Zobraziť celý text sprievodcu (na prečítanie alebo tlač)
1.Definície a role
V sieti Peppol vystupujú tieto role: 1. Access Point (AP) - Certifikovaná brána, ktorá pripája End userov SP do siete. Zodpovedá za zasielanie a prijímanie dokumentov v súlade so štandardizovaným protokolom AS4. Udržuje súlad s OpenPeppol špecifikáciami, zaisťuje bezpečnosť komunikácie, udržuje SLA a plní certifikačné požiadavky. 2. Service provider (SP) - firma poskytujúca služby End userom. Zvyčajne je SP aj AP. Dohliada na onboarding End userov, poskytuje zákaznícku podporu. 3. Intermediary - firma poskytujúca služby End userom nepriamo t. j. cez rôzne systémy ako ERP konektory, integráciu k účtovnému systému, B2B konektory či webové rozhrania alebo mobilné aplikácie.
- Access Point (AP): Certifikovaná brána pre pripojenie k Peppol sieti, zodpovedná za bezpečné odosielanie/prijímanie dokumentov
- Service Provider (SP): Firma poskytujúca Peppol služby End userom
- Intermediary: Firma prepájajúca systémy (webové rozhrania, ERP konektory a podobne) so sieťou Peppol cez SP
- End user: Firma (DIČ), ktorej poskytujú služby SP alebo Intermediary
2.Zmluvné vzťahy
AP ↔ OpenPeppol AISBL/PA: Service Provider Agreement - zmluva, ktorá definuje povinnosti, certifikáciu a záväzky strán SP ↔ AP: Zmluva na využitie AP infraštruktúry (white-label zmluva) Intermediary ↔ SP: Technická/obchodná zmluva určujúca integráciu, zodpovednosti za procesy a SLA End user ↔ SP/Intermediary: Zmluva s firmou (DIČ) určujúca podmienky poskytovania, zodpovednosti vrátane ochrany údajov
- Dokumentácia na peppol.org: https://peppol.org/documentation/
3.Typická technologická architektúra
Peppol infraštruktúra pozostáva z niekoľkých vrstiev, každá plní vlastnú funkciu.
- Connectivity Layer: Výmena obálok s dokumentami pomocou AS4 protokolu (Oxalis, Ionite SMP/AP, eDelivery gateway, REST API)
- Application Layer: Používateľské rozhrania, dashboardy, API a integračná logika (Java, Node.js, Python API, ERP konektory)
- Integration Layer: Prepojenie Peppol s ERP/účtovnými systémami (API gateway, webhooks, middleware)
- Security & Identity: Správa certifikátov, autentifikácia (Peppol certifikáty, SAML/OAuth, TLS 1.3, eIDAS)
- Link na SW riešenia na peppol.org: https://peppol.org/tools-support/links-to-software/
4.Odosielanie a prijímanie faktúr
Prijímanie správ: AS4 správa → AP(SP) → REST API/webhook → transformácia (XML→JSON→ERP) → uloženie do ERP Zasielanie správ: Faktúra z ERP → konverzia do Peppol BIS (UBL 2.1) → API SP/Intermediary → AP → AS4 doručenie
- Kritické: Validácia dokumentov pred vstupom do transportnej vrstvy
- Validujte dokumenty v runtime počas ich tvorby (XSD validácia, Schematrony EN/Peppol BIS)
5.Certifikácia a súlad
Certifikácia AP je povinná a vyžaduje dôkladnú prípravu. Celkový proces trvá ideálne 6 – 10 týždňov. Certifikácia SP a Intermediary nie je povinná, ale do budúcna môže byť vyžadovaná. Fáza 1: Prihláška a zmluva s OpenPeppol (1 – 2 týždne) Fáza 2: Technický onboarding, testbed setup (1 – 3 týždne) Fáza 3: Testbed a conformance testing (2 – 4 týždne) Fáza 4: Schválenie OpenPeppol (1 týždeň)
- Certifikácia nie je len formalita – vyžaduje skúsenosti s prevádzkou aplikácií (traceability, uptime, incident management, správu certifikátov)
- OpenPeppol alebo PA môže požadovať z času na čas dôkazy o dodržiavaní, napr. štruktúrovanými logmi, zdokumentovanými procedúrami a podobne
- Okrem dodržiavania súladu so zmluvou Service Provider Agreement, je potrebné dodržiavať aj súlad s tzv. PASR - Peppol Authority Special Requirements
- Zoznam PASR nájdete na stránkach peppol.org: https://peppol.org/documentation/governance-documentation/peppol-authority-specific-requirements/
6.Akreditácia certifikovaných poskytovateľov doručovacej služby na Slovensku (1/2)
FR SR stanoví európsky doručovací štandard od 1. 1. 2026 a vedie evidenciu európskych doručovacích štandardov na jej webovom sídle. Doručovacia služba je služba zasielania a doručovania elektronickej faktúry, ktorú poskytuje certifikovaný poskytovateľ doručovacej služby. Doručovacia služba sa poskytuje v súlade s podmienkami európskeho doručovacieho štandardu a s použitím nástrojov a postupov podľa tohto štandardu. Certifikovaný poskytovateľ doručovacej služby je povinný zabezpečiť: a) automatizovane skontrolovať splnenie formálnych náležitostí elektronickej faktúry b) zabezpečiť vysokú úroveň spoľahlivosti identifikácie odosielateľa aj adresáta c) zabezpečiť vierohodnosť pôvodu, neporušenosť obsahu a čitateľnosť elektronickej faktúry od jej odoslania po jej doručenie adresátovi d) preukázať dátum a čas odoslania, doručenia a prijatia elektronickej faktúry e) automatizovane plniť informačné povinnosti podľa § 80, § 80a a § 85n
- Jediným doručovacím štandardom, ktorý v súčasnosti spĺňa kritériá, je Peppol sieť
- Nástroje a postupy európskeho doručovacieho štandardu sú popísané na webovom sídle peppol.org
- Čitateľnosť v bode c) znamená, že musí byť možná vizualizácia
- Počas dobrovoľnej fázy využívania siete Peppol nemusí poskytovateľ splniť bod e)
7.Akreditácia certifikovaných poskytovateľov doručovacej služby na Slovensku (2/2)
Osoba môže v Slovenskej republike poskytovať doručovaciu službu ako certifikovaný poskytovateľ doručovacej služby, ak je zapísaná v evidencii na webovom sídle FR SR. Finančné riaditeľstvo zapíše ako certifikovaného poskytovateľa doručovacej služby osobu, ktorá podala žiadosť o zápis do evidencie, a to do 30 dní odo dňa podania žiadosti, ak: a) má sídlo alebo miesto podnikania v členskom štáte b) je bezúhonná a jej štatutárny orgán alebo člen štatutárneho orgánu je bezúhonný c) preukáže splnenie podmienok a) až e) podľa predchádzajúcej snímky d) preukáže oprávnenie poskytovať doručovaciu službu v súlade s podmienkami európskeho doručovacieho štandardu a s použitím nástrojov a postupov podľa tohto štandardu
- Žiadosť (formulár) o zapísanie do evidencie sa nachádza od 1. 1. 2026 na portáli FS SR
- Sídlo sa preukazuje výpisom z obchodného registra alebo zahraničného ekvivalentu
- Bezúhonnosť sa preukazuje výpisom z registra trestov alebo zahraničného ekvivalentu
- Preukázanie bodov c) a d) sa preukazuje zápisom v evidencii OpenPeppol na webovom sídle peppol.org, stĺpec Access Point (AP) a hodnotou AP Certified
- Názov spoločnosti v evidencii OpenPeppol musí byť totožný s názvom spoločnosti podľa obchodného registra
- Link na zoznam certifikovaných poskytovateľov: https://peppol.org/members/peppol-certified-service-providers/
8.Príprava na certifikáciu
Správna príprava je kľúčom k úspešnej certifikácii. Kontrolný zoznam základných krokov:
- Definovať Peppol role (AP, SMP, SP)
- Postaviť infraštruktúru, testovacie prostredie a endpointy
- Požiadať o Peppol testovací certifikát na prístup k testovacej sieti
- Preštudovať BIS špecifikácie
- Pripraviť testovacie dáta a validáciu
- Zdokumentovať prevádzkové procesy (incident management, SLA, podpora)
- Určiť osobu zodpovednú za súlad / technického vedúceho za certifikáciu
9.Ponaučenia z praxe (1/4): Testovanie a validácia
Problém: Podceňovanie prípravy na testy Mnohí žiadatelia zlyhajú v testovacích prípadoch kvôli drobným chybám v schémach alebo hlavičkách. Bežné zlyhania zahŕňajú: • Nesprávne AS4 hlavičky • Zastaralé verzie BIS schém • Nesprávne SMP metadáta Testovacie prípady sú prísne a aj malé formátovacie odchýlky spôsobujú zamietnutie.
- Validujte včas pomocou Peppol validátorov a zabezpečte súlad s BIS 3.0 špecifikáciami
- Pripravte kompletný regresný set pre rýchle opakovanie testov
- Zabezpečte, aby všetky typy dokumentov, identifikátory a SMP záznamy presne zodpovedali očakávanej konfigurácii testbedu
- Investujte čas do prípravy - ušetrí vám to týždne oneskorení pri certifikácii
10.Ponaučenia z praxe (2/4): Monitoring a sledovanie
Problém: Nedostatočný monitoring Správy sa môžu stratiť, ak chýba viditeľnosť vo frontách (queues). Mnohé Peppol implementácie zlyhajú, pretože tok správ nie je monitorovaný end-to-end. Správy môžu: • Uviaznuť vo vnútorných frontách (queues) • Zlyhať počas SMP vyhľadávania • Pokaziť sa počas AS4 doručenia bez vytvorenia alarmu Bez correlation IDs alebo sledovateľnosti cez vrstvy ERP → SP → AP → AS4 sú tieto 'tiché zlyhania' ťažko detekovateľné. Výsledkom je, že správy sa zdajú byť úspešne odoslané zo systému odosielateľa, ale nikdy nedosiahnu príjemcu.
- Implementujte end-to-end observabilitu vrátane monitoringu front, počítadiel opakovania, alertov dead-letter front a monitorovania AS4 záznamov (logov)
- Používajte correlation IDs tak, aby každý dokument mohol byť sledovateľný cez všetky systémy
- Definujte prahové hodnoty alertov pre latenciu a zlyhania
- Pridajte automatizované varovania o exspirácii certifikátov
- Vytvorte dashboard zobrazujúci stavy správ: received → validated → transformed → delivered
- Tzv. tiché zlyhania vytvárajú prevádzkové, zmluvné a compliance riziká
11.Ponaučenia z praxe (3/4): SLA a certifikáty
Problém 1: Nízka úroveň SLA Nízka dostupnosť a reakčný čas vedú k varovaniam od OpenPeppol alebo PA. SLA sú často definované nejasne alebo nie sú prísne monitorované AP. Problémy ako pomalá latencia, oneskorená reakcia na incidenty alebo chýbajúce okná údržby spôsobujú opakované porušenia SLA. Problém 2: Správa certifikátov Certifikáty môžu exspirovať bez upozornenia. Exspirované alebo nesprávne nakonfigurované certifikáty sú jednou z najčastejších príčin Peppol výpadkov. Ak kontroly certifikátov nie sú automatizované, AP môže odmietnuť správy po neúspešnej kontrole certifikátu bez varovania.
- SLA Management:
- Definujte merateľné SLA (uptime, latencia, response time)
- Implementujte automatizované alerty pre prekročenia prahov
- Používajte active-passive AP nastavenia alebo redundantný routing
- Trénujte tímy za účelom rýchleho riešenia incidentov a eskalačných procedúrach
- Certifikáty:
- Automatizujte monitoring a obnovu certifikátov
- Používajte opakujúce sa alarmy (30/14/7 dní)
- Uchovávajte kľúče bezpečne a dokumentujte rotačné procedúry
- Testujte celý reťazec certifikátov po každej obnove
12.Ponaučenia z praxe (4/4): Zmluvné podmienky
Problém: Nejasné zmluvné podmienky s End userami Keď zmluvné podmienky nie sú explicitné, klienti môžu nesprávne pochopiť zodpovednosti alebo predpokladať, že Service Provider je zodpovedný za problémy mimo jeho dosahu. Časté nedorozumenia: • Klienti veria, že SP garantuje doručenie, aj keď ERP posiela neplatné alebo neúplné dáta • Predpokladajú, že SP je zodpovedný za opravu BIS formátovacích chýb generovaných klientovým systémom • Očakávajú, že SP preberá zodpovednosť za obsahovú správnosť faktúr Tieto nejasnosti vedú k sporom, nereálnym očakávaniam a zvýšenej prevádzkovej záťaži na SP.
- Zabezpečte, aby všetky zmluvy jasne definovali role, zodpovednosti a hranice zodpovednosti
- Špecifikujte, že klienti zostávajú zodpovední za kvalitu dát, konfiguráciu ERP a súlad obsahu, ktorý generujú
- Objasňujte, že SP garantuje transport len po prijatí platného Peppol-kompatibilného dokumentu
- Definujte, čo je súčasťou štandardnej podpory a čo je spoplatnené (ticketový/hodinový systém)
- Nechajte všetky podmienky skontrolovať právnym poradcom, aby ste predišli nejasnostiam
- Jasné zmluvy chránia obidve strany a znižujú operatívne riziká
13.Benchmarky infraštruktúrnych nákladov
Orientačné mesačné náklady na hosting a infraštruktúru podľa objemu faktúr.
- 100 faktúr/mesiac: 100 – 200 EUR (malé SaaS alebo pilotné prostredie)
- 1 000 faktúr/mesiac: 250 – 500 EUR (vyžaduje stredný VPS alebo managed cloud)
- 10 000 faktúr/mesiac: 600 – 1 000 EUR (vyžaduje redundantnú architektúru, aktívny monitoring)
- 100 000 faktúr/mesiac: 1 500 – 3 000+ EUR (vyžaduje škálovateľné clustery, load balancing, 99,9 % SLA)
14.Celkové náklady na vlastníctvo (TCO)
Príklad mesačných nákladov pre AP/SP. Fixné náklady dominujú až do objemu 50 000 dokumentov/mesiac. Pre malé podniky vstupujúce na trh AP/SP môže výrazne znížiť TCO využitie zdieľanej infraštruktúry tzv. white-label modely). Mnohí začínajúci AP/SP podceňujú fixné náklady, a zameriavajú sa príliš na fakturáciu za faktúru. V skutočnosti, v nákladoch Peppol infrastructure dominujú komponenty fixných nákladov: hosting, monitoring, DevOps personál, obnova certifikátov a administrácia compliance.
- Infraštruktúra: Hosting, certifikáty, monitoring (~500 EUR)
- Údržba a podpora: DevOps, patching, troubleshooting (~300 EUR)
- Súlad a certifikácia: Ročné poplatky, periodické testy (~150 EUR)
- Zákaznícka podpora: Helpdesk, onboarding (~250 EUR)
- Vývoj: Kontinuálne vylepšenia systému (~400 EUR)
- Spolu: ~1 600 EUR/mesiac (pre stredného poskytovateľa)
15.Celkové náklady na vlastníctvo (TCO) - pre Intermediary
Ak chcete nechať takzvaný heavy-lifting na SP (AP) a potrebujete iba pre svojich zákazníkov poskytnúť prístup k sieti Peppol za primeraný poplatok, môžete sa stať Intermediar-om. Nájdete si SP (AP), ktorý ponúka multi-account účty, API rozhranie k AP SW a môžete naň integrovať svoj fakturačný portál, účtovný alebo podnikový systém či webovú alebo mobilnú aplikáciu.
- Infraštruktúra: Hosting, certifikáty, monitoring (~100 EUR)
- Údržba a podpora: DevOps, patching, troubleshooting (~100 EUR)
- Súlad a certifikácia: Ročné poplatky, periodické testy (0 EUR)
- Zákaznícka podpora: Helpdesk, onboarding (~250 EUR)
- Vývoj: Kontinuálne vylepšenia systému (~200 EUR)
- Spolu: ~650 EUR/mesiac (pre stredného Intermediary)
16.Kľúčové časti OpenPeppol zmluvy (1/2)
SLA: Udržiavať dostupnosť AS4 endpointu, latencia musí byť v akceptovateľnom pásme → Nedodržanie = varovanie/pozastavenie Ochrana údajov: GDPR súlad, šifrovaný prenos, least-privilege prístup → Pripraviť DPIA, HSM/KMS pre kľúče, rotovanie hesiel, auditovanie prístupov používateľov, dokumentácia retenčných politík Conformance: Dodržať nové BIS/AS4 špecifikácie v stanovených lehotách, ročné testovanie interoperability → Nezdokumentované zmeny = formálne varovania
- Dodržujte dokumentovaný release proces
- Sledujte OpenPeppol alebo PA oznamy
- Testujte zmeny v schéme a mapovaní dostatočne skoro
- Komunikujte zmeny End userom dostatočne skoro
17.Kľúčové časti OpenPeppol zmluvy (2/2)
Incident reporting: Okamžite hlásiť výpadky AS4 endpointu, certifikátové problémy, security breaches → Implementovať automatické alerty a eskaláciu On-site/off-site audit: OpenPeppol/Peppol Authority môžu vykonať plánovaný/neplánovaný audit → Mať pripravené: AS4 config, certificate lifecycle, message logs, monitoring dashboards, incident register
- Organizovaná evidencia znižuje dopad auditov a podporuje hladký chod auditu
18.Kľúčové klauzuly v zmluvách s klientmi
Zodpovednosť: Stanovte zodpovednosť za potenciálne nedoručené dokumenty do výšky mesačného poplatku alebo fixnú sumu (strop) Spracovanie údajov: Definujte ako sú správy s faktúrami uchovávané a spracované. Dostupnosť: Zmluvné podmienky pre SLA musia byť v súlade s reálnymi možnosťami infraštruktúry Ukončenie a migrácia: Jasná exit klauzula s možnosťou exportu dát Rozsah podpory: Rozlíšiť medzi zahrnutou a platenou podporou (ticketový/hodinový systém)
- Odkaz na GDPR a národné zákony o ochrane údajov
- Stanovte SLA dostupnosť v súlade s možnosťami infra
19.Kľúčové klauzuly medzi AP, SP a Intermediary
Role a zodpovednosti: RACI matica jasne definujúca zodpovednosť za konektivitu, podporu zákazníkom a za compliance s OpenPeppol Branding a white-label: Kto je vlastníkom zákazníka. Obe strany by mali mať voči zákazníkovi viditeľnosť a rozpoznateľnosť Vlastníctvo dát: Práva na použitie/uchovanie dát správ, ochrana dôvernosti Delegovanie compliance: Jasné stanovenie zodpovednosti za reporting do OpenPeppol/národnej autority Ceny a vyúčtovanie: Transparentné zdieľanie príjmov alebo stanovenie fixných poplatkov Ukončenie: Proces odovzdania zákazníkov pri ukončení zmluvy, zabezpečenie kontinuity
- Zdokumentujte podrobne fakturačný cyklus
- Vytvorte RACI maticu
Najčastejšie otázky
Aká je hlavná zodpovednosť Access Pointu (AP)?
Certifikovaná brána zabezpečujúca AS4 komunikáciu podľa Peppol štandardov
Kto je to Service Provider (SP) v Peppol sieti?
Spoločnosť poskytujúca Peppol služby End userom pomocou AP
Môže byť firma aj SP aj AP?
Áno, v tomto prípade je produkčný certifikát vydaný pre SP a nasadený na server AP v tej istej firme
Môžem byť SP a využívať infraštruktúru iného AP (white-labeling)?
Áno, v tomto prípade je produkčný certifikát vydaný pre SP a nasadený na server AP vo firme, ktorá vlastní architektúru a SW
Kto je to Intermediary?
Firma, ktorá má u SP multi-account účet, do ktorého registruje svojich End userov a poskytuje im služby cez webové rozhranie, mobilné aplikácie či konektory podnikových alebo účtovných systémov.
Kto je zodpovedný za KYC proces, Intermediary alebo SP?
SP
Som Intermediary. Kto vykonáva registráciu End userov do SMP?
Service Provider, u ktorého máte multi-account účet. Štandardne cez AP SW, na ktorý ste ako Intermediary integrovaný. Tento AP SW je zase integrovaný cez API na SMP
Koľko trvá ideálne certifikačný proces pre AP?
6 – 10 týždňov
Čo je kritické pre úspešnú integráciu ERP systémov?
Validácia dokumentov pred vstupom do transportnej vrstvy
Čo musí AP okamžite hlásiť OpenPeppol?
Výpadky AS4 endpointu, certifikátové problémy, security breaches
Prečo je end-to-end monitoring kritický?
Zabezpečuje viditeľnosť správ cez všetky vrstvy a predchádza takzvaným tichým zlyhaniam
Aký je najčastejší dôvod zlyhania certifikácie?
Chyby v AS4 hlavičkách alebo verziách BIS schém
Prečo sú fixné náklady dominantné pri Peppol infraštruktúre?
Hosting, monitoring, DevOps a certifikáty sú konštantné bez ohľadu na objem
Test pre budúcich digitálnych poštárov – kvíz
13 otázok – overte si, čo ste si zo sprievodcu zapamätali.