Přeskočit na obsah
TECHNOMATON | Docs SAI certifikovaní trenéři

SaaS a Cloud Services

Compliance požadavky pro SaaS platformy a cloud služby.


Profil sektoru

AtributHodnota
AI Act dopadHIGH
NIS2 kategorieEssential (Annex I – Digital Infrastructure)
GDPR dopadHIGH
Typická velikost10-500 zaměstnanců
Typický obrat€1M - €100M

AI Act pro SaaS

Typické AI systémy

SystémKlasifikacePovinnosti
Recommendation engineLow/MediumTransparentnost
Fraud detectionMediumDPIA, monitoring
Customer support chatbotMediumOznačit jako AI
Content moderationMediumTransparentnost
Predictive analyticsLowMinimální

Použití GPAI (Claude, GPT-4)


NIS2 pro SaaS

Scope Determination

Typ službyNIS2 AnnexKategoriePovinnosti
Cloud computingAnnex IEssentialVYŠŠÍ povinnosti
DNS providerAnnex IEssentialVYŠŠÍ povinnosti
Online marketplaceAnnex IIImportantNIŽŠÍ povinnosti
Search engineAnnex IIImportantNIŽŠÍ povinnosti
SaaS (other)Závisí na kritičnostiZávisí na kritičnosti služby

ISMS požadavky

ControlPožadavekPriorita
Encryption at restAES-256 pro všechna dataCritical
Encryption in transitTLS 1.3 pro všechna APICritical
MFAPro všechny admin účtyCritical
Access loggingSIEM, 1 rok retentionCritical
BackupDaily, testováno měsíčněCritical
Patch management<30 dní pro criticalHigh
Penetration testing1-2x ročněHigh
ISO 27001DoporučenoHigh

Incident Response SLA

SeverityResponse TimeNotification
Critical1hNÚKIB 24h
High4hNÚKIB 72h
Medium24hInternal
Low72hInternal

GDPR pro SaaS

Role

Klíčové povinnosti

OblastPovinnostStatus
ROPADokumentace všech zpracováníRequired
DPASmlouvy s cloud providersRequired
DSARWorkflow pro práva subjektůRequired
Breach72h notificationRequired
Privacy PolicyJasná, kompletníRequired
Cookie consentGDPR-compliant bannerRequired

Multi-tenancy specifika


Checklist pro SaaS

Týden 1-2 (Audit & Scope)

  • Určit NIS2 kategorii (Essential/Important/Out)
  • AI inventura (interní + third-party)
  • GDPR data mapping

Měsíc 1-3 (Planning)

  • Risk assessment (NIS2 + AI Act)
  • ISMS roadmap
  • DPA update se všemi vendors

Měsíc 3-6 (Implementation)

  • Technical controls (encryption, MFA, logging)
  • DSAR workflow
  • Incident Response Plan

Měsíc 6-12 (Certification)

  • ISO 27001 audit
  • Penetration testing
  • AI documentation complete

Typické náklady

PoložkaOdhad
ISMS setup (CISO consultant)€20-40k
ISO 27001 certifikace€30-50k
Legal review (DPA, policies)€10-20k
Penetration testing€5-15k/rok
Compliance tooling€5-15k/rok
Celkem Y1€70-140k

Zdroje