Riešenia a služby · Kybernetická bezpečnosť

Riadenie identít a prístupov

Riadenie identít a prístupov (IAM) odpovedá na jednu otázku: kto má v ktorom systéme aké prístupové práva — a kto mu ich dal. Patrí sem jednotné prihlásenie, prideľovanie práv podľa pracovnej role a životný cyklus účtu od nástupu po odchod.

Navrhujeme ho ako súčasť informačných systémov, ktoré staviame a prevádzkujeme, na otvorených štandardoch — a v rozsahu, ktorý žiada vyhláška NBÚ o bezpečnostných opatreniach.

Kedy sa riadenie prístupov začne riešiť

Riadenie prístupov sa málokedy rieši preventívne. Príde s auditom, s nasadením nového systému alebo s otázkou, na ktorú sa nedá odpovedať z hlavy.

Typická situácia: organizácia prevádzkuje niekoľko aplikácií a každá má vlastné prihlasovanie aj vlastný zoznam používateľov. Práva sa prideľujú porovnaním — „nastav mu to isté ako kolegovi". Po odchode zamestnanca účet ostane aktívny, lebo ho nikto centrálne neeviduje. A keď audítor požiada o zoznam ľudí s prístupom k citlivým dátam, zbiera sa ručne po správcoch jednotlivých systémov.

Týka sa to IT riaditeľov a správcov systémov, manažérov informačnej bezpečnosti, projektových manažérov na strane objednávateľa a organizácií, ktoré spadajú pod zákon o kybernetickej bezpečnosti.

Čo do riadenia prístupov patrí

Riadenie identít a prístupov stojí na štyroch otázkach. Každá má vlastný mechanizmus a vlastný záznam.

01

Identita

Jeden záznam o osobe alebo o systémovom účte, ktorý platí naprieč aplikáciami, a jeho životný cyklus od vytvorenia po zrušenie. Pojmy a základné koncepty popisuje norma ISO/IEC 24760-1:2025.

02

Autentifikácia

Overenie, že používateľ je ten, za koho sa vydáva. Jedno prihlásenie platí do všetkých napojených aplikácií — používateľ si nepamätá desať hesiel a správca ruší jeden účet namiesto desiatich.

03

Autorizácia

Rozhodnutie, čo smie používateľ v aplikácii urobiť. Práva sa neviažu na osobu, ale na rolu; osoba dostane rolu. Model rolí popisuje norma INCITS 359-2012 (R2022).

04

Dohľadateľnosť

Záznam o tom, kto právo pridelil, kedy a na akom základe. Bez neho sa pri audite ani po incidente nedá zrekonštruovať, aký bol stav oprávnení.

Ako to riešime v systémoch, ktoré staviame

Riadenie prístupov navrhujeme ako súčasť informačného systému, nie ako samostatný produkt. Základom je otvorená platforma v našom technologickom stacku — postavená na štandardoch, nie na jednom dodávateľovi prihlasovania.

  • jedno prihlásenie do všetkých modulov systému namiesto samostatného hesla pre každý modul,
  • práva viazané na rolu — referent, schvaľovateľ, správca — a nie na konkrétneho človeka,
  • napojenie na existujúci adresár organizácie cez LDAP alebo Active Directory, ak ho zákazník prevádzkuje,
  • štandardné protokoly OpenID Connect a SAML 2.0, aby sa dali napojiť aj aplikácie tretích strán,
  • záznam o prihláseniach a o zmenách oprávnení.

Rozsah vychádza z toho, čo v prostredí zákazníka už beží. Ak organizácia prevádzkuje Active Directory, riadenie prístupov naň nadviažeme; ak ho nemá, zoznam používateľov nesie samotný systém.

Technológie a normy

S čím pracujeme a o aké normy sa riešenie opiera.

Protokoly
OpenID Connect · SAML 2.0
Adresáre
LDAP · Active Directory
Riadenie prístupu
RBAC
ISO/IEC 27001:2022
Norma pre systém manažérstva informačnej bezpečnosti. Jej príloha A obsahuje aj opatrenia pre riadenie prístupu, správu identít, autentifikačné informácie a prístupové práva. Qintec je držiteľom certifikátu podľa tejto normy.
ISO/IEC 24760-1:2025
Rámec pre správu identít — základné koncepty a terminológia (Core concepts and terminology). Aktuálne je tretie vydanie zo septembra 2025; vydanie z roku 2019 bolo zrušené. V roku 2025 vyšli aj časti 2 a 3 rámca.
INCITS 359-2012 (R2022)
Model riadenia prístupu na základe rolí (RBAC). Rola je súbor oprávnení a používateľ ich dostáva výlučne cez rolu. Označenie (R2022) znamená, že norma bola v roku 2022 potvrdená ako platná.
Zákon č. 69/2018 Z. z.
Zákon o kybernetickej bezpečnosti v znení zákona č. 366/2024 Z. z. účinného od 1. januára 2025, ktorým sa do slovenského práva preberá smernica NIS2 — smernica (EÚ) 2022/2555.
Vyhláška NBÚ č. 227/2025 Z. z.
Vyhláška Národného bezpečnostného úradu z 26. augusta 2025 o bezpečnostných opatreniach, účinná od 1. septembra 2025. V § 20 ods. 2 písm. j) žiada priamo to, čo riadenie prístupov rieši: jedinečné identifikátory počas celého životného cyklu identity, riadenie prístupu podľa rolí, najnižšie potrebné oprávnenie a obmedzenie privilegovaných prístupov.

Rozdiel oproti ochrane identít

Sú to dve rôzne úlohy a v Qintecu ich pokrývajú dve samostatné služby. Rozdiel je v tom, či prístup navrhujete, alebo existujúce účty bránite.

Táto stránka

Riadenie identít a prístupov

Kto má v systéme aké prístupové práva. Nastavuje sa pri návrhu a nasadení systému: role, jednotné prihlásenie, životný cyklus účtu, záznam o pridelení práv.

Samostatná služba

Ochrana identít a privilegovaných prístupov

Obrana účtov, ktoré už existujú, pred zneužitím: viacfaktorová autentifikácia aj tam, kde sa natívne nasadiť nedá, privilegované a servisné účty, dohľad nad Active Directory.

Prejsť na ochranu identít

Certifikácia a doklady

Qintec je držiteľom certifikátu ISO/IEC 27001:2022 pre systém manažérstva informačnej bezpečnosti — registračné číslo ISMS0651125/2, vydaný 13. apríla 2026 certifikačným orgánom CERTICOM, s platnosťou do 31. októbra 2028. Príloha A tejto normy pokrýva aj riadenie prístupu a správu identít.

Riadenie prístupov nastavujeme v systémoch, ktoré sami vyvíjame a prevádzkujeme, a v infraštruktúre, ktorú sami navrhujeme — od serverov a virtualizácie po monitoring. Konkrétne nasadenia uvádzame len so súhlasom zákazníka.

Časté otázky k riadeniu prístupov

Čo je riadenie identít a prístupov (IAM)?
Riadenie identít a prístupov je súbor pravidiel a technických opatrení, ktoré určujú, kto sa do systému prihlási, čo v ňom smie urobiť a ako sa mu prístup pridelí a odoberie. Zahŕňa evidenciu identít, overenie prihlásenia, prideľovanie práv podľa role a záznam o tom, kto právo pridelil.
Aký je rozdiel medzi riadením prístupov a ochranou identít?
Riadenie prístupov navrhuje, kto má v systéme aké prístupové práva — nastavuje sa pri návrhu a nasadení systému. Ochrana identít bráni účty, ktoré už existujú, pred zneužitím: viacfaktorová autentifikácia, privilegované a servisné účty, dohľad nad Active Directory. Qintec dodáva obe, ale ako dve samostatné služby.
Čo znamená prístup podľa role?
Oprávnenia sa neviažu na konkrétneho človeka, ale na pracovnú rolu — napríklad referent, schvaľovateľ alebo správca. Používateľ dostane rolu a s ňou všetky práva, ktoré k nej patria. Pri zmene pozície sa mení rola, nie zoznam jednotlivých práv. Tento model popisuje norma INCITS 359-2012 (R2022).
Na akej technológii to staviate?
Na otvorenej platforme z nášho technologického stacku. Podporuje jednotné prihlásenie a štandardné protokoly OpenID Connect a SAML 2.0, takže sa dajú napojiť aj aplikácie tretích strán.
Dá sa to napojiť na náš Active Directory?
Áno, ak organizácia adresár prevádzkuje. Používatelia potom ostávajú v existujúcom adresári a systém si z neho preberá identity cez LDAP. Ak organizácia adresár nemá, zoznam používateľov nesie samotný systém.
Vyžaduje riadenie prístupov nejaká norma alebo zákon?
Riadenie prístupu a správu identít pokrýva ISO/IEC 27001:2022 v prílohe A. Pre subjekty podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení zákona č. 366/2024 Z. z. účinného od 1. januára 2025, ktorým sa preberá smernica NIS2, sú bezpečnostné opatrenia upravené vyhláškou Národného bezpečnostného úradu č. 227/2025 Z. z. účinnou od 1. septembra 2025. Riadenia prístupov sa týka jej § 20 ods. 2 písm. j) — jedinečné identifikátory, prístup podľa rolí, najnižšie potrebné oprávnenie a obmedzenie privilegovaných prístupov.

Riadenie prístupov · Konzultácia

Viete, kto má k čomu prístup?

Prejdeme s vami role, prihlasovanie a životný cyklus účtov vo vašich systémoch a navrhneme, ako to nastaviť.

E-mail: obchod@qintec.sk · Telefón: +421 2 3240 1217 (pracovné dni 9:00 – 15:30)