Chraňte svá data a systémy před útoky
S řešením od T-Business
Poradíme, jak se včas a efektivně připravit na implementaci povinností vyplývajících z evropské směrnice NIS 2 a novely zákona o kybernetické bezpečnosti.
Udržovat si náskok před předpisy o kybernetické bezpečnosti může být pro firmy obrovskou výzvou. V T-Mobilu za vás pečlivě sledujeme legislativní vývoj a nabízíme strategická řešení, která pomohou vaší firmě. Zatímco konkurence tápe v paragrafech, vy s námi získáte jasný plán, jak vyhovět směrnici NIS 2 i chystanému Zákonu o kybernetické bezpečnosti. Ochraňte vaše podníkání před případnými sankcemi a bezpečnostními hrozbami.
Včasná ochrana je také klíčová pro bezpečnost vašich dat
Zajistěte si služby včas před zvýšenou poptávkou
Plánujte svůj rozpočet efektivně
Přizpůsobíme se vašim požadavkům, jak to jen půjde
Nový zákon o kybernetické bezpečnosti (v návaznosti na směrnici NIS2) zavádí nové povinnosti pro širší okruh organizací. Směrnice se dotýká především provozovatelů základních služeb a správců a provozovatelů významných informačních systémů.
Tato opatření se týkají zabezpečení sítí a informačních systémů. Technická opatření budou zahrnovat například systém správy bezpečnosti informací, řízení aktiv, kybernetické bezpečnosti dodavatelského řetězce a zachování kontinuity činnosti.
Povinné subjekty budou muset hlásit Národnímu úřadu pro kybernetickou a informační bezpečnost kybernetické bezpečnostní incidenty, a to nejpozději do 24 hodin od jejich zjištění.
Zákon rozšiřuje okruh povinných subjektů o další organizace. Bude obsahovat přílohu, kde budou existující i nové sektory a odvětví. Významný digitální služby bude nově rozšířen o online tržiště, online vyhledávače a platformy sociálních sítí. Týká se zákon o kybernetické bezpečnosti i vás?
Povinné subjekty se budou muset registrovat do evidence provozovatelů základních služeb.
Za nedodržení povinností stanovených zákonem budou hrozit vysoké pokuty až do výše několika milionů korun, případně i trestní odpovědnost pro odpovědné osoby.
Naši experti vám poradí s přípravou na nový zákon o kybernetické bezpečnosti a pomohou vám implementovat potřebná opatření. Zajistíme, aby vaše organizace byla v souladu s novým zákonem o kybernetické bezpečnosti.
Poradíme, jak bezpečnost udržovat ve vaší organizace dlouhodobě.
T-Mobile je dodavatelem širokého portfolia bezpečnostních produktů a služeb,
které nejen zajistí bezpečnost vašeho prostředí.
Každá firma je jiná, a proto i váš plán kybernetické bezpečnosti vytvoříme na míru vašim potřebám. Časový harmonogram jednotlivých kroků přizpůsobíme přesně vaší situaci a možnostem.
Směrnice NIS 2 (Network and Information Security 2) nahrazuje směrnici NIS 1 (Network and Information Security 1) z roku 2016. Rozšiřuje doposud platnou legislativu Unie a představuje nový standard pro zabezpečení evropského kybernetického prostoru.
Cílem je zajistit společný regulační rámec kybernetické bezpečnosti v Unii pro jednotlivé členské státy. Požadavky směrnice NIS 2 musí být transponovány do právních systémů jednotlivých členských států, které tak mohou odrážet i jednotlivé národní zájmy v oblasti kybernetické bezpečnosti. Směrnicí NIS 2 se nyní převádí do své vlastní legislativy prostřednictvím nového zákona o kybernetické bezpečnosti.
NIS 2 je směrnice a DORA (Digital Operational Resilience Act) je nařízení, jsou to dva právní předpisy Unie, které se zaměřují na zvýšení odolnosti a bezpečnosti v digitálním prostředí. Přestože mají různé cíle a zaměření, jejich vztah spočívá ve vzájemné provázanosti a doplňování.
DORA se zaměřuje se výhradně na finanční sektor, včetně bank, pojišťoven, investičních společností, poskytovatelů ICT služeb a dalších subjektů kritických pro finanční stabilitu. Klade důraz na řízení rizik ICT, outsourcing, testování odolnosti a hlášení incidentů.
NIS 2 pokrývá širší spektrum kritických sektorů, zatímco DORA se specializuje na finanční sektor. Pro subjekty finančního sektoru, které jsou také součástí kritické infrastruktury podle NIS 2, bude nutné zajistit koordinovaný přístup při aplikaci obou předpisů.
NIS resp. NIS 1 byla prvním úvodním předpisem EU a NIS 2 na ni navazuje. Původní směrnice se zaměřovala na zabezpečení úzkého výběru organizací s velkým dopadem na společnost. Nová si klade za cíl zabezpečit všechny poskytovatele služeb důležitých pro fungování společnosti.
Dle směrnice NIS 2 mají členské státy za úkol posílit kapacity v oblasti kybernetické bezpečnosti, zavést opatření k řízení kybernetických bezpečnostních rizik a oznamovací povinnosti v kritických odvětvích, a to společně s pravidly pro spolupráci, sdílení informací, dohled a prosazování v ještě větší míře, než jako tomu bylo doposud v rámci směrnice NIS.
Za významné změny lze považovat dramatické rozšíření počtu povinných subjektů, rozdělení subjektů na dvě kategorie tzv. „important“ (v návrhu nového Zákona o kybernetické bezpečnosti jako subjekt v režimu nižších povinností) a „essential“ (v návrhu nového Zákona o kybernetické bezpečnosti jako subjekt v režimu vyšších povinností), stanovení požadavků na bezpečnost dle této kategorie a zavedení sankcí.
NIS 2 se až na výjimky vztahuje na střední a velké subjekty (Velikost subjektu je stanovena dle principů Doporučení Komise 2003/361/ES ze dne 6. května 2003 o definici mikropodniků a malých a středních podniků.)
Obecně platí, že směrnice NIS 2 subjekty, které poskytují některou z určených služeb ve vyjmenovaných odvětvích:
Zjistěte, jestli se nový zákon týká i vás.
Následně se u těchto subjektů dle jejich velikosti určuje, která kategorie je pro ně relevantní (režim nižších nebo vyšších povinností).
U některých vyjmenovaných služeb je stanoveno, že pod regulaci směrnice NIS 2 budou spadat všechny organizace, nehledě na jejich velikost. Jde zejména o
U ostatních služeb se bude zohledňovat velikost organizace a v některých případech i další kritéria (např. počet odbavených cestujících za rok u letišť atp.).
Národní legislativa může definici subjektů rozšířit, a proto je výše uvedený seznam pouze informativní a pro konkrétní společnost je vždy nutné zkontrolovat odpovídající legislativu obsahující veškeré detaily a výjimky.
NIS 2 je směrnice EU, jejíž požadavky se musí převést do právního řádu České republiky. Platí však, že česká legislativa nesmí požadavky NIS 2 podkročit. Česká republika do nového zákona o kybernetické bezpečnosti zahrne, jak požadavky směrnice NIS 2 a jiných aktů EU, tak i lokální požadavky na kybernetickou bezpečnost.
Subjektům, které směrnici NIS 2 nebudou dodržovat, mohou být uloženy vysoké pokuty.
Pro všechny subjekty bude v případě vyměření pokuty použito vyšší číslo obou výše zmíněných.
Organizacím, které nesplní stanovené požadavky, mohou být uloženy další nepeněžní sankce. Patří sem nařízení ke splnění požadavků, závazné pokyny, požadavky na oznamování a podávání zpráv dotčeným stranám, a implementační opatření, která mohou vyplynout ze zjištění bezpečnostního auditu.
Ano, některých vyjmenovaných služeb je stanoveno, že pod regulaci směrnice NIS 2 budou spadat všechny organizace, nehledě na jejich velikost. Jde zejména o
Zároveň si jednotlivé členské státy mohou počet subjektů rozšířit dle lokálních potřeb.
Hlavním požadavkem je, aby jednotlivé členské státy zajistily přijetí vhodných a přiměřených technických, provozních a organizačních opatření k řízení bezpečnostních rizik, jimž čelí sítě a informační systémy, které tyto subjekty používají pro svůj provoz nebo poskytování svých služeb, a předcházely tak incidentům nebo minimalizovaly jejich dopad na poskytování služeb. 10 konkrétních oblastí zmiňuje směrnice v článku 21 a tyto budou v národní úpravě dále rozpracovány v novém zákoně o kybernetické bezpečnosti. Tyto oblasti zahrnují:
V případě všech poskytovatelů regulované služby
V případě těch, kteří jsou zároveň tzv. poskytovateli strategicky významné služby navíc
Navrhovaný nový zákon o kybernetické bezpečnosti a jeho prováděcí vyhlášky jsou k dispozici, proto již není na co čekat. Bezpečnostní opatření vychází z norem řády ISO 2700x (ISMS).
NIS 2 musí být transponován do legislativy jednotlivých států dle principu, že národní legislativa může být přísnější než je NIS 2.
Gestorem řádné transpozice směrnice NIS 2 je Národní úřad pro kybernetickou a informační bezpečnost.
Návrh zákona o kybernetické bezpečnosti pracuje s několika lhůtami. První jsou spojeny s nahlášením subjektu NÚKIBu (subjekt se sám registruje). Toto musí proběhnout hned po začátku platnosti zákona, resp. do 30 dnů od identifikace, že subjekt spadá pod novou úpravu. Na implementaci jednotlivých organizačních a technických opatření je prozatím dána lhůta 1 roku od nahlášení subjektu NÚKIBu.
Pokud potřebujete pomoc s konkrétními otázkami v oblasti kybernetické bezpečnosti, implementace opatření apod., kontaktujte prosím našeho obchodního zástupce, který vám poskytne další informace a všechno potřebné zařídí.