizácia produktovBez špecifických povinností

Prekrytie s GDPR DPIA

Pre vysokorizikové AI systémy v ERP, ktoré spracúvajú osobné údaje, je potrebná kombinovaná DPIA + AI conformity assessment. To znamená dokumentáciu nielen rizík pre dotknuté osoby, ale aj technickej dokumentácie modelu, datasetov, biasu, presnosti a robustnosti.

Modulario AI moduly

Modulario AI funkcie (text suggestions, dokument summarization, anomaly detection v účtovníctve) sú dizajnované do kategórie limitovaného rizika — informujú používateľa, že výstup je AI-generovaný, používateľ má vždy možnosť override. Tým sa vyhýbame komplexnej regulácii vysokorizikových systémov a klient si nemusí robiť AI conformity assessment.

Ak klient požaduje vysokorizikové AI use-case (HR scoring, automatizované úverové rozhodnutia), poskytujeme dokumentáciu a podporu pre conformity assessment, ale upozorňujeme na regulačnú náročnosť.

Vendor due diligence: ako vybrať bezpečného dodávateľa

Pred podpisom zmluvy s cloud ERP poskytovateľom si overte minimálne tieto body:

OblasťKľúčová otázkaAkceptovateľná odpoveď
JurisdikciaSídlo materskej spoločnosti?
HostingKde sú dátové centrá?EÚ (DE, FR, NL, PL)
CertifikácieISO 27001 / SOC 2?Aktívna ISO 27001 certifikácia
DPAPripravená šablóna?Áno, aktualizovaná pre 2026
Sub-processoryVerejný zoznam?Áno + pre-approval pre nových
Audit logNatívny? Retencia?Min. 12 mes., immutable
2FA / SSOPovinné pre administrátorov?Áno, podpora SAML/OIDC
ŠifrovanieAt rest + in transit?AES-256, TLS 1.3
Backup / DRRTO / RPO?RTO < 8h, RPO < 1h
Incident responseSLA na hlásenie?< 24h
Exit stratégiaExport dát v štandardnom formáte?Áno (CSV, JSON, API)
GDPR DSARNatívna podpora?Áno, < 30 dní

Tip: Vyžiadajte si od poskytovateľa bezpečnostný whitepaper alebo trust center. Ak ho nemá, je to red flag.

Šifrovanie, kľúče a zonáty bezpečnosti

Šifrovanie je v 2026 už table stake — žiadny seriózny SaaS poskytovateľ nemôže ponúknuť komerčné nasadenie bez šifrovania at rest aj in transit. Otázka sa však posunula: kto drží kľúče a ako sú spravované?

Encryption at rest

V cloud ERP existujú tri praktické modely:

  1. Provider-managed keys (default). Kľúče spravuje SaaS provider, používateľ nevidí ich rotáciu ani uloženie. Najjednoduchšie, najmenej kontroly. Vhodné pre 90 % SMB.
  2. Customer-managed keys (BYOK). Klient si generuje vlastné kľúče cez svoj KMS (AWS KMS, Azure Key Vault, HashiCorp Vault) a poskytuje ich providerovi. Vyššia kontrola, ale komplexnejšia operácia. Vhodné pre regulované sektory.
  3. Hold-your-own-key (HYOK). Klient drží kľúče vo vlastnom HSM, provider sa pripája cez bezpečné API per request. Najvyššia kontrola, ale výrazne pomalšie a drahšie. Vhodné pre extrémne citlivé use-case.

Modulario default poskytuje provider-managed keys s AES-256 a transparentnou rotáciou každých 90 dní. Pre regulovaných klientov ponúkame BYOK možnosť na vyžiadanie.

Encryption in transit

TLS 1.3 je v 2026 minimum. TLS 1.0 a 1.1 sú deprecated od 2020, TLS 1.2 sa toleruje len pre legacy klientov. Pre interné komunikácie medzi mikroservismi sa používa mTLS (mutual TLS) s rotáciou certifikátov cez interné PKI.

Modulario interne používa mTLS pre všetky service-to-service volania a TLS 1.3 pre externé API a UI. HSTS s preload je aktivovaný pre všetky verejné domény.

Šifrovanie záloh a immutability

Backupy sú častý cieľ ransomware útokov — ak zaútočník zašifruje primárne dáta aj zálohy, recovery je nemožná bez výkupného. Moderný štandard:

  • Šifrované zálohy rovnako ako primárne dáta (často iný kľúč).
  • Immutable storage (S3 Object Lock, Azure Immutable Blob) — nedá sa zmazať ani modifikovať počas retenčného obdobia.
  • Air-gapped kópie — geograficky a sieťovo oddelené od produkcie.

Modulario backup architektúra: denné full snapshoty + hodinové incrementals, šifrované AES-256, multi-region replikácia (DE + CZ), 30-dňová retencia, immutable storage pre 7 dní.

Identity, autentifikácia a autorizácia

Tri vrstvy, ktoré sa často zamieňajú, ale každá rieši iný problém:

Autentifikácia (kto si)

  • Heslo + 2FA (TOTP/WebAuthn) — minimum pre 2026.
  • SSO cez SAML 2.0 alebo OIDC — pre podnikové nasadenia. Modulario podporuje Azure AD, Google Workspace, Okta, Keycloak, Auth0, ADFS.
  • Passkeys (WebAuthn/FIDO2) — passwordless prístup, fishing-resistant. Modulario podporuje od 2025.
  • Hardware tokens (YubiKey) — pre extrémne citlivé prístupy.

Autorizácia (čo môžeš)

  • Role-Based Access Control (RBAC) — používateľ má rolu, rola má oprávnenia. Štandard pre 95 % use-case.
  • Attribute-Based Access Control (ABAC) — granulárne oprávnenia podľa atribútov (čas, lokácia, typ záznamu, sensitivity label). Pokročilé.
  • Field-level security — niektoré atribúty entity sú viditeľné len pre vybrané role (napr. mzdy v personálnom spise).

Modulario implementuje hybrid RBAC + atribútové oprávnenia cez modul Ľudia, s field-level security pre citlivé moduly (HR, financie).

Audit identity

Každá autentifikácia, autorizácia a zmena oprávnení musí byť logovaná. Pri NIS2/DORA incidente je prvá otázka regulátora: „kto mal v tom čase prístup k dotknutým dátam?”

Backup, BCP a DRP: tri pojmy, ktoré nie sú synonymá

Backup

Kópia dát uložená na inom mieste. Slúži na obnovu po strate (technické zlyhanie, ľudská chyba, ransomware). Definovaná dvomi metrikami:

  • RPO (Recovery Point Objective) — maximálna prijateľná strata dát. Modulario default RPO < 1 hodina (hodinové incrementals).
  • RTO (Recovery Time Objective) — maximálna prijateľná doba obnovy. Modulario default RTO < 8 hodín (typicky < 2 hodiny).

Business Continuity Plan (BCP)

Plán, ako firma pokračuje v prevádzke počas a po incidente. Pokrýva nielen IT, ale aj ľudí, dodávateľov, komunikáciu, alternatívne procesy.

Pre SMB minimum BCP obsahuje:

  • Zoznam kritických procesov a ich prioritu obnovy
  • Kontaktné údaje kľúčových ľudí a dodávateľov
  • Alternatívne pracovné lokality (work-from-home plán)
  • Komunikačný plán voči zákazníkom a regulátorom
  • Test BCP min. 1× ročne (table-top exercise)

Disaster Recovery Plan (DRP)

Technická časť BCP — ako konkrétne obnovíte IT systémy. Pre cloud ERP zákazníka väčšinu DRP vykonáva poskytovateľ; klient potrebuje vlastný DRP pre svoje on-premise systémy a integrácie.

Modulario DR test vykonávame 2× ročne s dokumentáciou výsledkov, ktorú zdieľame s klientmi pri auditoch.

Incident response a forenzika

Bez pripraveného procesu nestihnete 24-hodinovú lehotu NIS2/DORA, 72-hodinovú GDPR notifikáciu ani interný SLA voči klientovi.

Štruktúra incident response procesu

  1. Detection — automatizovaný monitoring (SIEM, anomaly detection) + manuálne hlásenia (zamestnanci, klienti).
  2. Triage — klasifikácia (severity, scope, kategória).
  3. Containment — okamžité obmedzenie šírenia (izolácia kompromitovaného účtu, zablokovanie IP, vypnutie modulu).
  4. Eradication — odstránenie príčiny (patch, key rotation, account reset).
  5. Recovery — obnova systémov a overenie integrity.
  6. Post-incident review — root cause analysis, lessons learned, aktualizácia opatrení.

Forenzická schopnosť

Po incidente musíte vedieť odpovedať:

  • Kedy sa to stalo? (timeline)
  • Aké dáta boli dotknuté? (scope)
  • Kto za to môže? (root cause)
  • Ako tomu zabrániť v budúcnosti? (remediation)

Bez immutable audit logu s dostatočnou retenciou je forenzika nemožná. Modulario audit log je integrovaný a exportovateľný do SIEM systémov klienta (Splunk, Elastic, QRadar).

Komunikácia pri incidente

  • Interná — vrcholový manažment, právne, PR, IT, dotknuté tímy.
  • Voči regulátorom — NBÚ/NÚKIB (NIS2), UOOU/ÚOOÚ (GDPR), NBS/ČNB (DORA pre finančný sektor).
  • Voči klientom a dotknutým osobám — transparentne, včas, podľa zmluvných SLA a GDPR čl. 34.

Pripravená komunikačná šablóna v incident response runbook ušetrí kritické hodiny.

Praktická aplikácia: bezpečnosť v Modulario

Aby toto nezostalo v abstraktnej rovine, tu je konkrétny prehľad, ako Modulario implementuje vyššie uvedené:

  • EÚ-natívna jurisdikcia — slovenská s. r. o., bez US sub-processors pre primárne dáta.
  • ISO 27001 certifikácia — aktívna od 2024, ročne re-auditovaná.
  • EÚ hosting — Frankfurt + Praha (multi-region pre HA), žiadne dáta mimo EÚ.
  • Natívny audit log v každom module, retencia 12 mes., konfigurovateľné.
  • Role-based access control — granulárne práva na úrovni atribútu, konfigurovateľné role.
  • 2FA / SSO — TOTP, WebAuthn, SAML 2.0, OIDC.
  • Šifrovanie — AES-256 at rest, TLS 1.3 in transit.
  • DPA + sub-processor list — verejne dostupné, štandardizované.
  • Backup — denné full + hodinové incrementals, retencia 30 dní, multi-region replikácia.
  • DSAR support — export osobných údajov na žiadosť do 30 dní cez UI.
  • GDPR retenčné politiky — automatizované per-modul (faktúry 10 r., HR podľa typu, marketing 24 mes.).

Reálny príklad nasadenia v regulovanom prostredí nájdete v prípadovej štúdii AMCEF alebo BBSK DMS.

Náklady (non-)compliance: prečo sa investícia oplatí

Bezpečnostné a compliance investície vyzerajú na prvý pohľad ako čistý náklad. Reálna kalkulácia však ukazuje, že non-compliance je 3 – 10× drahšia než compliance. Tu je modelový príklad pre stredne veľkú slovenskú výrobnú firmu (80 zamestnancov, obrat 12 mil. EUR):

PoložkaCompliance scenárNon-compliance scenár
ISO 27001 implementácia + audit15 000 EUR / prvý rok0 EUR
GDPR proces + DPA5 000 EUR / rok0 EUR
ISO surveillance audit3 000 EUR / rok0 EUR
Cyber poistka8 000 EUR / rok16 000 EUR / rok (vyššia sadzba)
Tréning zamestnancov2 000 EUR / rok0 EUR
Spolu compliance33 000 EUR / rok16 000 EUR / rok
Riziko GDPR pokuta (5 % pravdepodobnosť)0 EUR25 000 EUR (priemerná SK pokuta × pravdepodobnosť)
Riziko NIS2 pokuta (3 %)0 EUR30 000 EUR (očakávaná hodnota)
Riziko ransomware (12 %)5 000 EUR (recovery z backup)60 000 EUR (downtime + výkupné + reputácia)
Stratené tendre (vyžadujúce ISO/DPA)0 EUR100 000 EUR / rok (model: 3 stratené tendre)
Spolu risk-adjusted38 000 EUR / rok231 000 EUR / rok

Pomer 6:1 v prospech compliance — a to ešte bez započítania nehmotných benefitov ako reputácia, dôvera klientov, schopnosť získať investora.

Modulario v tomto modeli dáva ďalšiu úsporu — keďže poskytujeme ISO 27001 certifikovanú platformu s audit logom, EÚ hostingom a štandardizovanou DPA, klient nemusí budovať vlastnú infraštruktúru a šetrí ďalších 8 – 15 000 EUR ročne na technickej vrstve.

Cluster index: hlbšie do jednotlivých tém

Tento pilierový článok pokrýva širokú agendu. Ak vás zaujíma niektorá oblasť detailnejšie, pozrite si tieto cluster články:

Zhrnutie a odporúčania

Bezpečnosť a compliance v cloud ERP v 2026 nie je nice-to-have — je to predpoklad existencie. Tlak prichádza zo všetkých strán: regulátori (NIS2, DORA, GDPR), B2B klienti (vendor due diligence), poistitelia (cyber poistka vyžaduje dôkazy), banky (DORA cez third-party risk).

Pre SMB v SK/CZ sú tri pragmatické cesty:

  1. Build: vlastný IT tím, on-premise / private cloud, vlastná certifikácia. Cena: stovky tisíc EUR ročne. Vhodné len pre veľké firmy s 200+ zamestnancami a citlivými dátami.
  2. Buy non-EU SaaS: lacné, rýchle, ale s rizikom CLOUD Act a problémovým GDPR. Vhodné len pre nekritické use-case.
  3. Buy EU-natívny SaaS s ISO 27001: najrozumnejšia voľba pre 95 % SMB. Compliance „out of the box“, predikovateľné náklady, EÚ-výlučná jurisdikcia.

Modulario patrí do tretej kategórie. Ak vás zaujíma, ako konkrétne by ste mohli dosiahnuť GDPR + NIS2 ready stav v 6 – 8 týždňoch namiesto 6 – 12 mesiacov, pozrite si naše bezpečnostné opatrenia alebo nás kontaktujte cez bezplatnú konzultáciu.

Často kladené otázky

Musí mať každé SMB ISO 27001? Nie, ISO 27001 nie je všeobecne povinná. Stáva sa však de facto povinnou pri B2B obchodovaní s veľkými klientmi (automotive, banky, verejná správa) a pri NIS2-regulovaných sektoroch ako preukázanie primeranosti opatrení. Pre SMB je často efektívnejšie zvoliť ERP/SaaS poskytovateľa, ktorý ISO 27001 už má, než ju budovať internom.

Aký je rozdiel medzi NIS2 a DORA? NIS2 je horizontálna smernica pre kybernetickú bezpečnosť 18 sektorov v EÚ (výroba, doprava, energetika, zdravotníctvo, ICT…). DORA je sektorové nariadenie len pre finančný sektor, ale v praxi prísnejšie a s priamym dosahom na ICT dodávateľov. Niektoré subjekty spadajú pod oba — banka je súčasne NIS2 essential entity aj DORA financial entity, pričom DORA má prednosť (lex specialis).

Stačí mi cloud ERP s hostingom v EÚ na splnenie GDPR? Hosting v EÚ je nutná, nie postačujúca podmienka. Okrem toho potrebujete: DPA s poskytovateľom (čl. 28 GDPR), zoznam sub-processorov, retenčné politiky, audit log, podporu DSAR, technické opatrenia (šifrovanie, 2FA, RBAC) a procesné opatrenia (incident response, vendor management). Ideálne ešte ISO 27001 certifikáciu poskytovateľa ako dôkaz primeranosti.

Kedy potrebujem DPIA pre nasadenie nového ERP modulu? Vždy, keď nový modul predstavuje vysoké riziko: spracovanie citlivých kategórií vo veľkom rozsahu, systematické monitorovanie zamestnancov, automatizované rozhodovanie, alebo inovatívne technológie (AI scoring, biometria). Pre štandardný účtovný alebo skladový modul DPIA väčšinou nie je nutná, ale dokumentácia rizikovej analýzy odporúčaná. Detailný návod je v cluster článku o DPIA.

Aké sú maximálne pokuty v 2026? GDPR: 20 mil. EUR alebo 4 % celosvetového obratu (vyššia hodnota). NIS2: 10 mil. EUR alebo 2 % obratu (essential), 7 mil. EUR alebo 1,4 % (important). DORA: až 1 % denného obratu po dobu trvania porušenia (až 6 mesiacov). AI Act: 35 mil. EUR alebo 7 % obratu pre zakázané praktiky. Plus osobná zodpovednosť štatutárov v NIS2 a DORA.