NIS2: kybernetická bezpečnost už není jen pro velké
Autor: redakce Offrano · · 4 min čtení
Evropská směrnice NIS2 výrazně rozšířila okruh organizací, které musí plnit povinnosti v oblasti kybernetické bezpečnosti. V Česku ji provádí nová právní úprava a dohled vykonává Národní úřad pro kybernetickou a informační bezpečnost. Mnoho menších firem si klade otázku, zda se jich to týká. Článek vysvětluje, jak to zjistit, co povinnosti obnášejí a jaké kroky dávají smysl v každé firmě.
✓ Potvrzení
Skoro hotovo: potvrďte prosím svou e-mailovou adresu.
Poslali jsme vám e-mail na {email}. Teprve po kliknutí na odkaz v něm uvolníme vaši poptávku pro firmy.
Co je NIS2
Směrnice Evropské unie o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti, známá jako NIS2, ukládá státům zavést povinnosti pro organizace ve vyjmenovaných odvětvích. Oproti předchozí úpravě zahrnuje víc odvětví a i středně velké podniky. Členské státy ji provádějí vlastními zákony.
Zdroj: eur-lex.europa.eu
Kdo v Česku dohlíží
Národní úřad pro kybernetickou a informační bezpečnost, NÚKIB, je v Česku úřadem pro kybernetickou bezpečnost. Zveřejňuje informace k nové právní úpravě, nástroje pro samoidentifikaci, tedy zjištění, zda organizace povinnostem podléhá, a postupy registrace. Pro konkrétní firmu je jeho web prvním zdrojem.
Zdroj: nukib.gov.cz
Koho se to týká
- organizace ve vyjmenovaných odvětvích, například energetika, doprava, zdravotnictví, digitální infrastruktura, výroba vybraných produktů, potravinářství, odpadové hospodářství, poštovní služby
- zpravidla středně velké a velké podniky podle počtu zaměstnanců a obratu
- v některých případech i menší subjekty podle významu služby
- dodavatelé, na které povinné organizace přenášejí požadavky smluvně
Dodavatelský řetězec
I když se povinnosti na vaši firmu přímo nevztahují, můžete je pocítit jako dodavatel. Povinné organizace musí řídit rizika dodavatelů, a proto budou po svých IT, servisních nebo výrobních dodavatelích chtít bezpečnostní opatření, smluvní závazky a hlášení incidentů. Připravenost je proto konkurenční výhodou.
Co povinnosti obnášejí
- registrace u úřadu, pokud organizace spadá do působnosti
- řízení rizik a bezpečnostní opatření přiměřená velikosti a riziku
- hlášení významných kybernetických incidentů v zákonných lhůtách
- odpovědnost vedení za kybernetickou bezpečnost
- řízení bezpečnosti dodavatelů
Základní opatření pro každou firmu
Bez ohledu na povinnosti se vyplatí několik kroků: vícefaktorové přihlašování k e-mailu a důležitým systémům, pravidelné aktualizace, zálohy oddělené od sítě a vyzkoušená obnova, správa oprávnění podle potřeby, školení zaměstnanců o phishingu a jednoduchý plán, co dělat při incidentu. Tato opatření doporučuje i NÚKIB.
Zdroj: nukib.gov.cz
Jak začít
- zjistit přes nástroje NÚKIB, zda firma spadá do působnosti
- sepsat systémy, data a dodavatele
- posoudit rizika: co by se stalo při výpadku nebo úniku dat
- zavést základní opatření a určit odpovědnou osobu
- připravit postup pro hlášení a řešení incidentů
Role vedení
Nová pravidla kladou důraz na odpovědnost vedení. Jednatelé a ředitelé by měli rozumět rizikům, schvalovat opatření a sledovat jejich plnění. Kybernetická bezpečnost tak není jen úkol IT oddělení, ale součást řízení firmy.
Zdroj: eur-lex.europa.eu
Incidenty a jejich hlášení
Povinné organizace musí významné incidenty hlásit v lhůtách stanovených předpisy. I ostatní firmy by měly vědět, komu a jak incident hlásit, například policii při vydírání ransomwarem nebo Úřadu pro ochranu osobních údajů při úniku osobních údajů. Připravený postup šetří čas, když na něm záleží.
Příklad: výrobní firma jako dodavatel
Středně velká strojírenská firma dodává díly energetické společnosti. Energetika podléhá povinnostem a po dodavatelích požaduje bezpečnostní dotazník a smluvní závazek hlásit incidenty. Firma si nechá od IT partnera zavést vícefaktorové přihlašování, oddělené zálohy a školení zaměstnanců a sepíše postup při incidentu. Zakázku si udrží.
Kolik to stojí
Náklady závisejí na velikosti a stavu IT. Základní opatření bývají dostupná, často jde o nastavení služeb, které už firma má. Větší investice přicházejí u zastaralých systémů nebo tam, kde chybí správa. Porovnejte náklady s tím, co by stál výpadek nebo únik dat.
Jak vybrat IT partnera
- zkušenosti s bezpečností, ne jen se správou počítačů
- schopnost posoudit rizika a navrhnout opatření
- jasná smlouva o úrovni služeb a hlášení incidentů
- dokumentace, kterou dostanete
- doporučení a reference z podobných firem
Časté omyly
- Jsme malí, nikoho nezajímáme: útoky jsou často automatizované a netrefují jen velké.
- Antivir stačí: bez záloh, aktualizací a vícefaktorového přihlašování ne.
- Bezpečnost je věc IT: odpovědnost nese vedení.
- Cloud je automaticky bezpečný: záleží na nastavení.
Dokumentace a doklady
U povinných organizací budou úřad i obchodní partneři chtít vidět, že opatření existují: analýzu rizik, bezpečnostní politiku, záznamy o školení, plán obnovy a evidenci incidentů. Dokumentace nemusí být rozsáhlá, ale musí odpovídat skutečnosti. Dokument, který nikdo neplní, při kontrole neobstojí.
Školení zaměstnanců
Většina útoků začíná e-mailem nebo telefonem. Krátká pravidelná školení, simulované phishingové e-maily a jasný postup, komu podezření hlásit, výrazně snižují riziko. Školení by měla být praktická a přizpůsobená tomu, s čím zaměstnanci skutečně pracují.
Pojištění kybernetických rizik
Pojišťovny nabízejí pojištění kybernetických rizik, které kryje například náklady na obnovu dat nebo odpovědnost vůči třetím stranám. Pojišťovny obvykle vyžadují základní opatření, jako jsou zálohy a vícefaktorové přihlašování. Pojištění opatření nenahradí, ale doplní.
Plán obnovy
Pro případ vážného incidentu si sepište, které systémy jsou pro provoz nezbytné, v jakém pořadí se obnovují, kdo rozhoduje a jak komunikujete se zákazníky. Plán vyzkoušejte aspoň jednou ročně na cvičném scénáři. Teprve zkouška ukáže, zda zálohy a postupy opravdu fungují.
Offrano pro firmy
Hledáte firmu na IT bezpečnost nebo správu? Popište v poptávce počet uživatelů, systémy a co chcete řešit. Offrano předá poptávku právě jedné odborné firmě; firma za ni platí, pro zadavatele je zdarma. Ověřujeme, že firma existuje, ne kvalitu její práce, a slíbit, že se firma najde, nemůžeme.