Od 12. septembra 2025 sa v EÚ uplatňuje Data Act (Nariadenie (EÚ) 2023/2854). Pre IT manažérov a bezpečnostných architektov to znamená posun v troch oblastiach: prístup k dátam z pripojených zariadení, férovejšie pravidlá zdieľania dát medzi firmami a prakticky použiteľné právo na zmenu cloudového poskytovateľa bez umelých bariér.
Dáta, ktoré vznikajú vo Vašich zariadeniach, ale technicky ich drží dodávateľ, sa stávajú aktívom. A zároveň sa z nich stáva bezpečnostná téma.
Kontext: dáta mimo klasického IT
Ťažisko generovania dát sa presúva mimo klasické databázové servery. Dáta dnes vznikajú v strojoch, flotilách vozidiel, senzoroch, smart budovách a IoT bránach.
Doteraz bol problém v tom, že aj keď dáta vznikali u Vás, prakticky ich kontroloval výrobca alebo platforma. Často ste nemali priamy prístup k „raw“ dátam, iba k exportom alebo dashboardom, ktoré boli zmluvne a technicky obmedzené.
Data Act tento stav mení. Zavádza pravidlá, aby sa používateľ vedel k dátam dostať a vedel ich bezpečne poskytnúť tretej strane, napríklad pre prediktívnu údržbu alebo nezávislý servis.
Data Act rozlišuje tieto kľúčové a role
- user (používateľ): ten, kto produkt používa a má oprávnený záujem na dátach
- data holder (držiteľ dát): ten, kto dáta technicky drží a sprístupňuje ich, typicky výrobca alebo poskytovateľ súvisiacej služby
- data recipient (príjemca dát): tretia strana, ktorej sa dáta poskytnú, napríklad servis, integrátor alebo poisťovňa
- provider of data processing services: cloud alebo SaaS poskytovateľ, pri ktorom riešite migráciu a switching
Čo Data Act nie je
- Nie je to „GDPR 2“. Pri osobných údajoch má GDPR prednosť. Data Act ho nenahrádza ani neoslabuje.
- Neznamená to automatické zdieľanie všetkých dát. Prenos má hranice, najmä kvôli ochrane obchodného tajomstva a bezpečnosti.
- Nie je to len „cloud téma“. Rovnako priamo zasahuje pripojené produkty, IoT platformy a dodávateľov súvisiacich služieb.
Nariadenie nadobudlo účinnosť 11. januára 2024 a uplatňuje sa od 12. septembra 2025.
Pre prax sú dôležité najmä tieto míľniky:
- Po 12. septembri 2026: povinnosť z čl. 3(1) pre pripojené produkty a súvisiace služby uvedené na trh po tomto dátume, často označovaná ako „access by design“.
- Od 12. januára 2027: zákaz účtovania switching charges pri zmene poskytovateľa vrátane poplatkov za data egress.
Hrozby a riziká
Ak sa IT a bezpečnosť nezapojí od začiatku, výsledok bude problémový v týchto oblastiach.
Sľuby verzus technická realita
V zmluvách sa môže objaviť záväzok „sprístupníme dáta“, ale technicky ho neviete dodať. Týka sa to najmä legacy IoT a OT prostredia, ktoré nebolo navrhnuté na štandardizovaný export.
Rozšírenie útokovej plochy
Každé nové rozhranie na export dát pre tretie strany je potenciálny vektor útoku. Riziko je praktické: viac API volaní, externé účty, integračné tokeny a automatizácie, ktoré sa časom rozlejú naprieč prostredím. Výsledkom býva únik dát, manipulácia alebo laterálny pohyb.
Konkrétny problém, ktorý sa v praxi objaví rýchlo – integrácie sa často robia cez dlhodobo platné tokeny a účty bez pravidelnej revízie. Útočník potom nemusí hackovať IoT zariadenie, stačí mu ukradnúť integračný token a exportuje dáta „legálnou cestou“.
Cloud exit „len na papieri“
Data Act tlačí na odstránenie bariér pri zmene cloudu. Mnoho firiem však zistí až pri incidente alebo pri ukončení kontraktu s aktuálnym dodávateľom, že nemajú otestovanú migráciu. Aj keď switching charges skončia, stále Vás môže bolieť nekompatibilita služieb, proprietárne dátové formáty a závislosti na PaaS komponentoch.
Dôležitý detail – vendor lock-in je často menej o poplatkoch a viac o tom, že aplikácie stoja na špecifických managed službách, eventoch, databázach alebo IAM mechanizmoch, ktoré sa nedajú preniesť jedným exportom.
Smart kontrakty a legislatívny pohyb
Ak ste plánovali automatizovať zdieľanie dát cez smart kontrakty, rátajte s tým, že sa mení legislatívny rámec. Európska komisia v rámci Digital Omnibus navrhla zrušenie článku 36 Data Act.
Zatiaľ je to návrh, nie finálny stav.
Kontroly a riešenie: praktický checklist pre CISO
A. Inventarizácia pripojených aktív
- identifikujte zariadenia a platformy, ktoré generujú prevádzkové dáta
- určite, kedy ste user a kedy môžete byť data holder
- preverte zmluvné a technické možnosti exportu, napríklad API, dávky, stream
B Technický model sprístupnenia
- definujte, ktoré dáta sú „produktové“ a ktoré sú odvodené alebo obohatené dáta
- nastavte autentifikáciu, autorizáciu, rate limiting a audit logy pre všetky externé prístupy
- riešte ochranu dátovej integrity, aby bolo jasné, či dáta neboli po ceste upravené
C. Governance pre data recipients
- stanovte minimálne bezpečnostné požiadavky na príjemcu
- zaveďte proces schvaľovania a pravidelný access review externých prístupov
- nastavte pravidlá pre ukončenie spolupráce, rotáciu tokenov a odpojenie integrácií
D. Pripravenosť na cloud switching
- aktualizujte zmluvy a komerčné modely s ohľadom na zákaz switching charges od 12. januára 2027
- urobte technický test migrácie na vzorke kritických dát a služieb
- zmapujte závislosti na proprietárnych službách, ktoré tvoria reálny vendor lock-in
E. Ochrana obchodného tajomstva
- definujte proces, kedy odmietnete sprístupnenie dát z dôvodu ochrany obchodného tajomstva alebo bezpečnosti
- proces zdokumentujte tak, aby bol obhájiteľný pri spore alebo audite
Záver
Data Act sa oplatí chápať pragmaticky. Je to kombinácia zmluvnej disciplíny a technickej pripravenosti. Pre bezpečnostný manažment je to príležitosť upratať šedé zóny okolo IoT dát, prístupov tretích strán a cloud exit plánov.
Rýchly praktický test, ktorý odhalí realitu:
- Viete dnes sprístupniť prevádzkové dáta z Vašich pripojených produktov bez toho, aby ste boli odkázaní na dodávateľský dashboard
- Viete pre kritické cloudové služby spustiť otestovaný „exit scenár“ s jasnými formátmi exportu, závislosťami a časovým plánom
Ak je odpoveď aspoň raz „nie“, je to presne miesto, kde Vám Data Act najviac zasiahne do zmlúv, architektúry aj bezpečnosti.