Co je NIS2?
NIS2 (Network and Information Security Directive 2) je evropská směrnice (EU 2022/2555) nahrazující původní NIS směrnici z roku 2016. V České republice implementována zákonem o kybernetické bezpečnosti a prováděcími předpisy NÚKIB.
Kdo je povinný subjekt?
NIS2 výrazně rozšiřuje okruh povinných subjektů. Nově zahrnuje firmy ve:
Základních sektorech (Annex I):
- Energetika, doprava, bankovnictví
- Zdravotnictví, pitná voda, odpadní vody
- Digitální infrastruktura (DNS, CDN, datacentra)
- Veřejná správa
- Poštovní a kurýrní služby
- Nakládání s odpady
- Chemický průmysl
- Výroba potravin
- ICT služby B2B ← relevantní pro MSP a IT firmy
Jaká opatření jsou povinná?
NIS2 vyžaduje zavedení bezpečnostních opatření v těchto oblastech:
### Řízení rizik
- Identifikace a klasifikace aktiv
- Hodnocení rizik (risk assessment)
- Plán zvládání rizik
- Politiky informační bezpečnosti (ISMS)
- Řízení přístupu a autentizace (MFA)
- Správa patch managementu
- Zálohování a plán obnovy (BCP/DRP)
- Šifrování citlivých dat
- Závažné incidenty hlásit NÚKIB do 24 hodin (předběžné hlášení)
- Podrobná zpráva do 72 hodin
- Závěrečná zpráva do 1 měsíce
- Bezpečnostní požadavky na dodavatele
- Smluvní ošetření bezpečnosti s klíčovými dodavateli
Sankce za nesoulad
Základní subjekty: až 10 mil. EUR nebo 2 % celosvětového obratu.
Důležité subjekty: až 7 mil. EUR nebo 1,4 % celosvětového obratu.
Regulátor (NÚKIB) může uložit:
- Povinnost bezpečnostního auditu
- Nápravná opatření s lhůtou
- Zveřejnění porušení (reputační riziko)
- Osobní odpovědnost statutárních orgánů
Jak začít?
Doporučený postup pro firmy, které ještě NIS2 neřeší:
1. GAP analýza – porovnání aktuálního stavu s požadavky NIS2 2. Identifikace kritických aktiv – co by nás při výpadku nejvíce poškodilo? 3. Zavedení základní hygieny – MFA, patch management, zálohy, VLAN segmentace 4. Dokumentace – politiky bezpečnosti, postupy pro incidenty 5. Školení zaměstnanců – phishingové simulace, bezpečnostní povědomí 6. Certifikace nebo audit – ISO 27001 nebo interní audit dle NÚKIB doporučení
Závěr
NIS2 přestala být záležitostí jen velkých korporací. Tisíce středních firem v ČR jsou povinné subjekty a musí aktivně přijmout bezpečnostní opatření. Vhodným partnerem pro implementaci je MSP nebo bezpečnostní poradce s praxí v oblasti compliance.