EU Data Act: Koniec vendor lock-inu a nové výzvy pre IoT

EU Data Act: koniec vendor lock-inu a nové bezpečnostné výzvy pre IoT a cloud

Od 12. septembra 2025 sa v EÚ uplatňuje Data Act (Nariadenie (EÚ) 2023/2854). Pre IT manažérov a bezpečnostných architektov to znamená posun v troch oblastiach: prístup k dátam z pripojených zariadení, férovejšie pravidlá zdieľania dát medzi firmami a prakticky použiteľné právo na zmenu cloudového poskytovateľa bez umelých bariér.

Dáta, ktoré vznikajú vo Vašich zariadeniach, ale technicky ich drží dodávateľ, sa stávajú aktívom. A zároveň sa z nich stáva bezpečnostná téma.

Kontext: dáta mimo klasického IT

Ťažisko generovania dát sa presúva mimo klasické databázové servery. Dáta dnes vznikajú v strojoch, flotilách vozidiel, senzoroch, smart budovách a IoT bránach.

Doteraz bol problém v tom, že aj keď dáta vznikali u Vás, prakticky ich kontroloval výrobca alebo platforma. Často ste nemali priamy prístup k „raw“ dátam, iba k exportom alebo dashboardom, ktoré boli zmluvne a technicky obmedzené.

Data Act tento stav mení. Zavádza pravidlá, aby sa používateľ vedel k dátam dostať a vedel ich bezpečne poskytnúť tretej strane, napríklad pre prediktívnu údržbu alebo nezávislý servis.

Data Act rozlišuje tieto kľúčové a role

  • user (používateľ): ten, kto produkt používa a má oprávnený záujem na dátach
  • data holder (držiteľ dát): ten, kto dáta technicky drží a sprístupňuje ich, typicky výrobca alebo poskytovateľ súvisiacej služby
  • data recipient (príjemca dát): tretia strana, ktorej sa dáta poskytnú, napríklad servis, integrátor alebo poisťovňa
  • provider of data processing services: cloud alebo SaaS poskytovateľ, pri ktorom riešite migráciu a switching

Čo Data Act nie je

  • Nie je to „GDPR 2“. Pri osobných údajoch má GDPR prednosť. Data Act ho nenahrádza ani neoslabuje.
  • Neznamená to automatické zdieľanie všetkých dát. Prenos má hranice, najmä kvôli ochrane obchodného tajomstva a bezpečnosti.
  • Nie je to len „cloud téma“. Rovnako priamo zasahuje pripojené produkty, IoT platformy a dodávateľov súvisiacich služieb.

Nariadenie nadobudlo účinnosť 11. januára 2024 a uplatňuje sa od 12. septembra 2025.

Pre prax sú dôležité najmä tieto míľniky:

  • Po 12. septembri 2026: povinnosť z čl. 3(1) pre pripojené produkty a súvisiace služby uvedené na trh po tomto dátume, často označovaná ako „access by design“.
  • Od 12. januára 2027: zákaz účtovania switching charges pri zmene poskytovateľa vrátane poplatkov za data egress.

Hrozby a riziká

Ak sa IT a bezpečnosť nezapojí od začiatku, výsledok bude problémový v týchto oblastiach.

Sľuby verzus technická realita

V zmluvách sa môže objaviť záväzok „sprístupníme dáta“, ale technicky ho neviete dodať. Týka sa to najmä legacy IoT a OT prostredia, ktoré nebolo navrhnuté na štandardizovaný export.

Rozšírenie útokovej plochy

Každé nové rozhranie na export dát pre tretie strany je potenciálny vektor útoku. Riziko je praktické: viac API volaní, externé účty, integračné tokeny a automatizácie, ktoré sa časom rozlejú naprieč prostredím. Výsledkom býva únik dát, manipulácia alebo laterálny pohyb.

Konkrétny problém, ktorý sa v praxi objaví rýchlo – integrácie sa často robia cez dlhodobo platné tokeny a účty bez pravidelnej revízie. Útočník potom nemusí hackovať IoT zariadenie, stačí mu ukradnúť integračný token a exportuje dáta „legálnou cestou“.

Cloud exit „len na papieri“

Data Act tlačí na odstránenie bariér pri zmene cloudu. Mnoho firiem však zistí až pri incidente alebo pri ukončení kontraktu s aktuálnym dodávateľom, že nemajú otestovanú migráciu. Aj keď switching charges skončia, stále Vás môže bolieť nekompatibilita služieb, proprietárne dátové formáty a závislosti na PaaS komponentoch.

Dôležitý detail – vendor lock-in je často menej o poplatkoch a viac o tom, že aplikácie stoja na špecifických managed službách, eventoch, databázach alebo IAM mechanizmoch, ktoré sa nedajú preniesť jedným exportom.

Smart kontrakty a legislatívny pohyb

Ak ste plánovali automatizovať zdieľanie dát cez smart kontrakty, rátajte s tým, že sa mení legislatívny rámec. Európska komisia v rámci Digital Omnibus navrhla zrušenie článku 36 Data Act.

Zatiaľ je to návrh, nie finálny stav.

Kontroly a riešenie: praktický checklist pre CISO

A. Inventarizácia pripojených aktív

  • identifikujte zariadenia a platformy, ktoré generujú prevádzkové dáta
  • určite, kedy ste user a kedy môžete byť data holder
  • preverte zmluvné a technické možnosti exportu, napríklad API, dávky, stream

B Technický model sprístupnenia

  • definujte, ktoré dáta sú „produktové“ a ktoré sú odvodené alebo obohatené dáta
  • nastavte autentifikáciu, autorizáciu, rate limiting a audit logy pre všetky externé prístupy
  • riešte ochranu dátovej integrity, aby bolo jasné, či dáta neboli po ceste upravené

C. Governance pre data recipients

  • stanovte minimálne bezpečnostné požiadavky na príjemcu
  • zaveďte proces schvaľovania a pravidelný access review externých prístupov
  • nastavte pravidlá pre ukončenie spolupráce, rotáciu tokenov a odpojenie integrácií

D. Pripravenosť na cloud switching

  • aktualizujte zmluvy a komerčné modely s ohľadom na zákaz switching charges od 12. januára 2027
  • urobte technický test migrácie na vzorke kritických dát a služieb
  • zmapujte závislosti na proprietárnych službách, ktoré tvoria reálny vendor lock-in

E. Ochrana obchodného tajomstva

  • definujte proces, kedy odmietnete sprístupnenie dát z dôvodu ochrany obchodného tajomstva alebo bezpečnosti
  • proces zdokumentujte tak, aby bol obhájiteľný pri spore alebo audite

Záver

Data Act sa oplatí chápať pragmaticky. Je to kombinácia zmluvnej disciplíny a technickej pripravenosti. Pre bezpečnostný manažment je to príležitosť upratať šedé zóny okolo IoT dát, prístupov tretích strán a cloud exit plánov.

Rýchly praktický test, ktorý odhalí realitu:

  • Viete dnes sprístupniť prevádzkové dáta z Vašich pripojených produktov bez toho, aby ste boli odkázaní na dodávateľský dashboard
  • Viete pre kritické cloudové služby spustiť otestovaný „exit scenár“ s jasnými formátmi exportu, závislosťami a časovým plánom

Ak je odpoveď aspoň raz „nie“, je to presne miesto, kde Vám Data Act najviac zasiahne do zmlúv, architektúry aj bezpečnosti.

Picture of Ján Kratka

Ján Kratka

25+ rokov skúseností v enterprise IT, kyberbezpečnosti a IT governance. Venujem sa technologickým rizikám, AI governance a rozhodnutiam, kde sa bezpečnosť mení na manažérsku tému.

Mohlo by vás tiež zaujímať

Vybrané články z rovnakej tematickej oblasti pre hlbšie pochopenie súvislostí.

Ransomvér podľa Check Pointu v máji výrazne narástol →

Podľa prehľadu, na ktorý upozornilo World Economic Forum, síce celkový počet kyberútokov v máji 2026 mierne klesol, ale ransomvérové útoky vzrástli o 48 %. Najviac zasiahnutým sektorom bolo vzdelávanie, nasledované verejnou správou a telekomunikáciami.

Ransomware útok zasiahol systémy Bajaj Auto →

Detaily o rozsahu výpadku alebo možnom úniku dát zatiaľ neboli zverejnené. Pre podniky je tento prípad pripomienkou, že ransomvér už dávno nie je len problémom IT oddelenia. Pri zásahu výrobných, obchodných alebo interných systémov sa okamžite stáva otázkou kontinuity prevádzky, reputácie a schopnosti vedenia rozhodovať pod tlakom.

Five Eyes varujú pred rýchlym nárastom kybernetických rizík spojených s AI →

Spravodajské a kyberbezpečnostné agentúry krajín Five Eyes upozornili, že nové frontier AI modely môžu v najbližších mesiacoch výrazne zmeniť úroveň kybernetických hrozieb.

Kybernetický útok na cloudovú infraštruktúru Europa.eu →

Útok, za ktorý prevzali zodpovednosť kyberzločinecké skupiny TeamPCP a ShinyHunters, viedol k úniku dát v odhadovanom objeme 350 GB. Interné systémy Komisie zasiahnuté neboli.

Rumunsko čelí masívnym hybridným hrozbám a kyberútokom →

Rumunské štátne inštitúcie a strategická infraštruktúra zaznamenávajú systematický nárast kybernetických incidentov. Ministerstvo obrany v apríli 2026 potvrdilo, že vládne systémy čelia viac ako 10 000 kybernetickým útokom denne.

Kritické zraniteľnosti v Citrix NetScaler vyžadujú okamžitú aktualizáciu →

Spoločnosť Citrix vydala koncom marca 2026 bezpečnostné varovanie týkajúce sa dvoch závažných zraniteľností v produktoch NetScaler ADC a NetScaler Gateway.

Americká kyberagentúra CISA je v rozklade — 60 % zamestnancov na nútenom voľne, hrozby rastú →

Americká Agentúra pre kybernetickú bezpečnosť a bezpečnosť infraštruktúry (CISA) — hlavná federálna inštitúcia zodpovedná za kybernetickú obranu USA — je v najvážnejšej kríze od svojho vzniku.

Ransomvér Medusa zasiahol nemocnicu aj miestnu správu — žiadal 800 000 dolárov za každý cieľ →

Ransomvérová skupina Medusa si v marci 2026 pripísala dva veľké útoky na kritickú infraštruktúru v USA.

EÚ zakázala aplikácie na tvorbu deepfake nahých fotiek — nové pravidlá platia okamžite →

Európska komisia tento týždeň oznámila zákaz AI aplikácií na generovanie falošných nahých fotografií. Opatrenie nadväzuje na AI Act a je priamou reakciou na narastajúci počet prípadov zneužívania deepfake technológie, ktorá sa v posledných rokoch stala nástrojom kyberšikany, vydierania a sextorzie — často aj voči maloletým osobám.

USA: nový AI Fraud Accountability Act a rastúce napätie okolo regulácie AI →

V americkom Kongrese bol predstavený bipartízny zákon AI Fraud Accountability Act, ktorý vytvára nový trestný čin podľa Communications Act – zakazuje používanie vysoko realistických AI-generovaných hlasových klonov a deepfake videí s úmyslom podviesť ľudí o peniaze. 

INTERPOL zlikvidoval 45 000 škodlivých serverov v globálnej operácii →

Medzinárodná operácia koordinovaná INTERPOLom naprieč 72 krajinami vyradila z prevádzky 45 000 škodlivých IP adries a serverov napojených na phishingové, malvérové a ransomvérové ekosystémy, pričom bolo zatknutých 94 osôb. 

Masívny supply-chain útok na open-source bezpečnostné nástroje →

Skupina TeamPCP kompromitovala Trivy – populárny open-source skener zraniteľností od Aqua Security – a injektovala doň malvér kradúci prihlasovacie údaje.