Přejít k obsahu
Offrano
Vyberte zemi a jazyk:

Rádce Pro firmy

NIS2: kybernetická bezpečnost už není jen pro velké

Autor: redakce Offrano · · 4 min čtení

Ve zkratce

Evropská směrnice NIS2 výrazně rozšířila okruh organizací, které musí plnit povinnosti v oblasti kybernetické bezpečnosti. V Česku ji provádí nová právní úprava a dohled vykonává Národní úřad pro kybernetickou a informační bezpečnost. Mnoho menších firem si klade otázku, zda se jich to týká. Článek vysvětluje, jak to zjistit, co povinnosti obnášejí a jaké kroky dávají smysl v každé firmě.

Vaše poptávka: Kybernetická bezpečnost

Krok 1 z 5 · Záměr

Záměr

O co přesně jde? (Povinný údaj)
Kolik zaměstnanců má vaše firma? (Povinný údaj)
Co potřebujete? (Povinný údaj)
Spadá vaše firma pod NIS2? (Povinný údaj)
ks
Jak je to naléhavé? (Povinný údaj)
Přibližný rozpočet (Povinný údaj)

Ještě alespoň 20 znaků

Kde se má zakázka provést?

Zdarma · nezávazně · vaše číslo dostane právě jedna firma

Co je NIS2

Směrnice Evropské unie o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti, známá jako NIS2, ukládá státům zavést povinnosti pro organizace ve vyjmenovaných odvětvích. Oproti předchozí úpravě zahrnuje víc odvětví a i středně velké podniky. Členské státy ji provádějí vlastními zákony.

Zdroj: eur-lex.europa.eu

Kdo v Česku dohlíží

Národní úřad pro kybernetickou a informační bezpečnost, NÚKIB, je v Česku úřadem pro kybernetickou bezpečnost. Zveřejňuje informace k nové právní úpravě, nástroje pro samoidentifikaci, tedy zjištění, zda organizace povinnostem podléhá, a postupy registrace. Pro konkrétní firmu je jeho web prvním zdrojem.

Zdroj: nukib.gov.cz

Koho se to týká

  • organizace ve vyjmenovaných odvětvích, například energetika, doprava, zdravotnictví, digitální infrastruktura, výroba vybraných produktů, potravinářství, odpadové hospodářství, poštovní služby
  • zpravidla středně velké a velké podniky podle počtu zaměstnanců a obratu
  • v některých případech i menší subjekty podle významu služby
  • dodavatelé, na které povinné organizace přenášejí požadavky smluvně

Dodavatelský řetězec

I když se povinnosti na vaši firmu přímo nevztahují, můžete je pocítit jako dodavatel. Povinné organizace musí řídit rizika dodavatelů, a proto budou po svých IT, servisních nebo výrobních dodavatelích chtít bezpečnostní opatření, smluvní závazky a hlášení incidentů. Připravenost je proto konkurenční výhodou.

Co povinnosti obnášejí

  • registrace u úřadu, pokud organizace spadá do působnosti
  • řízení rizik a bezpečnostní opatření přiměřená velikosti a riziku
  • hlášení významných kybernetických incidentů v zákonných lhůtách
  • odpovědnost vedení za kybernetickou bezpečnost
  • řízení bezpečnosti dodavatelů

Základní opatření pro každou firmu

Bez ohledu na povinnosti se vyplatí několik kroků: vícefaktorové přihlašování k e-mailu a důležitým systémům, pravidelné aktualizace, zálohy oddělené od sítě a vyzkoušená obnova, správa oprávnění podle potřeby, školení zaměstnanců o phishingu a jednoduchý plán, co dělat při incidentu. Tato opatření doporučuje i NÚKIB.

Zdroj: nukib.gov.cz

Jak začít

  • zjistit přes nástroje NÚKIB, zda firma spadá do působnosti
  • sepsat systémy, data a dodavatele
  • posoudit rizika: co by se stalo při výpadku nebo úniku dat
  • zavést základní opatření a určit odpovědnou osobu
  • připravit postup pro hlášení a řešení incidentů

Role vedení

Nová pravidla kladou důraz na odpovědnost vedení. Jednatelé a ředitelé by měli rozumět rizikům, schvalovat opatření a sledovat jejich plnění. Kybernetická bezpečnost tak není jen úkol IT oddělení, ale součást řízení firmy.

Zdroj: eur-lex.europa.eu

Incidenty a jejich hlášení

Povinné organizace musí významné incidenty hlásit v lhůtách stanovených předpisy. I ostatní firmy by měly vědět, komu a jak incident hlásit, například policii při vydírání ransomwarem nebo Úřadu pro ochranu osobních údajů při úniku osobních údajů. Připravený postup šetří čas, když na něm záleží.

Příklad: výrobní firma jako dodavatel

Středně velká strojírenská firma dodává díly energetické společnosti. Energetika podléhá povinnostem a po dodavatelích požaduje bezpečnostní dotazník a smluvní závazek hlásit incidenty. Firma si nechá od IT partnera zavést vícefaktorové přihlašování, oddělené zálohy a školení zaměstnanců a sepíše postup při incidentu. Zakázku si udrží.

Kolik to stojí

Náklady závisejí na velikosti a stavu IT. Základní opatření bývají dostupná, často jde o nastavení služeb, které už firma má. Větší investice přicházejí u zastaralých systémů nebo tam, kde chybí správa. Porovnejte náklady s tím, co by stál výpadek nebo únik dat.

Jak vybrat IT partnera

  • zkušenosti s bezpečností, ne jen se správou počítačů
  • schopnost posoudit rizika a navrhnout opatření
  • jasná smlouva o úrovni služeb a hlášení incidentů
  • dokumentace, kterou dostanete
  • doporučení a reference z podobných firem

Časté omyly

  • Jsme malí, nikoho nezajímáme: útoky jsou často automatizované a netrefují jen velké.
  • Antivir stačí: bez záloh, aktualizací a vícefaktorového přihlašování ne.
  • Bezpečnost je věc IT: odpovědnost nese vedení.
  • Cloud je automaticky bezpečný: záleží na nastavení.

Dokumentace a doklady

U povinných organizací budou úřad i obchodní partneři chtít vidět, že opatření existují: analýzu rizik, bezpečnostní politiku, záznamy o školení, plán obnovy a evidenci incidentů. Dokumentace nemusí být rozsáhlá, ale musí odpovídat skutečnosti. Dokument, který nikdo neplní, při kontrole neobstojí.

Školení zaměstnanců

Většina útoků začíná e-mailem nebo telefonem. Krátká pravidelná školení, simulované phishingové e-maily a jasný postup, komu podezření hlásit, výrazně snižují riziko. Školení by měla být praktická a přizpůsobená tomu, s čím zaměstnanci skutečně pracují.

Pojištění kybernetických rizik

Pojišťovny nabízejí pojištění kybernetických rizik, které kryje například náklady na obnovu dat nebo odpovědnost vůči třetím stranám. Pojišťovny obvykle vyžadují základní opatření, jako jsou zálohy a vícefaktorové přihlašování. Pojištění opatření nenahradí, ale doplní.

Plán obnovy

Pro případ vážného incidentu si sepište, které systémy jsou pro provoz nezbytné, v jakém pořadí se obnovují, kdo rozhoduje a jak komunikujete se zákazníky. Plán vyzkoušejte aspoň jednou ročně na cvičném scénáři. Teprve zkouška ukáže, zda zálohy a postupy opravdu fungují.

Offrano pro firmy

Hledáte firmu na IT bezpečnost nebo správu? Popište v poptávce počet uživatelů, systémy a co chcete řešit. Offrano předá poptávku právě jedné odborné firmě; firma za ni platí, pro zadavatele je zdarma. Ověřujeme, že firma existuje, ne kvalitu její práce, a slíbit, že se firma najde, nemůžeme.

Časté otázky

Jak zjistím, zda se NIS2 týká naší firmy?

Přes nástroje a informace NÚKIB k samoidentifikaci.

Musí se registrovat každá firma?

Ne, jen organizace, které spadají do působnosti nové úpravy podle odvětví a velikosti.

Co když jsme jen dodavatel?

Povinné organizace mohou po dodavatelích smluvně požadovat bezpečnostní opatření a hlášení incidentů.

Jaké minimum doporučujete?

Vícefaktorové přihlašování, aktualizace, oddělené zálohy s vyzkoušenou obnovou, školení a plán pro incidenty.

Nahradí pojištění bezpečnostní opatření?

Ne. Pojišťovny obvykle základní opatření samy vyžadují; pojištění kryje část následků.

Poptat odbornou firmu: Kybernetická bezpečnost

Popište svůj záměr – vaše poptávka jde k právě jedné odborné firmě.

Zadat poptávku

Oblíbené obory

Nové v rádci