Přeskočit na obsah

SaaS a Cloud Services

Compliance požadavky pro SaaS platformy a cloud služby.


Profil sektoru

AtributHodnota
AI Act dopad🟡 HIGH
NIS2 kategorieEssential (Annex I – Digital Infrastructure)
GDPR dopad🔴 HIGH
Typická velikost10-500 zaměstnanců
Typický obrat€1M - €100M

AI Act pro SaaS

Typické AI systémy

SystémKlasifikacePovinnosti
Recommendation engineLow/MediumTransparentnost
Fraud detectionMediumDPIA, monitoring
Customer support chatbotMediumOznačit jako AI
Content moderationMediumTransparentnost
Predictive analyticsLowMinimální

Použití GPAI (Claude, GPT-4)


NIS2 pro SaaS

Scope Determination

Typ službyNIS2 AnnexKategoriePovinnosti
Cloud computingAnnex IEssentialVYŠŠÍ povinnosti
DNS providerAnnex IEssentialVYŠŠÍ povinnosti
Online marketplaceAnnex IIImportantNIŽŠÍ povinnosti
Search engineAnnex IIImportantNIŽŠÍ povinnosti
SaaS (other)Závisí na kritičnostiZávisí na kritičnosti služby

ISMS požadavky

ControlPožadavekPriorita
Encryption at restAES-256 pro všechna data🔴 Critical
Encryption in transitTLS 1.3 pro všechna API🔴 Critical
MFAPro všechny admin účty🔴 Critical
Access loggingSIEM, 1 rok retention🔴 Critical
BackupDaily, testováno měsíčně🔴 Critical
Patch management<30 dní pro critical🟡 High
Penetration testing1-2x ročně🟡 High
ISO 27001Doporučeno🟡 High

Incident Response SLA

SeverityResponse TimeNotification
Critical1hNÚKIB 24h
High4hNÚKIB 72h
Medium24hInternal
Low72hInternal

GDPR pro SaaS

Role

Klíčové povinnosti

OblastPovinnostStatus
ROPADokumentace všech zpracováníRequired
DPASmlouvy s cloud providersRequired
DSARWorkflow pro práva subjektůRequired
Breach72h notificationRequired
Privacy PolicyJasná, kompletníRequired
Cookie consentGDPR-compliant bannerRequired

Multi-tenancy specifika


Checklist pro SaaS

Týden 1-2 (Audit & Scope)

  • Určit NIS2 kategorii (Essential/Important/Out)
  • AI inventura (interní + third-party)
  • GDPR data mapping

Měsíc 1-3 (Planning)

  • Risk assessment (NIS2 + AI Act)
  • ISMS roadmap
  • DPA update se všemi vendors

Měsíc 3-6 (Implementation)

  • Technical controls (encryption, MFA, logging)
  • DSAR workflow
  • Incident Response Plan

Měsíc 6-12 (Certification)

  • ISO 27001 audit
  • Penetration testing
  • AI documentation complete

Typické náklady

PoložkaOdhad
ISMS setup (CISO consultant)€20-40k
ISO 27001 certifikace€30-50k
Legal review (DPA, policies)€10-20k
Penetration testing€5-15k/rok
Compliance tooling€5-15k/rok
Celkem Y1€70-140k

Zdroje