Stovky firiem a verejných organizácií by sa mali začať už budúci rok pripravovať na splnenie nových legislatívnych požiadaviek v oblasti kybernetickej bezpečnosti.
Európsky parlament a Rada EÚ tento mesiac definitívne schválili novú legislatívu NIS2. Ide o aktualizovaný právny rámec, ktorý vychádza z prvej verzie nariadenia o sieťovej a informačnej bezpečnosti Európskej únie z roku 2016. Členské štáty únie majú teraz 21 mesiacov na transponovanie direktívy do národných legislatív.
Prihláste sa do newslettra Každý týždeň tipy na články, pozvánky na akcie a súťaže.
NIS2 sprísňuje povinnosti dotknutých organizácií z oblastí takzvanej kritickej infraštruktúry a iných významných sektorov. Zjednocuje tiež pravidlá pre ochranu kybernetického priestoru členských štátov Európskej únie. K prvkom kritickej infraštruktúry patria napríklad banky, energetické firmy, zdravotníctvo a verejná správa. K dôležitým sektorom napríklad podniky z potravinárstva, chemického a elektrotechnického priemyslu, výrobcovia medicínskych prístrojov, ale aj automobilky.
Nový právny rámec rozširuje okruh dotknutých sektorov aj rozsah povinností
Nová smernica sa bude týkať širšieho okruhu organizácií. Vyplynú z nej povinnosti aj firmám a verejným organizáciám, na ktoré sa doterajšia legislatíva nevzťahovala.
REKLAMA
„Súčasný zákon o kybernetickej bezpečnosti sa dotýka subjektov z vybraných sektorov, ktoré sú na základe určitých kritérií zaradené medzi prevádzkovateľov základných služieb alebo poskytovateľov digitálnych služieb. Nový právny rámec rozširuje okruh dotknutých sektorov aj rozsah povinností,“ vysvetľuje Roman Čupka, hlavný konzultant spoločnosti Progress a CEO Synapsa Networks.
Nová európska direktíva sprísňuje napríklad pravidlá pre riadenie rizík, pre ochranu pred útokmi uskutočňovanými cez dodávateľské reťazce (tzv. supply-chain útoky), pre hlásenie incidentov a pre zdieľanie informácií a zverejňovanie zraniteľností. Vytvára tiež rámec pre vznik európskej databázy zraniteľností.
„Pre splnenie legislatívnych požiadaviek budú musieť mnohé organizácie investovať do viacerých nových technológií a služieb, napríklad do systémov pre nepretržité sledovanie sieťovej prevádzky a pre rýchle, automatizované nahlasovanie a riešenie incidentov,“ vysvetľuje R. Čupka.
Ilustračná fotografia: Shutterstock
Subjekty stále nemusia informovať o závažných kybernetických incidentoch verejne
Na druhej strane nová smernica stále nezavádza povinnosť dotknutých subjektov informovať o závažných kybernetických incidentoch verejne. Informovať musia iba príslušnú organizáciu zodpovednú v danom sektore za riadenie kybernetickej bezpečnosti. Tou je na Slovensku Národný bezpečnostný úrad, poprípade vybrané Ústredné orgány verejnej správy.
„Transparentnejšie informovanie firiem a verejných organizácií o kybernetických bezpečnostných incidentoch smerom na verejnosť by pomohlo zvýšiť povedomie o rizikách a motivovať k väčšiemu záujmu o túto tému,“ hovorí R. Čupka. „Naviac verím, že by im to pomáhalo aj reputačne v prípade, že je nastavená správna komunikácia z a do vnútra organizácie,“ dodáva.
Podľa tohtoročného prieskumu Slovak Business Agency pripraveného v spolupráci s NBÚ medzi strednými a malými podnikmi, sa na Slovensku kybernetickou bezpečnosťou zaoberá len približne tretina malých firiem. Pri stredne veľkých podnikoch je to zhruba polovica.
Na poskytovanie tých najlepších skúseností používame technológie, ako sú súbory cookie na ukladanie a/alebo prístup k informáciám o zariadení. Súhlas s týmito technológiami nám umožní spracovávať údaje, ako je správanie pri prehliadaní alebo jedinečné ID na tejto stránke. Nesúhlas alebo odvolanie súhlasu môže nepriaznivo ovplyvniť určité vlastnosti a funkcie.
Funkčné
Vždy aktívny
Technické uloženie alebo prístup sú nevyhnutne potrebné na legitímny účel umožnenia použitia konkrétnej služby, ktorú si účastník alebo používateľ výslovne vyžiadal, alebo na jediný účel vykonania prenosu komunikácie cez elektronickú komunikačnú sieť.
Predvoľby
Technické uloženie alebo prístup je potrebný na legitímny účel ukladania preferencií, ktoré si účastník alebo používateľ nepožaduje.
Štatistiky
Technické úložisko alebo prístup, ktorý sa používa výlučne na štatistické účely.Technické úložisko alebo prístup, ktorý sa používa výlučne na anonymné štatistické účely. Bez predvolania, dobrovoľného plnenia zo strany vášho poskytovateľa internetových služieb alebo dodatočných záznamov od tretej strany, informácie uložené alebo získané len na tento účel sa zvyčajne nedajú použiť na vašu identifikáciu.
Marketing
Technické úložisko alebo prístup sú potrebné na vytvorenie používateľských profilov na odosielanie reklamy alebo sledovanie používateľa na webovej stránke alebo na viacerých webových stránkach na podobné marketingové účely.