Formálne Smernica (EÚ) 2022/2555, nahrádza pôvodnú smernicu NIS a rozširuje sektory a organizácie, od ktorých sa očakáva riadenie kybernetického rizika, hlásenie významných incidentov, zabezpečenie dodávateľských reťazcov a stanovenie zodpovednosti vedenia.
NIS2 je smernica, takže organizácie vyhovujú vnútroštátnemu zákonu, ktorý ju transponuje v každom relevantnom členskom štáte — nie jedinému samovykonávaciemu pravidlovému súboru EÚ izolovane. Lehota pre členské štáty na prijatie a zverejnenie ich opatrení bola 17. október 2024. Rozsah, dohľad, registrácia, orgány, postupy a sankcie preto musia byť overené voči aktuálnej vnútroštátnej implementácii, najmä pre organizácie pôsobiace vo viacerých krajinách.
Kľúčové body
Kto môže byť v rozsahuStredné a veľké subjekty v sektoroch uvedených v smernici sú hlavnou populáciou, rozdelenou na základné a dôležité subjekty. Niektorí poskytovatelia môžu byť pokrytí bez ohľadu na veľkosť a vnútroštátne orgány môžu identifikovať ďalšie subjekty. Sektor, služba, usadenie, veľkosť a vnútroštátne pravidlá všetko zohrávajú úlohu.
Opatrenia riadenia rizikaČlánok 21 vyžaduje vhodné a primerané technické, operačné a organizačné opatrenia. Uvedené oblasti zahŕňajú spracovanie incidentov; kontinuitu podnikania a krízový manažment; bezpečnosť dodávateľského reťazca; bezpečné obstarávanie, vývoj a údržbu; spracovanie a zverejňovanie zraniteľností; hodnotenie efektívnosti; kybernetickú hygienu a školenie; kryptografiu; riadenie prístupu a správa aktív; a tam, kde je to vhodné, MFA alebo kontinuálnu autentifikáciu a bezpečné komunikácie.
Zodpovednosť vedeniaOrgány riadenia musia schváliť opatrenia riadenia kybernetického rizika, dohliadať na implementáciu a môžu byť podľa vnútroštátneho práva držané zodpovednými. Členovia týchto orgánov musia absolvovať školenie a od organizácií sa očakáva, že budú pravidelne ponúkať relevantné školenie zamestnancom.
Hlásenie incidentovPre významný incident článok 23 stanovuje stupňovaný proces: skoré varovanie bez zbytočného odkladu a do 24 hodín od vedomia; notifikáciu incidentu bez zbytočného odkladu a do 72 hodín od vedomia — alebo do 24 hodín pre poskytovateľa dôveryhodných služieb, kde významný incident ovplyvňuje poskytovanie jeho dôveryhodných služieb; priebežné správy na vyžiadanie; a finálnu správu najneskôr jeden mesiac po notifikácii incidentu. Správa o pokroku môže nahradiť finálnu správu, kým incident prebieha.
Dodávateľský reťazecNIS2 robí bezpečnosť priamych dodávateľov a poskytovateľov služieb explicitnou súčasťou riadenia rizika. To neznamená, že každý dodávateľ musí spĺňať identické kontroly; organizácie potrebujú prístup založený na riziku, ktorý zvažuje zraniteľnosti, závislosť a kvalitu a odolnosť produktov a služieb.
Dohľad a sankcieZákladné a dôležité subjekty podliehajú odlišným prístupom dohľadu, ale obe môžu čeliť vymáhaniu. Smernica stanovuje rámce maximálnych administratívnych pokút, ktoré vnútroštátne zákony musia implementovať, popri možných záväzných pokynoch a iných opatreniach.
Dôležité obmedzenieNIS2 vytvára rámec EÚ, ale glosárový článok nedokáže určiť, či je konkrétna právna entita v rozsahu, ani uspokojiť požiadavky vnútroštátnej implementácie. Klasifikácia a povinnosti závisia od entity, služby, jurisdikcie a uplatniteľného transponujúceho zákona.