Preskočiť na navigáciuPreskočiť na obsahPreskočiť na pätičku

Digitálny poštár a ISO 27001: čo potrebujete na prevádzku Peppol prístupového bodu

  • Vladimír Čillo
    Vladimír Čillo
  • ChillSoft
Ilustrácia: zabezpečená sieť Peppol prenášajúca elektronické faktúry so štítom ISO 27001 v strede

Od 1. 1. 2027 je e-fakturácia cez Peppol povinná. Kto chce prevádzkovať prístupový bod (digitálny poštár), potrebuje certifikát ISO/IEC 27001. Vysvetľujeme prečo a ako sa pripraviť.

Od 1. januára 2027 platí na Slovensku povinná elektronická fakturácia. Faktúry medzi firmami sa už nebudú posielať e-mailom ako PDF, ale v štruktúrovanej podobe cez medzinárodnú sieť Peppol. Doručujú ich akreditovaní poskytovatelia, tzv. prístupové body (Access Point, AP), často môžete naraziť na označenie „digitálni poštári“. Finančná správa SR zároveň prevádzkuje vlastný prístupový bod, cez ktorý sa k nej dostávajú faktúry od firiem. S doručovaním faktúr cez sieť Peppol sú spojené fixné náklady za každú faktúru, preto dnes o status digitálneho poštára prejavuje záujem množstvo softvérových firiem, dodávateľov účtovných a ERP systémov aj IT integrátorov.

Cesta k prevádzke AP má dve roviny. Na národnej úrovni je potrebná akreditácia od Peppol autority SR, ktorou je Finančná správa. Na medzinárodnej úrovni je to členstvo v združení OpenPeppol, podpis zmluvy poskytovateľa služieb (Service Provider Agreement), úspešné testy v prostredí Peppol Testbed a získanie produkčného PKI certifikátu. A práve tu prichádza na rad ISO/IEC 27001. Podľa implementačného plánu OpenPeppol vydá od 1. januára 2027 prvý produkčný PKI certifikát iba poskytovateľovi, ktorý už má platný certifikát ISO/IEC 27001 alebo ekvivalent schválený OpenPeppol. Poskytovatelia, ktorí produkčný certifikát získali do konca roka 2026, musia certifikáciu doplniť najneskôr do 1. októbra 2027. Povinnosť platí pre prevádzkovateľov prístupových bodov (AP) aj adresárových služieb (SMP).

Prečo práve ISO 27001? Prístupový bod spracúva citlivé obchodné a daňové údaje tisícov firiem, takže dôvernosť, integrita a dostupnosť týchto dát sú pre celú sieť kľúčové. Norma vyžaduje zavedený systém riadenia informačnej bezpečnosti (ISMS), ktorý v praxi pokrýva najmä analýzu rizík, správu kryptografických kľúčov a certifikátov, riadenie prístupov, logovanie a monitoring, správu zraniteľností a aktualizácií, bezpečný vývoj softvéru, kontinuitu činností a riadenie dodávateľov. Pozor na dva detaily: rozsah certifikátu musí pokrývať celú Peppol službu (systémy, procesy aj ľudí, ktorí ju prevádzkujú) a certifikát musí mať samotná spoločnosť, ktorá AP prevádzkuje. Nestačí, že ISO 27001 má Váš cloudový alebo hostingový poskytovateľ.

Certifikácia nie je otázkou pár dní. ISMS musí pred certifikačným auditom nejaký čas reálne fungovať, vrátane interného auditu a preskúmania manažmentom, a samotný audit prebieha v dvoch stupňoch. Kto chce byť digitálnym poštárom už v roku 2027, mal by začať hneď. So zavedením ISMS podľa ISO/IEC 27001:2022 na mieru Vašej Peppol službe Vám radi pomôžeme.

Chcete sa stať digitálnym poštárom?

Kontaktujte nás cez kontaktný formulár a dohodnite si nezáväznú konzultáciu ešte dnes. Spoločne zistíme, kde sa Vaša firma nachádza a čo všetko je potrebné na získanie certifikátu ISO 27001 pre prevádzku Peppol prístupového bodu.

Späť hore