Konferencia IT Právo 2026, konaná 12. marca 2026, potvrdila zásadný paradigmatický zlom. Éra „papierového compliance“, kedy k splneniu zákonných povinností postačovali formálne smernice založené v šanónoch, je nenávratne preč.
Ako advokáti špecializovaní na digitálne regulácie musíme konštatovať, že rok 2026 je rokom reálnej governance a technologickej odolnosti, no zároveň rokom bezprecedentného tlaku na de-reguláciu pod vplyvom geopolitických zmien.
1. Úsvit novej éry: Prechod od formálnych smerníc k reálnej governance
Strategický posun v roku 2026 je definovaný koncom tolerancie formálneho prístupu. Regulátori už neakceptujú dokumentáciu, ktorá nie je hĺbkovo integrovaná do technických procesov a IT operácií. Paradigmou dneška je „bezpečnosť pre odolnosť biznisu“, nie „compliance pre audítora“.
Tento posun sa odohráva v mimoriadne napätej klíme. Sledujeme masívny tlak USA na de-reguláciu EÚ, kde postavy ako JD Vance či Marco Rubio otvorene označujú európske digitálne pravidlá (vrátane pokuty pre platformu X vo výške 120 miliónov eur) za „útok na americké firmy“ a „ideologickú cenzúru“. V Európskom parlamente sa ozývajú varovania, že pripravovaný Digitálny Omnibus je v skutočnosti pokusom o zmier s agendou Donalda Trumpa a hrozí rozložením európskeho digitálneho acquis. V tejto neistote sa reálna governance stáva jedinou ochranou trhovej hodnoty firmy. Od strategického riadenia sa preto musíme presunúť k najtvrdšiemu testu pripravenosti - k reakcii na incidenty.
2. Incident Response (IR) ako hra o čas a preteky s regulátorom
Incident Response (IR) je v roku 2026 kľúčovým indikátorom právnej a technickej zrelosti. Nejde len o technickú obnovu, ale o zvládnutie legislatívneho kolotoča, ktorý sa pod vplyvom Digitálneho Omnibusu zjednocuje.
Harmonogram hlásení pod vplyvom novej regulácie
Digitálny Omnibus (článok 6) zavádza revolučný prvok: jednotné miesto na oznamovanie incidentov cez platformu ENISA (podľa čl. 23a NIS2). Táto platforma slúži ako jediný vstupný bod pre NIS2, GDPR, DORA aj CER.
| Typ hlásenia | Aktuálna lehota (NIS2/GDPR) | Výhľad podľa Digitálneho Omnibusu |
|---|---|---|
| Včasné varovanie | Do 24 hodín od zistenia | Platforma ENISA (zdieľanie informácií) |
| Oznámenie incidentu | Do 72 hodín od zistenia | Predĺženie na 96 hodín |
| Záverečná správa | Do 1 mesiaca | Integrovaný formulár ENISA |
Predĺženie lehoty na 96 hodín nie je poľavením, ale reakciou na potrebu kvalitnejších dát. Strategický význam IR tímu dnes spočíva v jeho multidisciplinarite. Tím musí tvoriť nielen CISO a IT, ale aj Executive Sponsor (vedenie), Legal & Compliance (riešenie zmluvných záväzkov a sankcií), HR, PR a DPO. Iba táto symbióza zabezpečí, že počas „závodu s časom“ nedôjde k strate dôkazov alebo k porušeniu špecifických poistných zmlúv, ktoré často diktujú vlastného právneho poradcu.
3. Prečo staré IT a cloudové zmluvy v roku 2026 neobstoja
Revízia dodávateľského reťazca podľa vykonávacieho nariadenia (EÚ) 2024/2690 a slovenskej vyhlášky č. 227/2025 Z. z. odhalila, že väčšina starých zmlúv je v roku 2026 nepoužiteľná. Hlavným trendom je upratanie cloudu pod Data Act, ktorý sa stal centrálnym predpisom. Pod jeho režim sa teraz sťahuje aj voľný tok neosobných údajov, otvorených údajov a dátový altruizmus.
V zmluvách s poskytovateľmi cloudových služieb (CSP) už nestačia vágne formulácie. Musia obsahovať:
- Striktné technické požiadavky na logovanie a retenčné minimá.
- Povinnú segmentáciu siete.
- Doložku o audite tretej strany, ktorá musí byť reálne vykonateľná. Čestné vyhlásenia dodávateľa sú v roku 2026 právne irelevantné.
Ako advokáti varujeme: spoliehanie sa na staré zmluvné vzťahy vystavuje firmu riziku, že pri incidente naráža na nulovú súčinnosť dodávateľa, čo je pri novej prísnosti regulátora neprijateľné.
4. Pasca AI outsourcingu a „výbušné“ zmeny v GDPR
Implementácia AI je v roku 2026 právnym mínovým polom. Rozlíšenie medzi rolami provider (poskytovateľ) a deployer (používateľ) podľa AI Actu je kritické, no ešte zásadnejšie sú zmeny, ktoré prináša Omnibus do GDPR.
Negatívne vymedzenie osobných údajov a riziko obchádzania zákona
Digitálny Omnibus navrhuje revolučné zúženie definície osobných údajov. Informácia by sa podľa neho nestávala osobným údajom len preto, že ju niekto iný v reťazci dokáže identifikovať. To je v priamom rozpore s doterajšou judikatúrou Súdneho dvora EÚ. Právne riziko: Môže nastať situácia, kedy banka vníma dáta ako osobné údaje, ale jej cloud dodávateľ ich bude interpretovať ako neosobné, čím prestane uplatňovať ochranu. Tu narážame na koncept in fraudem legis (obchádzanie zákona) podľa § 39 slovenského Občianskeho zákonníka. Akýkoľvek zmluvný prenos zodpovednosti postavený na tomto „subjektívnom“ vnímaní dát (napr. v sporoch typu Google Ireland vs. Google Inc USA) by slovenské súdy mohli označiť za neplatný.
AI a „biely šek“ na spracúvanie
Omnibus zavádza článok 88c (oprávnený záujem pre vývoj AI) a oslabuje informačnú povinnosť podľa čl. 13 GDPR, ak ide o vedecký výskum AI. Taktiež sa rozširujú výnimky pre automatizované rozhodovanie (čl. 22). EDPB a EDPS pred týmito zmenami naliehavo varujú, pretože oslabujú základné práva občanov EÚ. Podniky, ktoré tieto výnimky zneužijú bez kvalitného balančného testu, riskujú objektívnu zodpovednosť za škodu spôsobenú výstupmi AI.
5. NIS2 v nadnárodných skupinách: Kde v skutočnosti „sídli“ bezpečnosť?
Určovanie jurisdikcie podľa článku 26 NIS2 už nie je formálnou hrou s adresami sídiel. Rozhodujúcim faktorom je hlavná prevádzkareň (main establishment), definovaná cez „fallback“ kritériá.
Regulátor v roku 2026 skúma:
- Kde sa prijímajú reálne rozhodnutia o opatreniach kybernetickej bezpečnosti?
- Kde prebiehajú reálne operácie riadenia rizík?
Mýtus, že fyzická poloha CISO alebo formálny zamestnávateľ určujú jurisdikciu, definitívne padol. Ak dcérska spoločnosť v SR len slepo vykonáva príkazy z centrály v USA, ktorá nerešpektuje NIS2, slovenský regulátor (NBÚ) bude vymožiteľnosť práva smerovať tam, kde sídli reálna moc nad bezpečnosťou.
6. Záver: Strategické minimum pre manažment v post-papierovej dobe
Víťazmi roku 2026 budú firmy, ktoré pochopia compliance nie ako byrokratickú brzdu, ale ako nástroj na ochranu svojej trhovej hodnoty v ére amerického tlaku na dereguláciu.
Top 5 priorít pre rok 2026
- Poznanie kritických služieb: Presná identifikácia procesov podmieňujúcich prežitie biznisu.
- Aktívne riadenie rizík: Nahradenie statických zoznamov dynamickým monitoringom a balančnými testami (najmä pri AI).
- Priebežné testovanie: Pravidelné simulácie incidentov so zapojením multidisciplinárneho IR tímu.
- Reverzný audit dodávateľov: Revízia zmlúv podľa Data Actu; koniec spoliehania sa na čestné vyhlásenia.
- Pripravenosť na Digital Omnibus: Adaptácia na 96-hodinovú lehotu a jednotný reporting cez ENISA platformu.
Súdny dvor EÚ pravdepodobne neakceptuje pokusy o zúženie ochrany dát cez Omnibus. Preto odporúčame manažmentu zachovať vysoký štandard GDPR, nakoľko „lacná cesta“ cez nové legislatívne výnimky môže v konečnom dôsledku viesť k likvidačným žalobám a strate dôvery trhu.
