V pátek 4. října 2024 byl Národní radě Slovenské republiky předložen vládní návrh zákona, kterým se mění a doplňuje zákon č. 69/2018 Z. z. o kybernetické bezpečnosti. Tato novela představuje implementaci směrnice NIS2, která je považována za nejrozsáhlejší evropský legislativní rámec v oblasti kybernetické bezpečnosti. Směrnice NIS2 přináší zásadní změny v přístupu k ochraně digitální infrastruktury a stanoví nové standardy pro řízení kybernetických rizik.
Směrnice NIS2, oficiálně známá jako druhá revize směrnice o bezpečnosti síťových a informačních systémů, představuje komplexní přístup Evropské unie k posílení kybernetické odolnosti. Jejím hlavním cílem je zlepšit schopnost členských států předcházet kybernetickým hrozbám, řídit rizika a účinně reagovat na incidenty. Směrnice si klade za cíl:
-
Sjednotit požadavky na kybernetickou bezpečnost: Odstranit rozdíly mezi členskými státy a vytvořit jednotný soubor minimálních pravidel pro všechny země EU. To zajistí konzistentní přístup k ochraně kritických infrastruktur a digitálních služeb.
-
Zlepšit řízení rizik: Organizace budou povinny zavést systematické postupy pro identifikaci, hodnocení a řízení kybernetických rizik. To zahrnuje pravidelné bezpečnostní audity, testování zranitelností a aktualizaci bezpečnostních protokolů.
-
Posílit oznamovací povinnosti: Zavedení jasných pravidel pro hlášení kybernetických incidentů umožní rychlou reakci a koordinaci mezi organizacemi a státními orgány. To je klíčové pro minimalizaci dopadů incidentů na společnost a ekonomiku.
-
Podpořit účinnou spolupráci: Vytvoření mechanismů pro výměnu informací a koordinaci reakcí mezi členskými státy posílí schopnost EU čelit kybernetickým hrozbám na nadnárodní úrovni.
-
Aktualizovat seznam odvětví a činností: Směrnice rozšiřuje svou působnost na nová odvětví, která jsou klíčová pro fungování moderní společnosti a ekonomiky.
Rozšíření působnosti na nové sektory
Jednou z nejvýznamnějších změn, které směrnice NIS2 přináší, je výrazné rozšíření okruhu organizací, na které se vztahují povinnosti v oblasti kybernetické bezpečnosti. Zatímco původní směrnice NIS1 se zaměřovala na klíčová odvětví, jako je energetika, doprava, zdravotnictví, finance, zásobování vodou a digitální infrastruktura, NIS2 zahrnuje i další sektory, jako jsou:
-
Bankovnictví a finanční trhy: Vzhledem k digitalizaci finančních služeb a zvýšenému riziku kybernetických útoků na finanční instituce je jejich zahrnutí do směrnice klíčové pro ochranu ekonomické stability.
-
Veřejná správa: Státní instituce zpracovávají velké množství citlivých údajů a poskytují občanům klíčové služby. Jejich ochrana je nezbytná pro zachování důvěry veřejnosti a kontinuity služeb.
-
Poštovní a kurýrní služby: S rozvojem elektronického obchodu a logistiky se tyto služby stávají terčem kybernetických útoků, které mohou narušit dodavatelské řetězce.
-
Odpadové hospodářství: Digitalizace procesů v odpadovém hospodářství s sebou přináší nová rizika, která je třeba účinně řídit.
-
Výroba potravin a zdravotnických prostředků: Tyto sektory jsou klíčové pro veřejné zdraví a bezpečnost potravin. Kybernetické útoky mohou mít vážné důsledky pro celou populaci.
Rozšíření působnosti směrnice znamená, že více organizací bude muset přizpůsobit své postupy a investovat do kybernetické bezpečnosti. Toto opatření zvyšuje celkovou odolnost společnosti vůči kybernetickým hrozbám. Členské státy EU mají 21 měsíců na provedení směrnice do svých vnitrostátních právních předpisů.
Dopad na Slovenskou republiku
Implementace směrnice NIS2 bude mít na Slovenskou republiku významný dopad. Podle Národního bezpečnostního úřadu (NBÚ) má země již dnes nadstandardní legislativu v oblasti kybernetické bezpečnosti. Nová směrnice však rozšíří působnost NBÚ a zvýší počet subjektů, na které se směrnice vztahuje.
Očekává se, že počet subjektů podléhajících povinnostem může vzrůst až na téměř 10 000. To znamená, že mnoho organizací, které dosud nemusely dodržovat přísné kybernetické standardy, bude nyní podléhat regulaci. Pro tyto organizace to znamená nutnost:
-
Zavést bezpečnostní opatření: Zavést technická a organizační opatření na ochranu informačních systémů a dat.
-
Školit zaměstnance: Zvýšit povědomí o kybernetických hrozbách a zajistit, aby zaměstnanci věděli, jak správně reagovat na incidenty.
-
Spolupracovat s Národním bezpečnostním úřadem (NBÚ): Dodržovat oznamovací povinnosti a podílet se na národních iniciativách v oblasti kybernetické bezpečnosti.
Pro stát to představuje výzvu v oblasti koordinace, podpory organizací a zajištění dostatečných kapacit pro dohled a reakci na incidenty.
Vztah mezi GDPR a NIS2
Směrnice NIS2 obsahuje ustanovení týkající se ochrany osobních údajů, a proto je důležité pochopit její vztah k GDPR (Obecné nařízení o ochraně osobních údajů). V případě porušení povinností, které má za následek porušení ochrany osobních údajů, jsou organizace povinny informovat příslušné dozorové orgány v souladu s GDPR.
Jsou-li za takové porušení uloženy pokuty podle GDPR, příslušné orgány nemohou za stejné jednání uložit další pokuty podle NIS2. To však neznamená, že se organizace vyhnou všem důsledkům. Orgány mohou přijmout další opatření k prosazování práva podle směrnice NIS2, například:
-
Nařídit nápravná opatření: Organizace musí napravit nedostatky ve svých bezpečnostních opatřeních.
-
Poskytnout pokyny: Orgány mohou poskytnout doporučení ke zlepšení bezpečnosti.
-
Sledovat soulad: Zvýšený dohled nad organizací s cílem zajistit dodržování požadavků.
Tato synergie mezi GDPR a směrnicí NIS2 zdůrazňuje význam komplexního přístupu k ochraně údajů a kybernetické bezpečnosti.
Výhody směrnice NIS2 pro společnosti
Implementace směrnice NIS2 přináší společnostem řadu výhod, které přesahují rámec pouhého dodržování právních předpisů:
-
Zvýšená bezpečnost dat: Lepší zabezpečení citlivých informací chrání společnost před ztrátou dat, únikem informací a následnými škodami.
-
Soulad s předpisy: Dodržování právních požadavků pomáhá předcházet pokutám a sankcím, které mohou mít významný finanční dopad.
-
Lepší pověst: Společnosti, které investují do kybernetické bezpečnosti, jsou vnímány jako důvěryhodnější, což může přilákat nové zákazníky a obchodní partnery.
-
Odolnost vůči hrozbám: Připravenost na kybernetické útoky snižuje riziko narušení provozu a umožňuje rychlejší obnovení činnosti po incidentu.
-
Prevence finančních ztrát: Minimalizace bezpečnostních incidentů vede ke snížení nákladů spojených s jejich řešením, soudními spory a obnovou systémů.
-
Podpora ze strany státu: Přístup k národním zdrojům, informacím a odborníkům může být klíčový při řešení komplexních kybernetických hrozeb.
Tyto výhody podporují dlouhodobou udržitelnost a konkurenceschopnost společností na trhu.
Posílení kybernetické ochrany v EU prostřednictvím směrnice NIS2
Směrnice NIS2 představuje strategický krok Evropské unie směrem k posílení kybernetické odolnosti na vnitrostátní i nadnárodní úrovni. V současné době, kdy jsou kybernetické útoky stále sofistikovanější a častější, je koordinovaný přístup k jejich řešení nezbytný.
Jedním z hlavních nástrojů k dosažení tohoto cíle je zřízení Evropské sítě kontaktních organizací pro kybernetické krize (EU-CyCLONe). Tato síť:
-
Podporuje spolupráci mezi členskými státy: Umožňuje rychlou výměnu informací o hrozbách a incidentech.
-
Koordinuje reakce na přeshraniční incidenty: Zajišťuje jednotnou a účinnou reakci na útoky, které postihují více zemí.
-
Zlepšuje připravenost: Organizuje společná cvičení a školení s cílem zvýšit schopnosti reagovat na kybernetické krize.
Kromě toho NIS2 podporuje vytváření národních strategií kybernetické bezpečnosti a posiluje roli národních CSIRT (Computer Security Incident Response Teams), které jsou klíčové pro řešení incidentů na národní úrovni.
Výzvy při implementaci NIS2
Implementace NIS2 s sebou přináší i několik výzev:
-
Finanční náklady: Organizace budou muset investovat do nových technologií, infrastruktury a školení, což může být nákladné, zejména pro menší podniky.
-
Lidské zdroje: Nedostatek kvalifikovaných odborníků v oblasti kybernetické bezpečnosti může zkomplikovat plnění nových požadavků.
-
Složitost předpisů: Orientace v nových právních předpisech může být náročná, což zvyšuje potřebu právního a odborného poradenství.
-
Koordinace mezi subjekty: Zvýšená spolupráce mezi různými organizacemi a státními institucemi vyžaduje efektivní komunikaci a jasné procesy.
Navzdory těmto výzvám je důležité, aby organizace přistupovaly k implementaci NIS2 proaktivně a využily dostupné zdroje a podporu.
Závěr
V éře digitální transformace je kybernetická bezpečnost nedílnou součástí fungování moderních společností a ekonomik. Směrnice NIS2 představuje významný krok k posílení kybernetické odolnosti Evropské unie. Její implementace pomůže zajistit, aby byly organizace lépe chráněny před kybernetickými hrozbami, zvýší se důvěra v digitální služby a posílí se celková bezpečnost společnosti.
Pro Slovenskou republiku to znamená nejen přizpůsobení se novým požadavkům, ale také příležitost stát se lídrem v oblasti kybernetické bezpečnosti. Společnosti, které investují do bezpečnosti, budou lépe připraveny čelit výzvám digitálního věku a získají konkurenční výhodu na globálním trhu.
Úspěch implementace směrnice NIS2 nakonec závisí na spolupráci mezi státem, organizacemi a odbornou veřejností. Společným úsilím můžeme vytvořit bezpečnější a odolnější digitální prostor pro všechny.