Debata „cloud alebo on-premise” prebieha od roku 2010. V bežných odvetviach ju cloud definitívne vyhral — v roku 2026 by ste dnes len ťažko našli marketingovú agentúru alebo e-shop, ktorý prevádzkuje vlastné servery. V regulovaných odvetviach (banky, poisťovne, nemocnice, verejné obstarávanie) je však otázka stále živá a má svoje dobré dôvody. V tomto článku si prejdeme aktuálny stav regulácie, urobíme TCO porovnanie a ukážeme, kedy sa skutočne oplatí self-host, kedy cloud a kedy hybrid.

Regulatívny kontext — DORA, NIS2, GDPR a sektorové pravidlá

Rok 2026 priniesol do európskeho priestoru konsolidáciu regulácie. Bankám a poisťovniam vládne DORA (Digital Operational Resilience Act), kritickej infraštruktúre NIS2, celej EÚ ekosystém GDPR a AI Act. Pre zdravotníctvo pribudli lokálne pravidlá Ministerstva zdravotníctva SR a sektorové usmernenia NBS pre fintech.

DORA od januára 2025 vyžaduje od finančných inštitúcií plnú kontrolu nad dodávateľským reťazcom ICT. Každý dodávateľ cloudu, ktorý spracúva „dôležité funkcie”, musí mať explicitnú zmluvu s rights-to-audit, plánom exit stratégie a demonstrovanou odolnosťou voči výpadkom. NBS pravidelne kontroluje, či banka vie v reálnom čase preukázať, kde sa nachádzajú jej dáta, kto k nim mal prístup a ako by dopadla 48-hodinová strata poskytovateľa.

NIS2 od októbra 2024 rozširuje povinnosti aj na väčšie zdravotnícke zariadenia, vodárne, energetiku a verejnú správu. Kľúčová je 24-hodinová incident response, 72-hodinové hlásenie a povinná MFA pre administrátorské kontá.

GDPR rieši ochranu osobných údajov. Pre zdravotnícke údaje (čl. 9) a biometriu platia prísnejšie pravidlá, vrátane povinnosti DPIA (Data Protection Impact Assessment) pred nasadením.

Tip: Než sa začnete rozhodovať medzi cloud a self-host, vyžiadajte si od svojho compliance oddelenia alebo právnika písomný zoznam regulačných požiadaviek, ktoré musí vaše IT riešenie spĺňať. Bez tohto zoznamu sa budete rozhodovať pocitom, nie faktami.

Cloud — čo skutočne znamená v regulovanom prostredí

Cloud v bežnej reči znamená „niekde na internete”. V regulovanom svete je to jemnejšie. Rozlišujeme štyri varianty:

Public cloud — AWS, Azure, Google Cloud. Vaša aplikácia beží vedľa tisíc iných. Pre regulované odvetvia akceptovateľný len pri EÚ regiónoch a pri splnení všetkých SCC (Standard Contractual Clauses), CLOUD Act riešení a ideálne cez „sovereign cloud” varianty (Azure EU Data Boundary, AWS European Sovereign Cloud).

Private cloud — vyhradená infraštruktúra u cloud dodávateľa, ale len pre vás. Drahšie, ale plná kontrola nad sieťovou segmentáciou. Oveľa ľahšie sa obhajuje pred regulátorom.

Sovereign cloud — cloud pod jurisdikciou EÚ/SK, bez možnosti prístupu zahraničných orgánov (CLOUD Act immune). V SR k dispozícii napr. cez DATA CLOUD od Slovak Telekom alebo Cloud4com v ČR.

SaaS na úrovni aplikácie — Modulario, Salesforce Financial Cloud, Epic (zdravotníctvo). Dodávateľ rieši infra aj aplikáciu. Najjednoduchšie na adopciu, ale vyžaduje si starostlivé vendor due diligence.

Pre banku a zdravotníctvo v roku 2026 je public cloud prípustný — ale len cez sovereign alebo európsky regionálny variant s jasným GDPR SCC. ČSOB, SLSP, VÚB aj Tatra banka majú dnes časti infraštruktúry v Azure EU, ale nikdy nie v USA regióne.

Self-host — kontrola za cenu zložitosti

Self-host (on-premise) znamená, že infraštruktúru prevádzkujete sami — vaše servery, váš dátový sklad, váš tím, váš risk. V roku 2026 je self-host stále relevantný pre tri scenáre:

  1. Striktné sektorové predpisy. Napríklad vybrané vojenské alebo strategicky významné inštitúcie, kde regulátor explicitne vyžaduje air-gapped deployment.
  2. Obrovské objemy dát. Ak denne generujete 50 TB logov, cloud vás finančne zruinuje; vlastné SAN/NAS dáva ekonomický zmysel.
  3. Špecializované legacy systémy. Existujúce mainframe core bankingy, ktoré sa v cloude neponúkajú a ich migrácia by stála stovky miliónov.

Mimo týchto troch scenárov je self-host v roku 2026 finančne a operačne ťažko obhájiteľný. Dôvody:

  • Chronický nedostatok SRE a bezpečnostných špecialistov. Senior sysadmin s certifikátmi a 5-ročnou praxou stojí v SR hrubo 4 500 eur mesačne, pričom ich je málo. Cloud dodávateľ ich má tisíce.
  • 24/7 prevádzka. Bankovka aplikácia musí bežať 99,99 % času. Dodržať to vlastným tímom znamená minimum 4 ľudí na rotácii — ročne 200 000 eur na mzdách.
  • Patching a zero-day záplaty. V roku 2025 vyšlo 45 000 CVE. Reakčný čas u self-hostu je dni, u dobrého cloud dodávateľa hodiny.

Tip: Self-host, ktorý sa „zdá lacný”, obvykle skrýva tri položky — chladenie, redundantné spojenie a bezpečnostných špecialistov na 24/7 rotácii. Ak váš TCO model tieto tri položky neobsahuje, porovnanie s cloudom nie je férové.

TCO porovnanie — reálne čísla z roku 2025

Urobili sme 5-ročný TCO model pre stredne veľkú regionálnu banku (kapacita 50 000 klientov, 250 interných používateľov, 1 TB dát mesačne, požiadavka 99,99 % uptime).

Scenár A — self-host on-premise

Položka1. rokNasledujúce roky
Hardvér (servery, SAN, sieť)180 000 EURObnova 20 % ročne
Licencie OS, databáza, zálohy45 000 EUR35 000 EUR ročne
Dátové centrum + chladenie24 000 EUR24 000 EUR ročne
Personál (4 ľudia, 24/7)220 000 EUR230 000 EUR ročne
Bezpečnostné audity30 000 EUR20 000 EUR ročne
Certifikácie (ISO 27001)50 000 EUR15 000 EUR ročne
Spolu rok 1549 000 EUR
Priemer ročne (5 rokov)~360 000 EUR

Scenár B — EÚ sovereign cloud s aplikáciou SaaS

Položka1. rokNasledujúce roky
SaaS licencie (250 užívateľov)90 000 EUR95 000 EUR ročne
Cloud infra navyše (storage, backup)24 000 EUR26 000 EUR ročne
Integrácie a vlastný vývoj60 000 EUR30 000 EUR ročne
Personál (2 ľudia, správa)130 000 EUR135 000 EUR ročne
Bezpečnostné audity20 000 EUR15 000 EUR ročne
Spolu rok 1324 000 EUR
Priemer ročne (5 rokov)~215 000 EUR

Úspora cloudu proti self-hostu: ~40 % cez 5 rokov, za predpokladu, že zvolíte EÚ sovereign variant s plným compliance.

Čísla platia pre strednú banku. Pre mikrofintech s 5 zamestnancami je cloud výhodnejší 10:1. Pre veľkú globálnu banku s vlastným DC a už vybudovaným tímom môže byť self-host výhodnejší o 10-15 %.

Data residency a sovereignty — najdôležitejšia otázka

Kde fyzicky leží vaše dáta? Toto je otázka, ktorú si musí banka a zdravotníctvo odpovedať písomne pred každou zmluvou. Na Slovensku máme tri úrovne:

  1. Dáta v SR — ideálne pre kritické systémy verejnej správy a zdravotníctva. Poskytovatelia: DATA CLOUD Slovak Telekom, SWAN, niektoré VÚC dátové centrá.
  2. Dáta v EÚ — prijateľné pre banky, ak dodávateľ poskytuje data residency guarantee a CLOUD Act immune. Poskytovatelia: Azure EU Data Boundary, AWS Frankfurt/Dublin s European Sovereign Cloud, OVHcloud.
  3. Dáta mimo EÚ — prípustné len pre nekritické funkcie s plnou anonymizáciou a Standard Contractual Clauses.

Modulario infraštruktúra je primárne hosted v Azure Europe West (Amsterdam) s záložnou replikou v Azure Europe North (Dublin), obe pod EU Data Boundary. Pre klientov z regulovaných odvetví vieme ponúknuť aj deployment v sovereign cloude SR.

Zdravotníctvo — špecifiká, ktoré nesmiete zanedbať

V zdravotníctve má cloud dve hlavné bariéry: historickú skepsu a konkrétne lokálne predpisy. Zdravotnícky sektor si vyžaduje:

  • Šifrovanie AES-256 v pokoji aj v pohybe.
  • End-to-end audit trail — každý pohľad do zdravotného záznamu musí byť zaznamenaný, kým, kedy a z akého dôvodu.
  • Integrácia so zdravotnými poistovňami (VšZP, Dôvera, UNION) cez EZD rozhranie.
  • Prevádzka ePZP (elektronického preukazu zdravotníckeho pracovníka) na prihlasovanie.

Moderné SaaS pre zdravotníctvo (nemocničné informačné systémy, ambulantné softvéry) v roku 2026 poskytujú všetky tieto požiadavky out-of-the-box. Self-host vyžaduje dodávateľa, ktorý rozumie špecifikám, alebo vlastný tím — čo pri kapacite menších nemocníc nie je reálne.

Tip: Pri výbere SaaS pre ambulanciu alebo polikliniku sa nespoliehajte len na marketingové vyhlásenia. Vyžiadajte si dokumentáciu o poslednom penetračnom teste a kópiu DPIA. Ak ich dodávateľ nemá, ide o varovný signál.

Finančný sektor — DORA v praxi

Finančný sektor musí od januára 2025 plniť DORA — a cloudový dodávateľ je s tým spätý zmluvou, ktorú kontroluje NBS. Minimum, čo musí zmluva obsahovať:

  • Rights to audit — banka má právo kedykoľvek vykonať audit u dodávateľa (typicky cez tretiu stranu ako KPMG alebo PwC).
  • Exit strategy — detailný plán, ako banka opustí dodávateľa do 90 dní bez straty dát.
  • Incident notification — dodávateľ notifikuje banku do 2 hodín o závažnom incidente.
  • Data location guarantee — dáta ostávajú v konkrétnych regiónoch.
  • Sub-contractor transparency — banka vidí reťaz sub-dodávateľov a môže vetovať.

Cloud dodávatelia, ktorí toto nevedia poskytnúť, sú pre banku neakceptovateľní. Modulario, AWS EU, Azure EU a vybrané lokálne poskytovatelia tieto požiadavky spĺňajú.

Hybridný scenár — najčastejšia odpoveď

V praxi väčšina bánk a zdravotníckych zariadení končí pri hybride. Kritické core systémy (core banking, zdravotný záznam) v sovereign cloude alebo on-premise, ostatné systémy (e-mail, ERP, HR, marketing) v public cloude s EÚ data residency.

Pre SMB fintech firmu sa zvyčajne oplatí public EÚ cloud od prvého dňa. Pre strednú banku bude hybrid prirodzený — core banking zostane v existujúcej DC, ale všetko ostatné (CRM, HR, ERP, dokumenty) sa migruje do cloudu. Úspora je obvykle 30-45 % cez 5 rokov a súčasne sa zachová plný súlad s DORA.

Rozhodovací strom — 5 krokov

Ak sa rozhodujete, ktorú cestu zvoliť, choďte po nasledujúcich piatich krokoch:

  1. Identifikujte kritickosť systému. Je to core (platby, zdravotný záznam) alebo podporný (HR, marketing)?
  2. Pýtajte sa regulátora. Máte od NBS/MZ/ÚOOÚ písomné stanovisko alebo sektorovú vyhlášku, ktorá vás viaže?
  3. Zmapujte dáta. Kde sú osobné údaje? Sú zdravotné alebo biometrické (čl. 9 GDPR)?
  4. Urobte TCO model na 5 rokov. Zarátajte aj mzdy tímu, audity, certifikácie.
  5. Zvážte hybrid. Vo väčšine prípadov je to optimum.

Záver — 2026 patrí cloudu, ale s podmienkami

V regulovanom prostredí roku 2026 cloud dávno nie je „nebezpečná cudzota”. Naopak, pri správnom výbere (EÚ sovereign, DORA-compliant dodávateľ, CLOUD Act immunity) je cloud bezpečnejší než väčšina on-premise nasadení — práve preto, že dodávatelia investujú do bezpečnosti rádovo viac, než si vie dovoliť stredná banka.

Self-host si svoje miesto zachováva tam, kde regulátor priamo vyžaduje air-gapped deployment, alebo kde objem dát robí cloud ekonomicky nevýhodným. V ostatných prípadoch je cloud — najmä v hybridnej podobe — racionálna voľba.

Ak ste z regulovaného odvetvia a chcete si nechať posúdiť vlastnú situáciu, napíšte nám. Pripravíme písomné stanovisko s rozhodovacím stromom, TCO modelom a konkrétnou odporučenou architektúrou pre váš prípad. Konzultácia trvá 60 minút a je bezplatná — vy odchádzate s jasnou cestou.