NIS2 pro vývojáře: Bezpečnostní základ pro SaaS, ERP a HR systémy
Firemní klienti vám začnou posílat NIS2 dotazníky. Softwarové firmy potřebují znát bezpečnostní základ, řešení incidentů a rizika dodavatelského řetězce.
DORA ukládá přímé povinnosti finančním subjektům. Dodavatel není automaticky přímým adresátem každé povinnosti. Finanční klient ale musí umět řídit riziko ICT služby, proto může smluvně žádat důkazy o bezpečnosti, kontinuitě, incidentech, subdodavatelích a předání. Rozsah se řídí kritičností služby.
Evropské orgány mohou vykonávat přímý dohled nad určenými kritickými poskytovateli ICT třetích stran. To je zvláštní status, ne označení každého dodavatele banky. ISO 27001 je užitečný důkaz, nikoli univerzální zákonná povinnost DORA. TLPT je dohledový režim pro vybrané finanční subjekty, ne běžná povinnost každého dodavatele.
Finanční instituce musí evidovat a řídit závislosti na ICT třetích stranách. U služby podporující kritickou nebo důležitou funkci může písemná smlouva pokrýt popis služby, přístup k datům, umístění, bezpečnostní kontroly, práva na audit a přístup, pomoc při incidentu, kontinuitu, ukončení a předání. Konkrétní povinnost dodavatele plyne z této smlouvy a ze služby. Regulatorní hlášení úřadům zůstává povinností finanční instituce.
Proveďte dvě užitečné zkoušky. Obnovte reprezentativní záznam ze zálohy a změřte skutečný čas obnovy. Potom simulujte oznámení incidentu. Ověřte, že klient v dohodnuté lhůtě dostane dopad, dotčenou službu, omezení a termín další aktualizace. To podporuje posouzení klienta. Nenahrazuje právní poradenství ani rozhodnutí dohledu.
Před každým nasazením si ověřte odpovědnosti, kontakty a způsob předání důkazů. Pro přípravu dodávky si projděte software na míru a technologické poradenství.
Firemní klienti vám začnou posílat NIS2 dotazníky. Softwarové firmy potřebují znát bezpečnostní základ, řešení incidentů a rizika dodavatelského řetězce.
Pravidla transparentnosti AI Act platí od 2. srpna 2026. Pravidla pro vysoce rizikovou AI v zaměstnání platí od 2. prosince 2027.
Jak se liší transpozice směrnice od termínů reportingu podle velikosti zaměstnavatele. Příprava HR dat a ověření vnitrostátních pravidel.