- NIS2
- Kybernetická bezpečnosť
- Compliance
Smernica NIS2
Čo je európska smernica NIS2 o kybernetickej bezpečnosti, na koho sa vzťahuje a aké povinnosti prináša do praxe firiem, ktoré doteraz riešili bezpečnosť len okrajovo.
- Autor
- Ing. Michal Falát
- Publikované
- min čítania
- 2
NIS2 je smernica Európskej únie, ktorá zásadne rozširuje okruh firiem povinných riešiť kybernetickú bezpečnosť systematicky, nie len "keď bude čas". Kým pôvodná smernica NIS sa týkala hlavne veľkých prevádzkovateľov kritickej infraštruktúry, NIS2 zasahuje výrazne širší okruh odvetví — energetiku, dopravu, zdravotníctvo, digitálne služby, ale aj časť výrobného a IT sektora.
Na koho sa smernica vzťahuje
NIS2 rozlišuje firmy na dve kategórie — kľúčové a dôležité subjekty — podľa odvetvia a veľkosti. Konkrétne prahové hodnoty a presné zaradenie stanovuje národná legislatíva, ktorou členské štáty smernicu transponujú, takže sa oplatí overiť si zaradenie firmy individuálne, nie len podľa všeobecného dojmu, že "nás sa to netýka".
Čo smernica v praxi vyžaduje
- Riadenie rizík. Zdokumentovaný a pravidelne aktualizovaný prístup k identifikácii a znižovaniu kybernetických rizík, nie jednorazové opatrenie.
- Bezpečnosť dodávateľského reťazca. Firma zodpovedá aj za riziká, ktoré prináša jej dodávatelia a subdodávatelia — bezpečnosť sa nedá "outsourcovať" bez kontroly.
- Hlásenie incidentov. Významné bezpečnostné incidenty treba nahlásiť príslušnému orgánu vo veľmi krátkych lehotách — smernica pracuje s prvotným varovaním v priebehu hodín od zistenia, nasledovaným podrobnejším hlásením.
- Zodpovednosť vedenia. Štatutárni zástupcovia firmy nesú priamu zodpovednosť za dodržiavanie požiadaviek — bezpečnosť sa stáva témou vedenia firmy, nie len IT oddelenia.
Sankcie sú navrhnuté tak, aby sa brali vážne
Podobne ako pri GDPR, aj NIS2 počíta s pokutami odvodenými od obratu firmy, nielen s pevnou sumou — cieľom je, aby sankcia mala reálny dopad aj na veľké spoločnosti, nielen na malé firmy.
Ako sa pripraviť
- Zistite, či sa smernica na vašu firmu vzťahuje — priamo, alebo nepriamo cez pozíciu dodávateľa väčšej firmy, ktorá povinná je.
- Zmapujte súčasný stav riadenia rizík a porovnajte ho s tým, čo smernica vyžaduje.
- Nastavte proces hlásenia incidentov skôr, než ho budete pod tlakom potrebovať použiť.
- Zapojte vedenie firmy — zodpovednosť sa netýka len IT.
NIS2 nie je papierová formalita — je to príležitosť nastaviť si bezpečnosť tak, aby fungovala aj bez hroziacej pokuty nad hlavou. Ak potrebujete zistiť, či sa vás NIS2 týka a čo by ste mali riešiť ako prvé, ozvite sa nám.