Debata „cloud alebo on-premise” prebieha od roku 2010. V bežných odvetviach ju cloud definitívne vyhral — v roku 2026 by ste dnes len ťažko našli marketingovú agentúru alebo e-shop, ktorý prevádzkuje vlastné servery. V regulovaných odvetviach (banky, poisťovne, nemocnice, verejné obstarávanie) je však otázka stále živá a má svoje dobré dôvody. V tomto článku si prejdeme aktuálny stav regulácie, urobíme TCO porovnanie a ukážeme, kedy sa skutočne oplatí self-host, kedy cloud a kedy hybrid.
Regulatívny kontext — DORA, NIS2, GDPR a sektorové pravidlá
Rok 2026 priniesol do európskeho priestoru konsolidáciu regulácie. Bankám a poisťovniam vládne DORA (Digital Operational Resilience Act), kritickej infraštruktúre NIS2, celej EÚ ekosystém GDPR a AI Act. Pre zdravotníctvo pribudli lokálne pravidlá Ministerstva zdravotníctva SR a sektorové usmernenia NBS pre fintech.
DORA od januára 2025 vyžaduje od finančných inštitúcií plnú kontrolu nad dodávateľským reťazcom ICT. Každý dodávateľ cloudu, ktorý spracúva „dôležité funkcie”, musí mať explicitnú zmluvu s rights-to-audit, plánom exit stratégie a demonstrovanou odolnosťou voči výpadkom. NBS pravidelne kontroluje, či banka vie v reálnom čase preukázať, kde sa nachádzajú jej dáta, kto k nim mal prístup a ako by dopadla 48-hodinová strata poskytovateľa.
NIS2 od októbra 2024 rozširuje povinnosti aj na väčšie zdravotnícke zariadenia, vodárne, energetiku a verejnú správu. Kľúčová je 24-hodinová incident response, 72-hodinové hlásenie a povinná MFA pre administrátorské kontá.
GDPR rieši ochranu osobných údajov. Pre zdravotnícke údaje (čl. 9) a biometriu platia prísnejšie pravidlá, vrátane povinnosti DPIA (Data Protection Impact Assessment) pred nasadením.
Tip: Než sa začnete rozhodovať medzi cloud a self-host, vyžiadajte si od svojho compliance oddelenia alebo právnika písomný zoznam regulačných požiadaviek, ktoré musí vaše IT riešenie spĺňať. Bez tohto zoznamu sa budete rozhodovať pocitom, nie faktami.
Cloud — čo skutočne znamená v regulovanom prostredí
Cloud v bežnej reči znamená „niekde na internete”. V regulovanom svete je to jemnejšie. Rozlišujeme štyri varianty:
Public cloud — AWS, Azure, Google Cloud. Vaša aplikácia beží vedľa tisíc iných. Pre regulované odvetvia akceptovateľný len pri EÚ regiónoch a pri splnení všetkých SCC (Standard Contractual Clauses), CLOUD Act riešení a ideálne cez „sovereign cloud” varianty (Azure EU Data Boundary, AWS European Sovereign Cloud).
Private cloud — vyhradená infraštruktúra u cloud dodávateľa, ale len pre vás. Drahšie, ale plná kontrola nad sieťovou segmentáciou. Oveľa ľahšie sa obhajuje pred regulátorom.
Sovereign cloud — cloud pod jurisdikciou EÚ/SK, bez možnosti prístupu zahraničných orgánov (CLOUD Act immune). V SR k dispozícii napr. cez DATA CLOUD od Slovak Telekom alebo Cloud4com v ČR.
SaaS na úrovni aplikácie — Modulario, Salesforce Financial Cloud, Epic (zdravotníctvo). Dodávateľ rieši infra aj aplikáciu. Najjednoduchšie na adopciu, ale vyžaduje si starostlivé vendor due diligence.
Pre banku a zdravotníctvo v roku 2026 je public cloud prípustný — ale len cez sovereign alebo európsky regionálny variant s jasným GDPR SCC. ČSOB, SLSP, VÚB aj Tatra banka majú dnes časti infraštruktúry v Azure EU, ale nikdy nie v USA regióne.
Self-host — kontrola za cenu zložitosti
Self-host (on-premise) znamená, že infraštruktúru prevádzkujete sami — vaše servery, váš dátový sklad, váš tím, váš risk. V roku 2026 je self-host stále relevantný pre tri scenáre:
- Striktné sektorové predpisy. Napríklad vybrané vojenské alebo strategicky významné inštitúcie, kde regulátor explicitne vyžaduje air-gapped deployment.
- Obrovské objemy dát. Ak denne generujete 50 TB logov, cloud vás finančne zruinuje; vlastné SAN/NAS dáva ekonomický zmysel.
- Špecializované legacy systémy. Existujúce mainframe core bankingy, ktoré sa v cloude neponúkajú a ich migrácia by stála stovky miliónov.
Mimo týchto troch scenárov je self-host v roku 2026 finančne a operačne ťažko obhájiteľný. Dôvody:
- Chronický nedostatok SRE a bezpečnostných špecialistov. Senior sysadmin s certifikátmi a 5-ročnou praxou stojí v SR hrubo 4 500 eur mesačne, pričom ich je málo. Cloud dodávateľ ich má tisíce.
- 24/7 prevádzka. Bankovka aplikácia musí bežať 99,99 % času. Dodržať to vlastným tímom znamená minimum 4 ľudí na rotácii — ročne 200 000 eur na mzdách.
- Patching a zero-day záplaty. V roku 2025 vyšlo 45 000 CVE. Reakčný čas u self-hostu je dni, u dobrého cloud dodávateľa hodiny.
Tip: Self-host, ktorý sa „zdá lacný”, obvykle skrýva tri položky — chladenie, redundantné spojenie a bezpečnostných špecialistov na 24/7 rotácii. Ak váš TCO model tieto tri položky neobsahuje, porovnanie s cloudom nie je férové.
TCO porovnanie — reálne čísla z roku 2025
Urobili sme 5-ročný TCO model pre stredne veľkú regionálnu banku (kapacita 50 000 klientov, 250 interných používateľov, 1 TB dát mesačne, požiadavka 99,99 % uptime).
Scenár A — self-host on-premise
| Položka | 1. rok | Nasledujúce roky |
|---|---|---|
| Hardvér (servery, SAN, sieť) | 180 000 EUR | Obnova 20 % ročne |
| Licencie OS, databáza, zálohy | 45 000 EUR | 35 000 EUR ročne |
| Dátové centrum + chladenie | 24 000 EUR | 24 000 EUR ročne |
| Personál (4 ľudia, 24/7) | 220 000 EUR | 230 000 EUR ročne |
| Bezpečnostné audity | 30 000 EUR | 20 000 EUR ročne |
| Certifikácie (ISO 27001) | 50 000 EUR | 15 000 EUR ročne |
| Spolu rok 1 | 549 000 EUR | |
| Priemer ročne (5 rokov) | ~360 000 EUR |
Scenár B — EÚ sovereign cloud s aplikáciou SaaS
| Položka | 1. rok | Nasledujúce roky |
|---|---|---|
| SaaS licencie (250 užívateľov) | 90 000 EUR | 95 000 EUR ročne |
| Cloud infra navyše (storage, backup) | 24 000 EUR | 26 000 EUR ročne |
| Integrácie a vlastný vývoj | 60 000 EUR | 30 000 EUR ročne |
| Personál (2 ľudia, správa) | 130 000 EUR | 135 000 EUR ročne |
| Bezpečnostné audity | 20 000 EUR | 15 000 EUR ročne |
| Spolu rok 1 | 324 000 EUR | |
| Priemer ročne (5 rokov) | ~215 000 EUR |
Úspora cloudu proti self-hostu: ~40 % cez 5 rokov, za predpokladu, že zvolíte EÚ sovereign variant s plným compliance.
Čísla platia pre strednú banku. Pre mikrofintech s 5 zamestnancami je cloud výhodnejší 10:1. Pre veľkú globálnu banku s vlastným DC a už vybudovaným tímom môže byť self-host výhodnejší o 10-15 %.
Data residency a sovereignty — najdôležitejšia otázka
Kde fyzicky leží vaše dáta? Toto je otázka, ktorú si musí banka a zdravotníctvo odpovedať písomne pred každou zmluvou. Na Slovensku máme tri úrovne:
- Dáta v SR — ideálne pre kritické systémy verejnej správy a zdravotníctva. Poskytovatelia: DATA CLOUD Slovak Telekom, SWAN, niektoré VÚC dátové centrá.
- Dáta v EÚ — prijateľné pre banky, ak dodávateľ poskytuje data residency guarantee a CLOUD Act immune. Poskytovatelia: Azure EU Data Boundary, AWS Frankfurt/Dublin s European Sovereign Cloud, OVHcloud.
- Dáta mimo EÚ — prípustné len pre nekritické funkcie s plnou anonymizáciou a Standard Contractual Clauses.
Modulario infraštruktúra je primárne hosted v Azure Europe West (Amsterdam) s záložnou replikou v Azure Europe North (Dublin), obe pod EU Data Boundary. Pre klientov z regulovaných odvetví vieme ponúknuť aj deployment v sovereign cloude SR.
Zdravotníctvo — špecifiká, ktoré nesmiete zanedbať
V zdravotníctve má cloud dve hlavné bariéry: historickú skepsu a konkrétne lokálne predpisy. Zdravotnícky sektor si vyžaduje:
- Šifrovanie AES-256 v pokoji aj v pohybe.
- End-to-end audit trail — každý pohľad do zdravotného záznamu musí byť zaznamenaný, kým, kedy a z akého dôvodu.
- Integrácia so zdravotnými poistovňami (VšZP, Dôvera, UNION) cez EZD rozhranie.
- Prevádzka ePZP (elektronického preukazu zdravotníckeho pracovníka) na prihlasovanie.
Moderné SaaS pre zdravotníctvo (nemocničné informačné systémy, ambulantné softvéry) v roku 2026 poskytujú všetky tieto požiadavky out-of-the-box. Self-host vyžaduje dodávateľa, ktorý rozumie špecifikám, alebo vlastný tím — čo pri kapacite menších nemocníc nie je reálne.
Tip: Pri výbere SaaS pre ambulanciu alebo polikliniku sa nespoliehajte len na marketingové vyhlásenia. Vyžiadajte si dokumentáciu o poslednom penetračnom teste a kópiu DPIA. Ak ich dodávateľ nemá, ide o varovný signál.
Finančný sektor — DORA v praxi
Finančný sektor musí od januára 2025 plniť DORA — a cloudový dodávateľ je s tým spätý zmluvou, ktorú kontroluje NBS. Minimum, čo musí zmluva obsahovať:
- Rights to audit — banka má právo kedykoľvek vykonať audit u dodávateľa (typicky cez tretiu stranu ako KPMG alebo PwC).
- Exit strategy — detailný plán, ako banka opustí dodávateľa do 90 dní bez straty dát.
- Incident notification — dodávateľ notifikuje banku do 2 hodín o závažnom incidente.
- Data location guarantee — dáta ostávajú v konkrétnych regiónoch.
- Sub-contractor transparency — banka vidí reťaz sub-dodávateľov a môže vetovať.
Cloud dodávatelia, ktorí toto nevedia poskytnúť, sú pre banku neakceptovateľní. Modulario, AWS EU, Azure EU a vybrané lokálne poskytovatelia tieto požiadavky spĺňajú.
Hybridný scenár — najčastejšia odpoveď
V praxi väčšina bánk a zdravotníckych zariadení končí pri hybride. Kritické core systémy (core banking, zdravotný záznam) v sovereign cloude alebo on-premise, ostatné systémy (e-mail, ERP, HR, marketing) v public cloude s EÚ data residency.
Pre SMB fintech firmu sa zvyčajne oplatí public EÚ cloud od prvého dňa. Pre strednú banku bude hybrid prirodzený — core banking zostane v existujúcej DC, ale všetko ostatné (CRM, HR, ERP, dokumenty) sa migruje do cloudu. Úspora je obvykle 30-45 % cez 5 rokov a súčasne sa zachová plný súlad s DORA.
Rozhodovací strom — 5 krokov
Ak sa rozhodujete, ktorú cestu zvoliť, choďte po nasledujúcich piatich krokoch:
- Identifikujte kritickosť systému. Je to core (platby, zdravotný záznam) alebo podporný (HR, marketing)?
- Pýtajte sa regulátora. Máte od NBS/MZ/ÚOOÚ písomné stanovisko alebo sektorovú vyhlášku, ktorá vás viaže?
- Zmapujte dáta. Kde sú osobné údaje? Sú zdravotné alebo biometrické (čl. 9 GDPR)?
- Urobte TCO model na 5 rokov. Zarátajte aj mzdy tímu, audity, certifikácie.
- Zvážte hybrid. Vo väčšine prípadov je to optimum.
Záver — 2026 patrí cloudu, ale s podmienkami
V regulovanom prostredí roku 2026 cloud dávno nie je „nebezpečná cudzota”. Naopak, pri správnom výbere (EÚ sovereign, DORA-compliant dodávateľ, CLOUD Act immunity) je cloud bezpečnejší než väčšina on-premise nasadení — práve preto, že dodávatelia investujú do bezpečnosti rádovo viac, než si vie dovoliť stredná banka.
Self-host si svoje miesto zachováva tam, kde regulátor priamo vyžaduje air-gapped deployment, alebo kde objem dát robí cloud ekonomicky nevýhodným. V ostatných prípadoch je cloud — najmä v hybridnej podobe — racionálna voľba.
Ak ste z regulovaného odvetvia a chcete si nechať posúdiť vlastnú situáciu, napíšte nám. Pripravíme písomné stanovisko s rozhodovacím stromom, TCO modelom a konkrétnou odporučenou architektúrou pre váš prípad. Konzultácia trvá 60 minút a je bezplatná — vy odchádzate s jasnou cestou.