Skip to content
Inovasense

Smernica NIS2

Smernica NIS2 (EÚ 2022/2555) je prelomový zákon EÚ o kybernetickej bezpečnosti pre základné a dôležité subjekty v 18 kritických sektoroch — ukladá povinnosti riadenia rizík, 24-hodinové hlásenie incidentov a osobnú zodpovednosť C-level vedúcich.

Smernica NIS2 — Pravidlá EÚ kybernetickej bezpečnosti pre základné a dôležité subjekty

Smernica NIS2 (Smernica (EÚ) 2022/2555 o opatreniach pre vysokú spoločnú úroveň kybernetickej bezpečnosti v celej Únii) je doteraz najkomplexnejší a najďalekosiahlejší zákon EÚ v oblasti kybernetickej bezpečnosti. Prijatá v decembri 2022 a transponovaná do národného práva do 17. októbra 2024, NIS2 nahradila smernicu NIS z roku 2016 dramaticky rozšíreným rozsahom, výrazne prísnejšími povinnosťami a — po prvýkrát v histórii EÚ — osobnou zodpovednosťou C-level vedúcich za zlyhanie v oblasti kybernetickej bezpečnosti ich organizácie.

NIS2 pôsobí na organizačnej strane rámca kybernetickej bezpečnosti EÚ: nariaďuje, ako musia spoločnosti riadiť vlastnú kybernetickú bezpečnosť. Jeho náprotivok, Zákon EÚ o kybernetickej odolnosti (CRA), pôsobí na produktovej strane — nariaďuje, ako musia byť produkty postavené.

Kľúčové fakty

DetailInformácia
Celá citáciaSmernica (EÚ) 2022/2555 (NIS2)
Uverejnená27. decembra 2022 v Úradnom vestníku EÚ
Transpozičný termín17. október 2024
NahrádzaSmernicu NIS (Smernica (EÚ) 2016/1148)
Subjekty v rozsahu~160 000 subjektov v 18 sektoroch EÚ
Pokuta pre základné subjektyDo 10 miliónov € alebo 2 % celosvetového ročného obratu
Pokuta pre dôležité subjektyDo 7 miliónov € alebo 1,4 % celosvetového ročného obratu
Zodpovednosť manažmentuOsobná zodpovednosť C-level vedúcich; dočasný zákaz výkonu riadiacich funkcií
Koordinačný orgánENISA + národné CERT/CSIRT

Čo sa zmenilo z NIS na NIS2?

AspektNIS (2016)NIS2 (2022)
Pokryté sektory7 sektorov18 sektorov
Klasifikácia subjektovPrevádzkovatelia základných služiebZákladné + dôležité subjekty
Spúšťač rozsahuDesignovaný členskými štátmiVeľkostný + sektorový (väčšina stredných/veľkých spoločností)
Bezpečnosť dodávateľského reťazcaNeriešenáPovinná
Hlásenie incidentov72 hodín24-hodinové včasné varovanie + 72-hodinové oznámenie
SankcieVariabilné podľa členského štátuHarmonizované: do 10M € / 2% obratu
Zodpovednosť manažmentuŽiadnaOsobná zodpovednosť C-level
PresadzovanieReaktívneProaktívne audity a kontroly na mieste

Kto musí dodržiavať NIS2? Klasifikácia subjektov

Základné subjekty — Prísnejší dozorný režim

Základné subjekty podliehajú ex ante (proaktívnemu) dohľadu — orgány môžu auditovať bez čakania na incident:

Jedenásť sektorov:

  1. Energia (výroba, distribúcia, prenos elektriny; ropa; plyn; vodík; diaľkové vykurovanie)
  2. Doprava (vzdušná, železničná, vodná, cestná)
  3. Bankovníctvo (úverové inštitúcie)
  4. Infraštruktúry finančných trhov
  5. Zdravotníctvo (nemocnice, poskytovatelia zdravotnej starostlivosti, výrobcovia liekov, výrobcovia zdravotníckych pomôcok v kritických kategóriách)
  6. Pitná voda (dodávatelia a distribútori)
  7. Odpadové vody (zber, likvidácia, čistenie)
  8. Digitálna infraštruktúra (IXP, DNS, TLD registre, cloud computing, dátové centrá, CDN, dôveryhodné služby)
  9. Riadenie IKT služieb (B2B poskytovatelia spravovaných služieb, poskytovatelia bezpečnostných spravovaných služieb)
  10. Verejná správa (ústredné orgány)
  11. Vesmír (prevádzkovatelia pozemnej infraštruktúry pre vesmírne služby)

Dôležité subjekty — Reaktívny dozorný režim

Sedem sektorov:

  1. Poštové a kuriérske služby
  2. Nakladanie s odpadmi
  3. Výroba, produkcia a distribúcia chemikálií
  4. Výroba, spracovanie a distribúcia potravín
  5. Výroba zdravotníckych pomôcok, elektronických/elektrických zariadení, strojov, motorových vozidiel, iných dopravných prostriedkov
  6. Digitálni poskytovatelia (online trhoviská, vyhľadávače, platformy sociálnych sietí)
  7. Výskumné organizácie

Kritické pre výrobcov hardvéru: Výrobcovia elektroniky a medicínskych pomôcok patria do kategórie Dôležitých subjektov. Stredný alebo veľký výrobca elektroniky alebo IoT hardvéru dodávajúci do sektorov pokrytých NIS2 musí posúdiť, či je priamo v rozsahu — a ak dodáva základným subjektom, čelí významným požiadavkám bezpečnosti dodávateľského reťazca zo strany zákazníkov.

Základné požiadavky NIS2

1. Opatrenia na riadenie rizík (Článok 21)

NIS2 nariaďuje minimálnu základnú úroveň opatrení riadenia kybernetických rizík, ktoré musia všetky pokryté subjekty implementovať:

OpatreniePopis
Analýza rizík a politiky bezpečnosti ISSystematický rámec hodnotenia rizík a zdokumentované bezpečnostné politiky
Zvládanie incidentovSchopnosti detekcie, postup reakcie na incidenty, pripravenosť na forenznú analýzu
Kontinuita podnikaniaZáložné systémy, obnova po havárii, plány krízového riadenia
Bezpečnosť dodávateľského reťazcaHodnotenie rizík priamych dodávateľov a poskytovateľov služieb
Bezpečnosť v obstarávaníBezpečné vývojové postupy, zvládanie a zverejňovanie zraniteľností
Školenia kybernetickej bezpečnostiPravidelné školenia vrátane manažmentu a predstavenstva
Kryptografia a šifrovaniePolitiky používania šifrovania a kryptografických protokolov
Viacfaktorová autentifikáciaMFA pre prístup k sieťam a informačným systémom
Zabezpečená komunikáciaŠifrovaná hlasová, video a textová komunikácia

2. Hlásenie incidentov (Článok 23)

NIS2 sprísňuje hlásenie incidentov dvojstupňovou kaskádovou povinnosťou:

StupeňTermínČo hlásiť
Včasné varovanie24 hodín od zistenia závažného incidentuČi je incident podozrivý zo zámernosti; cezhraničný dopad
Oznámenie incidentu72 hodín od zisteniaPosúdenie závažnosti a dopadu; indikátory kompromitácie
Záverečná správa1 mesiac po oznámeníPodrobná koreňová príčina; prijaté opatrenia; analýza cezhraničného dopadu

3. Bezpečnosť dodávateľského reťazca (Článok 21(2)(d))

NIS2 robí bezpečnosť dodávateľského reťazca prvotriednou právnou povinnosťou:

  • Subjekty musia hodnodiť bezpečnostné praktiky priamych dodávateľov a poskytovateľov služieb.
  • Zmluvy s dodávateľmi musia obsahovať doložky kybernetickej bezpečnosti.
  • Subjekty musia pravidelne vykonávať hodnotenia bezpečnostného rizika dodávateľov.

Pre výrobcov hardvéru: Ak zákazníci zahŕňajú základné alebo dôležité subjekty podľa NIS2, oni sú teraz právne povinní hodnotiť vašu kybernetickú pozíciu ako súčasť povinností bezpečnosti dodávateľského reťazca. To vytvára silný trhový dopyt po výrobcoch hardvéru, ktorí vedia preukázať auditovateľné bezpečnostné praktiky — dokumentácia SBOM, programy správy zraniteľností a dôkaz o bezpečnom vývojovom cykle.

4. Zodpovednosť manažmentu (Článok 20)

NIS2 zavádza najvýznamnejšiu požiadavku správy v histórii práva EÚ v oblasti kybernetickej bezpečnosti: osobná zodpovednosť riadiacich orgánov:

  • Riadiace orgány (predstavenstvá, výkonní vedúci) musia schvaľovať opatrenia riadenia kybernetického rizika.
  • Členovia riadiacich orgánov musia absolvovať školenia kybernetickej bezpečnosti.
  • V prípade závažného incidentu spôsobeného nedbanlivosťou v dohľade nad kybernetickou bezpečnosťou môžu národné orgány:
    • Uložiť osobné pokuty zodpovedným členom manažmentu
    • Vydať dočasný zákaz výkonu riadiacich funkcií

NIS2 a výrobcovia hardvéru: Efekt dodávateľského reťazca

Aj keď výrobca hardvéru priamo nie je v rozsahu NIS2, NIS2 vytvára významné trhovo-riadené požiadavky cez dodávateľský reťazec:

  • Zákazníci regulovaní NIS2 sú právne povinní hodnotiť kybernetickú bezpečnosť dodávateľov — výrobcovia hardvéru sa budú stretávať s bezpečnostnými dotazníkmi a auditmi od veľkých zákazníkov.
  • Zmluvy o dodávke budú obsahovať zmluvné požiadavky kybernetickej bezpečnosti.
  • Požiadavky na poskytnutie SBOM, politík zverejňovania zraniteľností a bezpečnostných certifikácií.
  • Potenciálna strata zmlúv, ak nevedia preukázať adekvátnu bezpečnostnú pozíciu.

NIS2 vs. CRA — Rôzne, ale komplementárne

AspektSmernica NIS2CRA (EÚ 2024/2847)
Primárny cieľOrganizácie (ako fungujú)Výrobky (ako sú postavené)
Kľúčová povinnosťRiadenie kybernetického rizika + hlásenie incidentovBezpečnosť od návrhu + správa zraniteľností
Kto musí dodržiavaťZákladné a dôležité subjektyVýrobcovia, dovozcovia, distribútori digitálnych produktov
Zodpovednosť manažmentuÁno — osobná zodpovednosť C-levelŽiadna priama zodpovednosť manažmentu
Hlásenie incidentov24h včasné varovanie národnému CSIRT24h hlásenie ENISA pre aktívne zneužívané zraniteľnosti
TermínV platnosti — transpozičný termín október 2024Plná zhoda december 2027

NIS2 zabezpečuje organizácie. CRA zabezpečuje produkty, ktoré tieto organizácie vyrábajú a predávajú. Spoločnosť vyrábajúca pripojený hardvér podlieha súčasne NIS2 (ako riadi vlastnú bezpečnosť) aj CRA (ako navrhuje svoje produkty).

Presadzovanie a sankcie

KategóriaMaximálna pokuta
Základné subjekty10 000 000 € alebo 2 % celosvetového ročného obratu — podľa toho, čo je vyššie
Dôležité subjekty7 000 000 € alebo 1,4 % celosvetového ročného obratu — podľa toho, čo je vyššie
Manažérske opatreniaOsobné pokuty; verejné vyhlásenie; dočasný zákaz riadiacich funkcií

Súvisiace pojmy

  • CRA — Produktovo zameraný náprotivok NIS2; výrobcovia hardvéru musia dodržiavať oba.
  • NIS2 — Stručný prehľad NIS2.
  • ENISA — Agentúra EÚ pre kybernetickú bezpečnosť koordinujúca presadzovanie NIS2.
  • SBOM — Čoraz viac vyžadovaný ako dôkaz bezpečnosti dodávateľského reťazca podľa NIS2.
  • IoT — Pripojené IoT zariadenia v dodávateľských reťazcoch subjektov regulovaných NIS2.

Výrobcovia hardvéru dodávajúci subjektom regulovaným NIS2 čelia rastúcemu tlaku na preukázanie auditovateľných bezpečnostných praktík. Inovasense pomáha výrobcom vybudovať evidenciu bezpečnostného programu, ktorú zákazníci regulovaní NIS2 vyžadujú: procesy správy zraniteľností, generovanie SBOM, dokumentácia bezpečného vývojového cyklu a implementácie embedded bezpečnosti poskytujúce technicky overiteľné dôkazy. Naše poradenstvo pre EÚ compliance pokrýva celý obraz — povinnosti dodávateľského reťazca NIS2 spolu s produktovými požiadavkami CRA.