temnir/

NIS2

NIS2, vysvetlená bez právnického žargónu.

NIS2 po prvý raz vtiahla tisíce stredne veľkých európskych firiem do regulácie kybernetickej bezpečnosti, väčšinu z nich bez bezpečnostného tímu. Tu je, čo to vlastne je, či sa Vás to týka a čo naozaj musíte urobiť.

Čo NIS2 v skutočnosti je

NIS2 je smernica (EÚ) 2022/2555. Nahradila pôvodnú smernicu NIS z roku 2016, do platnosti vstúpila 16. 1. 2023 a členské štáty ju mali prebrať do národného práva do 17. 10. 2024 a uplatňovať od 18. 10. 2024.

Jedna vec je dôležitejšia než čokoľvek iné na tejto stránke: NIS2 je smernica, nie nariadenie. Vašu firmu nezaväzuje priamo. Vaše povinnosti vyplývajú z transpozičného zákona Vašej vlastnej krajiny a tieto zákony sa líšia veľmi reálne: iné názvy kategórií, iné cesty hlásenia, iné lehoty. Vždy vychádzajte z národného zákona, nie zo samotnej smernice.

Transpozícia je pomalá. V júli 2026 Komisia podala na štyri členské štáty žalobu na Súdny dvor za to, že smernicu stále neprebrali.

Týka sa Vás?

Rozhodujú dve otázky: Váš sektor a Vaša veľkosť.

Sektor. Príloha I uvádza 11 sektorov „vysokej kritickosti“: energetika, doprava, bankovníctvo, infraštruktúra finančných trhov, zdravotníctvo, pitná voda, odpadová voda, digitálna infraštruktúra, riadenie IKT služieb (poskytovatelia riadených služieb a riadených bezpečnostných služieb), verejná správa a vesmír. Príloha II pridáva 7 „ostatných kritických“ sektorov: poštové a kuriérske služby, odpadové hospodárstvo, chemické látky, potraviny, výroba (zdravotnícke pomôcky, elektronika, elektrické zariadenia, stroje, motorové vozidlá, ostatné dopravné prostriedky), digitálni poskytovatelia (online trhoviská, vyhľadávače, sociálne platformy) a výskum.

Veľkosť. Vo všeobecnosti patríte do pôsobnosti od strednej veľkosti nahor: aspoň 50 zamestnancov, alebo obrat nad 10 miliónov EUR a súvaha nad 10 miliónov EUR. Za veľký subjekt sa považujete pri 250 a viac zamestnancoch, alebo pri obrate nad 50 miliónov EUR a súvahe nad 43 miliónov EUR. Do Vašej veľkosti sa započítavajú partnerské a prepojené podniky, takže malá dcérska spoločnosť veľkej skupiny do pôsobnosti často patrí.

Základné alebo dôležité. Subjekty z prílohy I nad prahom veľkosti sú „základné subjekty“. Všetko ostatné v pôsobnosti sú „dôležité subjekty“. Rozdiel sa prejaví v tom, ako ste dozorovaní a aké vysoké môžu byť pokuty.

Veľkosť Vás nie vždy zachráni. Niektoré subjekty sú v pôsobnosti bez ohľadu na veľkosť: poskytovatelia DNS a TLD, poskytovatelia dôveryhodných služieb, poskytovatelia verejných elektronických komunikácií, verejná správa a každá firma, ktorá je vo svojej krajine jediným poskytovateľom služby, od ktorej závisí spoločnosť alebo ekonomika.

Čo od Vás vyžaduje

Riadenie a zodpovednosť vedenia. Váš riadiaci orgán musí schváliť opatrenia na riadenie rizík, dohliadať na ne a môže niesť zodpovednosť za ich zlyhanie. Vedenie musí absolvovať školenia a Vy musíte pravidelne ponúkať školenia zamestnancom.

Riadenie rizík. Článok 21 stanovuje desať minimálnych opatrení: analýza rizík a politiky bezpečnosti informačných systémov; riešenie incidentov; kontinuita činností a krízové riadenie; bezpečnosť dodávateľského reťazca; bezpečné obstarávanie, vývoj a údržba vrátane riešenia zraniteľností; postupy na posúdenie, či Vaše opatrenia skutočne fungujú; základná kybernetická hygiena a školenia; kryptografia a šifrovanie; personálna bezpečnosť, kontrola prístupu a správa aktív; a viacfaktorová autentifikácia a zabezpečená komunikácia.

Hlásenie incidentov. Toto sú najprísnejšie hodiny: včasné varovanie do 24 hodín od chvíle, keď sa o závažnom incidente dozviete, podrobnejšie oznámenie do 72 hodín a záverečná správa do jedného mesiaca. Incident je závažný, ak spôsobil alebo môže spôsobiť vážne prevádzkové narušenie či finančnú stratu, alebo značnú škodu iným. Samotné nahlásenie Vašu zodpovednosť nezvyšuje.

Registrácia. Členské štáty vedú zoznam subjektov v pôsobnosti a väčšina prevádzkuje portál na samoregistráciu. Registrácia býva tým, čo spúšťa všetky ostatné lehoty, takže je to prvá vec, ktorú treba urobiť, nie posledná.

Čo sa stane, ak to budete ignorovať

Základným subjektom hrozia pokuty až do 10 miliónov EUR alebo 2 % celosvetového ročného obratu, podľa toho, ktorá suma je vyššia. Dôležitým subjektom až do 7 miliónov EUR alebo 1,4 %. Tieto stropy sa viažu konkrétne na porušenia pri riadení rizík (čl. 21) a hlásení (čl. 23).

Vedenie môže niesť osobnú zodpovednosť. Možno ste čítali aj to, že členom vedenia možno zakázať riadenie spoločnosti. To je reálne, ale oveľa užšie, než marketing zvyčajne naznačuje: platí to len pre základné subjekty a len ako posledná možnosť, po tom, čo zlyhali iné donucovacie opatrenia a bola zmeškaná lehota na nápravu. Ak ste dôležitý subjekt, netýka sa Vás to vôbec.

Kde začať

  1. 01Overte pôsobnosť podľa národného zákona, nie podľa smernice, a do svojej veľkosti započítajte partnerské a prepojené podniky.
  2. 02Zaregistrujte sa alebo podajte oznámenie. Vo väčšine krajín pôvodná lehota už uplynula, takže ak ste v pôsobnosti a nie ste registrovaní, toto je Váš prvý krok. Podať neskoro je lepšie než nepodať vôbec.
  3. 03Vedzte, čo vystavujete. Správu aktív, analýzu rizík ani riešenie zraniteľností nemôžete robiť na veciach, ktoré ste zatiaľ nenašli.
  4. 04Pripravte si 24-hodinové hodiny. Včasné varovanie je záväzné obmedzenie a potrebuje pohotovostnú cestu a rozhodovacie pravidlo, nie dokument s politikou.
  5. 05Uchovávajte dôkazy. Audit sa pýta, čo ste monitorovali a kedy, takže záznam je rovnako dôležitý ako samotná náprava.

Kde prichádzame my

Začnite bezplatným pasívnym skenom: zmapujeme, čo Vaša firma vystavuje do internetu, a pošleme Vám krátky zoznam rizík, ktoré stojí za to riešiť. To je surovina pre správu aktív, analýzu rizík a riešenie zraniteľností, ktoré vyžaduje článok 21. Module scry, module hex a module sigil potom tento povrch ďalej sledujú, testujú ho a menia monitorovanie na dôkazy pripravené na audit.

*Len pasívny sken. Vašich systémov sa nikdy nedotýkame. Zdarma, bez platobnej karty, hostované v EU.

Táto stránka je všeobecná informácia, nie právne poradenstvo. Vaše povinnosti vyplývajú z transpozičného zákona Vašej krajiny. Ak ste blízko niektorého prahu, overte si to u národného orgánu alebo u právnika.