Hlavní změny, které přinese NIS2

20.09.2022 | Autor: Top privacy s.r.o.
Aktualizované: kybernetická bezpečnost, NIS 2
5 min
Hlavní změny, které přinese NIS2

Navrhované rozšíření působnosti směrnice NIS2, které by ve skutečnosti zavázalo více subjektů a odvětví k přijetí opatření, by z dlouhodobého hlediska přispělo ke zvýšení úrovně kybernetické bezpečnosti v Evropě. Propojenost fungování společnosti jako celku a organizací v ní je již tak velká, že prakticky neexistuje odvětví, ve kterém by informační systémy nehrály významnou roli. Z tohoto důvodu již směrnice NIS2 nehledá systémy důležité pro společnost, ale definuje celé služby důležité pro její fungování.

Směrnice NIS2 stanoví základ pro opatření k řízení rizik v oblasti kybernetické bezpečnosti a pro oznamovací povinnosti ve všech odvětvích, na která se tato směrnice vztahuje – patří mezi ně například energetika, doprava, zdravotnictví a digitální infrastruktura.

Podle českého Národního úřadu pro kybernetickou a informační bezpečnost (dále jen NUKIB): směrnice NIS2 nepočítá s tím, že by ukládala povinnosti úplně každému, kdo danou službu poskytuje. Vývoj vedl tvůrce směrnice k závěru, že primárním způsobem určení, zda soukromá či veřejná organizace spadá pod regulaci směrnice, je současné splnění následujících dvou pravidel:

  • organizace poskytuje alespoň jednu službu uvedenou v přílohách směrnice a zároveň
  • je středním nebo velkým podnikem, tj. zaměstnává 50 a více zaměstnanců, nebo dosahuje ročního obratu či celkové bilanční sumy roční rozvahy ve výši alespoň 10 milionů EUR.

První pravidlo tedy odpovídá skutečnosti, že se regulují odvětví a služby důležité pro společnost. Druhé pravidlo pak říká, že ne každý, kdo takovou službu poskytuje, je dostatečně velký a významný na to, aby byla regulace přiměřená i v jeho případě.

Jinými slovy to znamená, že se má rozšířit seznam provozovatelů základních služeb na tzv. klíčové/základní subjekty („essential“) a důležité subjekty („important“) a zavede se také pravidlo omezení velikosti. Směrnicí tak bude nově regulováno přibližně 60 služeb v 18 odvětvích. To znamená, že všechny střední a velké podniky (regulovanými subjekty budou ty, které zaměstnávají nejméně 50 zaměstnanců nebo dosahují ročního obratu či souhrnné částky roční rozvahy alespoň 10 milionů EUR), které působí v oblastech/odvětvích definovaných ve směrnici, budou spadat do její působnosti. Toto opatření proto výrazně zvýší počet subjektů, pro které bude kybernetická bezpečnost povinná.

U některých odvětví však směrnice stanoví, že pod regulaci NIS2 budou spadat všechny organizace z daného sektoru, bez ohledu na jejich velikost.

Pozor, při posuzování velikosti podniku podle výše uvedeného popisu je třeba věnovat pozornost kategorii tzv. partnerských nebo propojených podniků (například v případě koncernů nebo dceřiných společností), kdy je nutné do výpočtu velikosti podniku zahrnout i tyto subjekty.

Směrnice však definuje i oblasti, které nebudou touto směrnicí regulovány. Nebude se vztahovat na subjekty vykonávající činnosti v oblastech, jako je obrana nebo národní bezpečnost, veřejná bezpečnost, vymáhání práva a soudnictví, ale také na parlamenty či centrální banky jednotlivých členských států EU.

Členské státy mají v rámci transpozice směrnice NIS2 stanovit regulaci tak, že využijí doplňková kritéria a vztahují regulaci kybernetické bezpečnosti na organizace, které poskytují služby uvedené v přílohách směrnice, a to bez ohledu na jejich velikost. Jak uvádí NUKIB, jedná se například o:

  • jediní poskytovatelé služby, která je v členském státě nezbytná ze sociálního nebo ekonomického hlediska,
  • společnosti poskytující služby, jejichž narušení by mohlo mít významný dopad na veřejnou bezpečnost nebo zdraví osob,
  • společnosti poskytující služby, jejichž narušení by mohlo vyvolat významné riziko, zejména s přeshraničním dopadem.

Zároveň předběžně dohodnuté znění směrnice obsahuje i dodatečná ustanovení zajišťující proporcionalitu, vyšší úroveň řízení rizik a jasná kritéria kritičnosti pro určení subjektů, na které se směrnice vztahuje.

Pro kritické subjekty a finanční sektor budou, resp. již platí, rovněž nová pravidla. Evropský parlament a Rada sladily znění směrnice NIS2 s právními předpisy platnými pro jednotlivá odvětví, zejména s nařízením o digitální provozní odolnosti finančního sektoru (DORA) a se směrnicí o odolnosti kritických subjektů (CER), s cílem zajistit právní srozumitelnost a soudržnost mezi směrnicí NIS2 a těmito právními akty.

Stáhněte si přehledné dokumenty o tom:


Top privacy s.r.o.

Top privacy s.r.o.