Směrnice NIS2

Směrnice o bezpečnosti sítí a informačních systémů

Přehled

NIS2 nahrazuje a výrazně rozšiřuje původní směrnici NIS, stanovující vysokou společnou úroveň kybernetické bezpečnosti v celé EU. Platí pro mnohem širší okruh sektorů a subjektů, zavádí přísnější dozorčí opatření a harmonizuje sankce mezi členskými státy.[1]

Jako směrnice vyžadovala NIS2 transpozici do národního práva do 17. října 2024. Implementace se liší podle členského státu.

Rozsah: Základní vs Důležité subjekty

Základní subjekty (přísnější dohled)[2]

SektorPříklady
EnergieElektřina, ropa, plyn, vodík, dálkové vytápění
DopravaLetecká, železniční, vodní, silniční
BankaKreditní instituce
Finanční trhyObchodní místa, centrální protistrany
ZdravotnictvíPoskytovatelé zdravotní péče, laboratoře, farmacie, zdravotnické prostředky
Pitná vodaDodavatelé vody
Odpadní vodaČištění odpadních vod
Digitální infrastrukturaIXP, DNS, registry TLD, cloud, datová centra, CDN, TSP
Správa ICT služebPoskytovatelé řízených služeb, poskytovatelé řízených bezpečnostních služeb
Veřejná správaÚstřední vládní subjekty
VesmírProvozovatelé pozemní infrastruktury

Důležité subjekty (mírnější dohled)

SektorPříklady
Poštovní službyPoštovní a kurýrní služby
Odpadové hospodářstvíSběr a zpracování odpadu
ChemikálieVýroba a distribuce
PotravinyVýroba a distribuce
VýrobaZdravotnické prostředky, elektronika, stroje, vozidla
Digitální poskytovateléOnline tržiště, vyhledávače, sociální sítě
VýzkumVýzkumné organizace

Velikostní prahy

NIS2 se obecně vztahuje na střední a velké subjekty:

  • Střední: 50+ zaměstnanců NEBO obrat/bilance 10 milionů EUR a více
  • Velké: 250+ zaměstnanců NEBO obrat 50 milionů EUR a více NEBO bilance 43 milionů EUR a více

Některé subjekty se vztahují bez ohledu na velikost (DNS, registry TLD, poskytovatelé cloudu, datová centra atd.).

Klíčové požadavky

Opatření pro řízení rizik (článek 21)[3]

Subjekty musí zavést vhodná technická, provozní a organizační opatření:

  1. Politiky: Analýza rizik a politiky bezpečnosti informačních systémů
  2. Řízení incidentů: Postupy detekce, reakce a obnovy
  3. Kontinuita podnikání: Zálohování, obnova po havárii, krizové řízení
  4. Bezpečnost dodavatelského řetězce: Bezpečnostní požadavky na dodavatele
  5. Bezpečnost sítě: Bezpečnost při získávání, vývoji a údržbě
  6. Hodnocení účinnosti: Politiky pro vyhodnocení účinnosti bezpečnostních opatření
  7. Základní kybernetická hygiena: Školení a programy povědomí
  8. Kryptografie: Politiky o kryptografických kontrolách a šifrování
  9. Lidské zdroje: Bezpečnost personálu a přístupová kontrola
  10. Vícefaktorová autentizace: MFA a bezpečné komunikační systémy

Hlásení incidentů (článek 23)[4]

Časový rámecPožadavek
24 hodinVčasné varování CSIRT/příslušnému orgánu
72 hodinOznámení incidentu s počátečním hodnocením
1 měsícKonečná zpráva s příčinou a opatřeními

Významné incidenty musí být hlášeny, pokud způsobí nebo mohou způsobit vážné provozní narušení či finanční ztrátu, nebo ovlivnit jiné fyzické či právnické osoby.

Odpovědnost vedení

Řídící orgány musí:

  • Schvalovat opatření pro řízení kybernetických rizik
  • Dohlížet na implementaci bezpečnostních opatření
  • Být osobně odpovědné za nedodržení
  • Podstoupit školení v oblasti kybernetické bezpečnosti

Sankce

  • Základní subjekty: Až 10 milionů EUR nebo 2 % celosvětového obratu
  • Důležité subjekty: Až 7 milionů EUR nebo 1,4 % celosvětového obratu[5]

Členské státy mohou uložit další sankce včetně dočasných zákazů výkonu funkce ve vedení.

Povinnosti vývojářů a poskytovatelů ICT služeb

Pokud poskytujete ICT služby nebo produkty:

  1. Poskytovatelé řízených služeb: Přímo v rozsahu jako základní subjekty
  2. Poskytovatelé cloudu: Přímo v rozsahu jako základní subjekty
  3. Vývojáři softwaru: Povinnosti v dodavatelském řetězci od zákaznických subjektů
  4. Bezpečnostní dodavatelé: Mohou být označeni jako důležité subjekty

Zdroje a odkazy

[1]
Směrnice (EU) 2022/2555 o vysoké společné úrovni kybernetické bezpečnosti. EUR-Lex: Oficiální text NIS2
[2]
Přílohy I a II NIS2: sektory základních a důležitých subjektů. NIS2-Directive.com: Sektory
[3]
Článek 21 NIS2: opatření pro řízení kybernetických rizik. NIS2-Directive.com: Článek 21
[4]
Článek 23 NIS2: povinnosti hlášení incidentů. NIS2-Directive.com: Článek 23
[5]
Článek 34 NIS2: správní pokuty. NIS2-Directive.com: Článek 34