NIS2: kybernetická bezpečnosť už nie je len pre veľkých
Autor: redakcia Offrano · · 4 min čítania
Európska smernica NIS2 výrazne rozšírila okruh organizácií, ktoré musia plniť povinnosti v oblasti kybernetickej bezpečnosti. Na Slovensku ju preberá zákon o kybernetickej bezpečnosti a dohľad vykonáva Národný bezpečnostný úrad. Mnohé menšie firmy sa pýtajú, či sa ich to týka. Článok vysvetľuje, ako to zistiť, čo povinnosti obnášajú a aké kroky dávajú zmysel v každej firme.
✓ Potvrdenie
Takmer hotovo: potvrďte, prosím, svoju e-mailovú adresu.
Poslali sme vám e-mail na {email}. Až po kliknutí na odkaz v ňom uvoľníme váš dopyt pre firmy.
Čo je NIS2
Smernica Európskej únie o opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti, známa ako NIS2, ukladá štátom zaviesť povinnosti pre organizácie vo vymenovaných odvetviach. Oproti predchádzajúcej úprave zahŕňa viac odvetví a aj stredne veľké podniky. Členské štáty ju preberajú vlastnými zákonmi.
Zdroj: eur-lex.europa.eu
Slovenský rámec
Na Slovensku upravuje kybernetickú bezpečnosť zákon o kybernetickej bezpečnosti, ktorý sa novelizuje v súvislosti so smernicou NIS2. Ústredným orgánom je Národný bezpečnostný úrad, ktorý zverejňuje informácie o povinnostiach, registrácii a hlásení incidentov. Pre konkrétnu firmu je jeho stránka prvým zdrojom.
Zdroj: slov-lex.sk · nbu.gov.sk
Koho sa to týka
- organizácie vo vymenovaných odvetviach, napríklad energetika, doprava, zdravotníctvo, digitálna infraštruktúra, výroba vybraných produktov, potravinárstvo, odpadové hospodárstvo, poštové služby
- spravidla stredné a veľké podniky podľa počtu zamestnancov a obratu
- v niektorých prípadoch aj menšie subjekty podľa významu služby
- dodávatelia, na ktorých povinné organizácie prenášajú požiadavky zmluvne
Dodávateľský reťazec
Aj keď sa povinnosti na vašu firmu priamo nevzťahujú, môžete ich pocítiť ako dodávateľ. Povinné organizácie musia riadiť riziká dodávateľov, a preto budú od svojich IT, servisných alebo výrobných dodávateľov chcieť bezpečnostné opatrenia, zmluvné záväzky a hlásenie incidentov. Pripravenosť je preto konkurenčnou výhodou.
Čo povinnosti obnášajú
- registrácia, ak organizácia spadá do pôsobnosti
- riadenie rizík a bezpečnostné opatrenia primerané veľkosti a riziku
- hlásenie závažných kybernetických incidentov v zákonných lehotách
- zodpovednosť vedenia za kybernetickú bezpečnosť
- riadenie bezpečnosti dodávateľov
Základné opatrenia pre každú firmu
Bez ohľadu na povinnosti sa oplatí niekoľko krokov: viacfaktorové prihlasovanie do e-mailu a dôležitých systémov, pravidelné aktualizácie, zálohy oddelené od siete a vyskúšaná obnova, správa oprávnení podľa potreby, školenie zamestnancov o phishingu a jednoduchý plán, čo robiť pri incidente.
Ako začať
- zistiť podľa informácií NBÚ, či firma spadá do pôsobnosti
- spísať systémy, dáta a dodávateľov
- posúdiť riziká: čo by sa stalo pri výpadku alebo úniku dát
- zaviesť základné opatrenia a určiť zodpovednú osobu
- pripraviť postup na hlásenie a riešenie incidentov
Rola vedenia
Nové pravidlá kladú dôraz na zodpovednosť vedenia. Konatelia a riaditelia by mali rozumieť rizikám, schvaľovať opatrenia a sledovať ich plnenie. Kybernetická bezpečnosť tak nie je len úloha IT oddelenia, ale súčasť riadenia firmy.
Zdroj: eur-lex.europa.eu
Incidenty a ich hlásenie
Povinné organizácie musia závažné incidenty hlásiť v lehotách podľa predpisov. Aj ostatné firmy by mali vedieť, komu a ako incident hlásiť, napríklad polícii pri vydieraní ransomvérom alebo Úradu na ochranu osobných údajov pri úniku osobných údajov. Pripravený postup šetrí čas, keď na ňom záleží.
Zdroj: dataprotection.gov.sk
Príklad: výrobná firma ako dodávateľ
Stredne veľká strojárska firma dodáva diely energetickej spoločnosti. Energetika podlieha povinnostiam a od dodávateľov požaduje bezpečnostný dotazník a zmluvný záväzok hlásiť incidenty. Firma si nechá od IT partnera zaviesť viacfaktorové prihlasovanie, oddelené zálohy a školenie zamestnancov a spíše postup pri incidente. Zákazku si udrží.
Dokumentácia
Pri povinných organizáciách budú úrad aj obchodní partneri chcieť vidieť, že opatrenia existujú: analýzu rizík, bezpečnostnú politiku, záznamy o školení, plán obnovy a evidenciu incidentov. Dokumentácia nemusí byť rozsiahla, ale musí zodpovedať skutočnosti.
Školenie zamestnancov
Väčšina útokov začína e-mailom alebo telefonátom. Krátke pravidelné školenia, simulované phishingové e-maily a jasný postup, komu podozrenie hlásiť, výrazne znižujú riziko. Školenia by mali byť praktické a prispôsobené tomu, s čím zamestnanci skutočne pracujú.
Plán obnovy
Pre prípad vážneho incidentu si spíšte, ktoré systémy sú pre prevádzku nevyhnutné, v akom poradí sa obnovujú, kto rozhoduje a ako komunikujete so zákazníkmi. Plán vyskúšajte aspoň raz ročne na cvičnom scenári. Až skúška ukáže, či zálohy a postupy naozaj fungujú.
Koľko to stojí
Náklady závisia od veľkosti a stavu IT. Základné opatrenia bývajú dostupné, často ide o nastavenie služieb, ktoré už firma má. Väčšie investície prichádzajú pri zastaraných systémoch alebo tam, kde chýba správa. Porovnajte náklady s tým, čo by stál výpadok alebo únik dát.
Časté omyly
- Sme malí, nikoho nezaujímame: útoky sú často automatizované.
- Antivírus stačí: bez záloh, aktualizácií a viacfaktorového prihlasovania nie.
- Bezpečnosť je vec IT: zodpovednosť nesie vedenie.
- Cloud je automaticky bezpečný: záleží na nastavení.
Poistenie kybernetických rizík
Poisťovne ponúkajú poistenie kybernetických rizík, ktoré kryje napríklad náklady na obnovu dát alebo zodpovednosť voči tretím stranám. Poisťovne zvyčajne vyžadujú základné opatrenia, ako sú zálohy a viacfaktorové prihlasovanie. Poistenie opatrenia nenahradí, ale doplní.
Ako vybrať IT partnera
- skúsenosti s bezpečnosťou, nielen so správou počítačov
- schopnosť posúdiť riziká a navrhnúť opatrenia
- jasná zmluva o úrovni služieb a hlásení incidentov
- dokumentácia, ktorú dostanete
- odporúčania a referencie z podobných firiem
Prvý mesiac v praxi
Mnohé firmy začnú tým, že v prvom týždni zapnú viacfaktorové prihlasovanie pre všetkých, v druhom overia zálohy skúšobnou obnovou, v treťom urobia krátke školenie a vo štvrtom spíšu postup pri incidente. Také malé kroky prinesú veľký rozdiel ešte pred tým, ako firma rieši rozsiahlu dokumentáciu.
Offrano pre firmy
Hľadáte firmu na IT bezpečnosť alebo správu? Opíšte v dopyte počet používateľov, systémy a čo chcete riešiť. Offrano odovzdá dopyt práve jednej odbornej firme; firma zaň platí, pre zadávateľa je zadarmo. Overujeme, že firma existuje, nie kvalitu jej práce, a sľúbiť, že sa firma nájde, nemôžeme.