Na koho se vztahuje povinnost zavádět bezpečnostní opatření podle směrnice NIS 2

20.09.2022 | Autor: Top privacy s.r.o.
Aktualizované: kybernetická bezpečnost, NIS 2
4 min
Na koho se vztahuje povinnost zavádět bezpečnostní opatření podle směrnice NIS 2

Navrhované rozšíření působnosti směrnice NIS2, které by ve skutečnosti zavázalo více subjektů a odvětví k přijetí opatření, by z dlouhodobého hlediska mělo přispět ke zvýšení úrovně kybernetické bezpečnosti v Evropě. Hlavním cílem regulace kybernetické bezpečnosti je právě to, aby organizace důležité pro fungování a ekonomiku státu zaváděly preventivní opatření k posílení své kybernetické bezpečnosti, a tím i kybernetické bezpečnosti celé společnosti.

Jedná se o klíčový krok k prevenci, odhalování a zmírňování dopadů případných kybernetických bezpečnostních incidentů. Tento požadavek, vyjádřený povinností zavádět tzv. bezpečnostní opatření, je ústředním smyslem existence zákona o kybernetické bezpečnosti, a totéž platí i v případě směrnice NIS2. Původní směrnice NIS stanovila pouze obecně, že povinné subjekty mají zajistit vhodná a přiměřená technická a organizační opatření k řešení rizik a prevenci incidentů. Návrh směrnice NIS2 jde více do detailu.

Směrnice NIS2 ve srovnání se současnou směrnicí NIS rozšíří okruh subjektů, na které se bude povinně vztahovat. Tyto subjekty lze zařadit do dvou režimů – „essential“ (základní) a „important“ (důležité). Subjekty spadající do základního režimu mají představovat to nejdůležitější, co bude v rámci regulace chráněno. Hlavní rozdíl mezi režimem „essential“ a „important“ spočívá právě v požadavcích na ochranu, které by měly být v případě režimu „essential“ přísnější.

Organizace, na které se vztahuje směrnice NIS 2, budou mít povinnost zavádět bezpečnostní opatření. Tuto povinnost mají organizace bez ohledu na to, zda spadají do režimu „essential“ nebo „important“.

Příloha NIS 2

Velká organizace Základní Důležitý

Střední organizace Důležitý Důležitý

Zdroj tabulky: https://osveta.nukib.cz/mod/page/view.php?id=2617

Směrnice NIS 2 zdůrazňuje odpovědnost vedení jednotlivých organizací za schvalování a zavádění bezpečnostních opatření ke snížení rizik pro kybernetickou bezpečnost. Součástí těchto požadavků je také to, že vedení organizací má povinnost osobně absolvovat školení na téma kybernetické bezpečnosti a podporovat v těchto školeních také své zaměstnance.

Každý členský stát bude následně mít možnost ve své legislativě rozpracovat oblasti vlastních a/nebo dalších bezpečnostních opatření.


Top privacy s.r.o.

Top privacy s.r.o.