Prejsť na obsah
Offrano
Vyberte krajinu a jazyk:

Poradca Pre firmy

NIS2: kybernetická bezpečnosť už nie je len pre veľkých

Autor: redakcia Offrano · · 4 min čítania

V skratke

Európska smernica NIS2 výrazne rozšírila okruh organizácií, ktoré musia plniť povinnosti v oblasti kybernetickej bezpečnosti. Na Slovensku ju preberá zákon o kybernetickej bezpečnosti a dohľad vykonáva Národný bezpečnostný úrad. Mnohé menšie firmy sa pýtajú, či sa ich to týka. Článok vysvetľuje, ako to zistiť, čo povinnosti obnášajú a aké kroky dávajú zmysel v každej firme.

Váš dopyt: Kybernetická bezpečnosť

Krok 1 z 5 · Zámer

Zámer

O čo presne ide? (Povinný údaj)
Koľko zamestnancov má vaša firma? (Povinný údaj)
Čo potrebujete? (Povinný údaj)
Spadá vaša firma pod NIS2? (Povinný údaj)
ks
Aké je to naliehavé? (Povinný údaj)
Približný rozpočet (Povinný údaj)

Ešte aspoň 20 znakov

Kde sa má zákazka vykonať?

Zadarmo · nezáväzne · vaše číslo dostane práve jedna firma

Čo je NIS2

Smernica Európskej únie o opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti, známa ako NIS2, ukladá štátom zaviesť povinnosti pre organizácie vo vymenovaných odvetviach. Oproti predchádzajúcej úprave zahŕňa viac odvetví a aj stredne veľké podniky. Členské štáty ju preberajú vlastnými zákonmi.

Zdroj: eur-lex.europa.eu

Slovenský rámec

Na Slovensku upravuje kybernetickú bezpečnosť zákon o kybernetickej bezpečnosti, ktorý sa novelizuje v súvislosti so smernicou NIS2. Ústredným orgánom je Národný bezpečnostný úrad, ktorý zverejňuje informácie o povinnostiach, registrácii a hlásení incidentov. Pre konkrétnu firmu je jeho stránka prvým zdrojom.

Zdroj: slov-lex.sk · nbu.gov.sk

Koho sa to týka

  • organizácie vo vymenovaných odvetviach, napríklad energetika, doprava, zdravotníctvo, digitálna infraštruktúra, výroba vybraných produktov, potravinárstvo, odpadové hospodárstvo, poštové služby
  • spravidla stredné a veľké podniky podľa počtu zamestnancov a obratu
  • v niektorých prípadoch aj menšie subjekty podľa významu služby
  • dodávatelia, na ktorých povinné organizácie prenášajú požiadavky zmluvne

Dodávateľský reťazec

Aj keď sa povinnosti na vašu firmu priamo nevzťahujú, môžete ich pocítiť ako dodávateľ. Povinné organizácie musia riadiť riziká dodávateľov, a preto budú od svojich IT, servisných alebo výrobných dodávateľov chcieť bezpečnostné opatrenia, zmluvné záväzky a hlásenie incidentov. Pripravenosť je preto konkurenčnou výhodou.

Čo povinnosti obnášajú

  • registrácia, ak organizácia spadá do pôsobnosti
  • riadenie rizík a bezpečnostné opatrenia primerané veľkosti a riziku
  • hlásenie závažných kybernetických incidentov v zákonných lehotách
  • zodpovednosť vedenia za kybernetickú bezpečnosť
  • riadenie bezpečnosti dodávateľov

Základné opatrenia pre každú firmu

Bez ohľadu na povinnosti sa oplatí niekoľko krokov: viacfaktorové prihlasovanie do e-mailu a dôležitých systémov, pravidelné aktualizácie, zálohy oddelené od siete a vyskúšaná obnova, správa oprávnení podľa potreby, školenie zamestnancov o phishingu a jednoduchý plán, čo robiť pri incidente.

Ako začať

  • zistiť podľa informácií NBÚ, či firma spadá do pôsobnosti
  • spísať systémy, dáta a dodávateľov
  • posúdiť riziká: čo by sa stalo pri výpadku alebo úniku dát
  • zaviesť základné opatrenia a určiť zodpovednú osobu
  • pripraviť postup na hlásenie a riešenie incidentov

Rola vedenia

Nové pravidlá kladú dôraz na zodpovednosť vedenia. Konatelia a riaditelia by mali rozumieť rizikám, schvaľovať opatrenia a sledovať ich plnenie. Kybernetická bezpečnosť tak nie je len úloha IT oddelenia, ale súčasť riadenia firmy.

Zdroj: eur-lex.europa.eu

Incidenty a ich hlásenie

Povinné organizácie musia závažné incidenty hlásiť v lehotách podľa predpisov. Aj ostatné firmy by mali vedieť, komu a ako incident hlásiť, napríklad polícii pri vydieraní ransomvérom alebo Úradu na ochranu osobných údajov pri úniku osobných údajov. Pripravený postup šetrí čas, keď na ňom záleží.

Zdroj: dataprotection.gov.sk

Príklad: výrobná firma ako dodávateľ

Stredne veľká strojárska firma dodáva diely energetickej spoločnosti. Energetika podlieha povinnostiam a od dodávateľov požaduje bezpečnostný dotazník a zmluvný záväzok hlásiť incidenty. Firma si nechá od IT partnera zaviesť viacfaktorové prihlasovanie, oddelené zálohy a školenie zamestnancov a spíše postup pri incidente. Zákazku si udrží.

Dokumentácia

Pri povinných organizáciách budú úrad aj obchodní partneri chcieť vidieť, že opatrenia existujú: analýzu rizík, bezpečnostnú politiku, záznamy o školení, plán obnovy a evidenciu incidentov. Dokumentácia nemusí byť rozsiahla, ale musí zodpovedať skutočnosti.

Školenie zamestnancov

Väčšina útokov začína e-mailom alebo telefonátom. Krátke pravidelné školenia, simulované phishingové e-maily a jasný postup, komu podozrenie hlásiť, výrazne znižujú riziko. Školenia by mali byť praktické a prispôsobené tomu, s čím zamestnanci skutočne pracujú.

Plán obnovy

Pre prípad vážneho incidentu si spíšte, ktoré systémy sú pre prevádzku nevyhnutné, v akom poradí sa obnovujú, kto rozhoduje a ako komunikujete so zákazníkmi. Plán vyskúšajte aspoň raz ročne na cvičnom scenári. Až skúška ukáže, či zálohy a postupy naozaj fungujú.

Koľko to stojí

Náklady závisia od veľkosti a stavu IT. Základné opatrenia bývajú dostupné, často ide o nastavenie služieb, ktoré už firma má. Väčšie investície prichádzajú pri zastaraných systémoch alebo tam, kde chýba správa. Porovnajte náklady s tým, čo by stál výpadok alebo únik dát.

Časté omyly

  • Sme malí, nikoho nezaujímame: útoky sú často automatizované.
  • Antivírus stačí: bez záloh, aktualizácií a viacfaktorového prihlasovania nie.
  • Bezpečnosť je vec IT: zodpovednosť nesie vedenie.
  • Cloud je automaticky bezpečný: záleží na nastavení.

Poistenie kybernetických rizík

Poisťovne ponúkajú poistenie kybernetických rizík, ktoré kryje napríklad náklady na obnovu dát alebo zodpovednosť voči tretím stranám. Poisťovne zvyčajne vyžadujú základné opatrenia, ako sú zálohy a viacfaktorové prihlasovanie. Poistenie opatrenia nenahradí, ale doplní.

Ako vybrať IT partnera

  • skúsenosti s bezpečnosťou, nielen so správou počítačov
  • schopnosť posúdiť riziká a navrhnúť opatrenia
  • jasná zmluva o úrovni služieb a hlásení incidentov
  • dokumentácia, ktorú dostanete
  • odporúčania a referencie z podobných firiem

Prvý mesiac v praxi

Mnohé firmy začnú tým, že v prvom týždni zapnú viacfaktorové prihlasovanie pre všetkých, v druhom overia zálohy skúšobnou obnovou, v treťom urobia krátke školenie a vo štvrtom spíšu postup pri incidente. Také malé kroky prinesú veľký rozdiel ešte pred tým, ako firma rieši rozsiahlu dokumentáciu.

Offrano pre firmy

Hľadáte firmu na IT bezpečnosť alebo správu? Opíšte v dopyte počet používateľov, systémy a čo chcete riešiť. Offrano odovzdá dopyt práve jednej odbornej firme; firma zaň platí, pre zadávateľa je zadarmo. Overujeme, že firma existuje, nie kvalitu jej práce, a sľúbiť, že sa firma nájde, nemôžeme.

Časté otázky

Ako zistím, či sa NIS2 týka našej firmy?

Podľa informácií Národného bezpečnostného úradu a zákona o kybernetickej bezpečnosti.

Musí sa registrovať každá firma?

Nie, len organizácie, ktoré spadajú do pôsobnosti podľa odvetvia a veľkosti.

Čo ak sme len dodávateľ?

Povinné organizácie môžu od dodávateľov zmluvne požadovať bezpečnostné opatrenia a hlásenie incidentov.

Nahradí poistenie opatrenia?

Nie. Poisťovne zvyčajne základné opatrenia samy vyžadujú; poistenie kryje časť následkov.

Aké minimum odporúčate?

Viacfaktorové prihlasovanie, aktualizácie, oddelené zálohy s vyskúšanou obnovou, školenie a plán pre incidenty.

Nájsť odbornú firmu: Kybernetická bezpečnosť

Opíšte svoj zámer – váš dopyt ide k práve jednej odbornej firme.

Zadať dopyt

Obľúbené odbory

Nové v poradni