Smernica NIS2
Smernica o bezpečnosti sietí a informačných systémov
Prehľad
NIS2 nahrádza a výrazne rozširuje pôvodnú smernicu NIS, čím ustanovuje vysokú spoločnú úroveň kybernetickej bezpečnosti v celej EÚ. Platí pre oveľa širší okruh sektorov a subjektov, zavádza prísnejšie dohľadové opatrenia a harmonizuje sankcie medzi členskými štátmi.[1]
Keďže ide o smernicu, NIS2 si vyžadovala transpozíciu do národného práva do 17. októbra 2024. Implementácia sa líši podľa členského štátu.
Rozsah: Základné vs Dôležité subjekty
Základné subjekty (prísnejší dohľad)[2]
| Sektor | Príklady |
|---|---|
| Energetika | Elektrina, ropa, plyn, vodík, centrálne vykurovanie |
| Doprava | Letecká, železničná, vodná, cestná |
| Bankovníctvo | Kreditné inštitúcie |
| Finančné trhy | Obchodné miesta, centrálne protistrany |
| Zdravotníctvo | Poskytovatelia zdravotnej starostlivosti, laboratóriá, farmácia, zdravotnícke pomôcky |
| Pitná voda | Dodávatelia vody |
| Odpadové vody | Čistenie odpadových vôd |
| Digitálna infraštruktúra | IXP, DNS, registre TLD, cloud, dátové centrá, CDN, TSP |
| Správa ICT služieb | Poskytovatelia spravovaných služieb, poskytovatelia spravovaných bezpečnostných služieb |
| Verejná správa | Ústredné vládne orgány |
| Kozmonautika | Prevádzkovatelia pozemnej infraštruktúry |
Dôležité subjekty (miernejší dohľad)
| Sektor | Príklady |
|---|---|
| Poštové služby | Poštové a kuriérske služby |
| Odpadové hospodárstvo | Zber a spracovanie odpadu |
| Chémia | Výroba a distribúcia |
| Potraviny | Výroba a distribúcia |
| Výroba | Zdravotnícke pomôcky, elektronika, stroje, vozidlá |
| Digitálni poskytovatelia | Online trhoviská, vyhľadávače, sociálne siete |
| Výskum | Výskumné organizácie |
Veľkostné prahové hodnoty
NIS2 sa všeobecne vzťahuje na stredné a veľké subjekty:
- Stredné: 50+ zamestnancov ALEBO obrat/bilancia nad 10 mil. €
- Veľké: 250+ zamestnancov ALEBO obrat nad 50 mil. € ALEBO bilancia nad 43 mil. €
Niektoré subjekty sa uplatňujú bez ohľadu na veľkosť (DNS, registre TLD, poskytovatelia cloudu, dátové centrá atď.).
Kľúčové požiadavky
Opatrenia na riadenie rizík (článok 21)[3]
Subjekty musia zaviesť primerané technické, prevádzkové a organizačné opatrenia:
- Politiky: Analýza rizík a bezpečnostné politiky informačných systémov
- Riešenie incidentov: Postupy detekcie, reakcie a obnovy
- Kontinuita prevádzky: Zálohovanie, obnova po havárii, krízový manažment
- Bezpečnosť dodávateľského reťazca: Bezpečnostné požiadavky na dodávateľov
- Sieťová bezpečnosť: Bezpečnosť pri získavaní, vývoji a údržbe
- Hodnotenie účinnosti: Politiky na vyhodnocovanie účinnosti bezpečnostných opatrení
- Základná kybernetická hygiena: Školenia a programy zvyšovania povedomia
- Kryptografia: Politiky o kryptografických kontrolách a šifrovaní
- Ľudské zdroje: Bezpečnosť personálu a kontrola prístupu
- Viacfaktorová autentifikácia: MFA a bezpečné komunikačné systémy
Hlásenie incidentov (článok 23)[4]
| Lehota | Požiadavka |
|---|---|
| 24 hodín | Včasné varovanie CSIRT/príslušnému orgánu |
| 72 hodín | Oznámenie incidentu s počiatočným hodnotením |
| 1 mesiac | Záverečná správa s príčinou a opatreniami |
Významné incidenty musia byť hlásené, ak spôsobia alebo môžu spôsobiť vážne prevádzkové narušenie alebo finančnú stratu, alebo ovplyvniť iné fyzické alebo právnické osoby.
Zodpovednosť manažmentu
Manažérske orgány musia:
- Schváliť opatrenia na riadenie kybernetických rizík
- Dohliadať na implementáciu bezpečnostných opatrení
- Byť osobne zodpovedné za nedodržiavanie
- Podstúpiť školenie v oblasti kybernetickej bezpečnosti
Sankcie
- Základné subjekty: Až do 10 miliónov € alebo 2 % celosvetového obratu
- Dôležité subjekty: Až do 7 miliónov € alebo 1,4 % celosvetového obratu[5]
Členské štáty môžu uložiť ďalšie sankcie vrátane dočasných zákazov výkonu funkcií v manažmente.
Povinnosti vývojárov a poskytovateľov ICT služieb
Ak poskytujete ICT služby alebo produkty:
- Poskytovatelia spravovaných služieb: Priamo v rozsahu ako základné subjekty
- Poskytovatelia cloudu: Priamo v rozsahu ako základné subjekty
- Vývojári softvéru: Povinnosti v dodávateľskom reťazci od zákazníckych subjektov
- Dodávatelia bezpečnostných riešení: Môžu byť označení ako dôležité subjekty