Bezpečnost a testování

NIS2 a nový zákon o kybernetické bezpečnosti: koho se týká a co udělat jako první

NIS2 rozšířila okruh firem, které musí kybernetickou bezpečnost řešit ze zákona. Netýká se jen velkých hráčů. Jak zjistit, zda spadáte pod regulaci, a čím začít, i když se vás netýká.

V kostce

  • NIS2 je evropská směrnice; v Česku ji zavádí nový zákon o kybernetické bezpečnosti, nad kterým dohlíží NÚKIB.
  • Týká se organizací ve vymezených odvětvích zpravidla od střední velikosti výše, ve dvou režimech povinností.
  • I firma mimo regulaci udělá dobře, když začne stejnými kroky: přehled systémů, řízení přístupů, zálohy a plán pro incident.

Co je NIS2

NIS2 je směrnice Evropské unie o kybernetické bezpečnosti sítí a informačních systémů. Nahrazuje původní směrnici NIS a výrazně rozšiřuje okruh organizací, kterých se povinnosti týkají. Každý členský stát ji převádí do vlastního zákona; v Česku je to nový zákon o kybernetické bezpečnosti a jeho prováděcí vyhlášky. Dohled vykonává Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB).

Přesné znění, lhůty a seznam odvětví najdete na webu NÚKIB. Tento článek je přehled, ne právní výklad.

Koho se týká

Regulace cílí na organizace, které poskytují služby ve vymezených odvětvích, mimo jiné:

  • energetika, doprava, vodárenství, odpady,
  • zdravotnictví a výroba vybraných zdravotnických prostředků,
  • digitální infrastruktura a služby, poskytovatelé IT služeb,
  • výroba vybraných produktů (elektronika, stroje, vozidla), chemie, potraviny,
  • veřejná správa, výzkum, poštovní služby.

K odvětví se přidává velikost: zpravidla střední a velké podniky. Některé subjekty spadají pod regulaci bez ohledu na velikost, pokud je jejich služba kritická.

Zákon rozlišuje režim vyšších a režim nižších povinností. Liší se rozsahem opatření, dokumentace a hlášení.

Jaké povinnosti vznikají

  • Registrace u NÚKIB po zjištění, že spadáte pod regulaci, ve lhůtě dané zákonem.
  • Analýza rizik a zavedení bezpečnostních opatření: řízení přístupů, zálohy, šifrování, bezpečnost dodavatelů, zvládání incidentů.
  • Hlášení incidentů ve stanovených lhůtách.
  • Odpovědnost vedení: statutární orgán odpovídá za zavedení opatření a má absolvovat školení.
  • Dokumentace a pravidelné přezkoumání.

Za nesplnění hrozí pokuty, jejichž výše se odvíjí od režimu a obratu.

Jak zjistit, zda spadáte pod regulaci

  1. Porovnejte svůj obor se seznamem odvětví v zákoně a vyhláškách.
  2. Zkontrolujte velikost podniku podle počtu zaměstnanců a obratu.
  3. Zvažte, zda jste dodavatelem regulovaného subjektu. Ten po vás může bezpečnostní opatření vyžadovat smluvně, i když sami pod zákon nespadáte.
  4. Pokud si nejste jistí, nechte si posouzení udělat. Je rychlejší než pozdější registrace po termínu.

Čím začít, i když se vás NIS2 netýká

Pořadí, které dává smysl pro každou firmu:

  1. Přehled systémů a dat. Co provozujete, kde to běží, kdo k tomu má přístup.
  2. Přístupy. Vícefaktorové ověření, zrušení sdílených účtů, oprávnění podle role.
  3. Zálohy s ověřenou obnovou. Záloha, kterou jste nikdy neobnovili, není záloha.
  4. Aktualizace a dohled. Pravidelné záplaty, monitoring, upozornění na neobvyklé chování.
  5. Plán pro incident. Kdo co dělá, když se něco stane, a koho informovat.
  6. Dodavatelé. Co mají ve smlouvě o bezpečnosti a kdo odpovídá za co.

Většinu těchto kroků pokrývá bezpečnostní audit, který ukáže, kde jste, a seřadí opravy podle rizika. Co audit obsahuje, popisuje článek o bezpečnostním auditu a penetračních testech.

Časté otázky

Co je NIS2?

Směrnice EU o kybernetické bezpečnosti, která rozšiřuje povinnosti na více odvětví a organizací. V Česku ji zavádí nový zákon o kybernetické bezpečnosti pod dohledem NÚKIB.

Týká se NIS2 malých firem?

Zpravidla cílí na střední a velké podniky ve vymezených odvětvích. Malé firmy mohou spadat pod regulaci výjimečně kvůli kritičnosti služby, častěji se jich ale dotkne nepřímo jako dodavatelů regulovaných subjektů.

Jaké jsou pokuty za nesplnění NIS2?

Zákon stanoví pokuty odstupňované podle režimu povinností a výše obratu. Konkrétní částky a podmínky najdete v zákoně a na webu NÚKIB.

Kde začít s plněním NIS2?

Posouzením, zda spadáte pod regulaci, registrací u NÚKIB a analýzou rizik. Souběžně nastavte přístupy, zálohy a plán pro incidenty, které jsou základem každého dalšího opatření.

Zjistěte, kde je váš web a systémy zranitelné

Bezpečnostní audit, penetrační testy, zálohy a příprava na NIS2. Začínáme krátkou konzultací a přehledem rizik.

Čtěte dál

Další články