# Čo je smernica NIS2?

> Smernica NIS2 je aktualizovaný rámec Európskej únie na dosiahnutie vysokej spoločnej úrovne kybernetickej bezpečnosti v EÚ.

- Kanonická URL: https://yellowcube.eu/sk/glossary/nis2-directive/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Formálne Smernica (EÚ) 2022/2555, nahrádza pôvodnú smernicu NIS a rozširuje sektory a organizácie, od ktorých sa očakáva riadenie kybernetického rizika, hlásenie významných incidentov, zabezpečenie dodávateľských reťazcov a stanovenie zodpovednosti vedenia.

NIS2 je smernica, takže organizácie vyhovujú vnútroštátnemu zákonu, ktorý ju transponuje v každom relevantnom členskom štáte — nie jedinému samovykonávaciemu pravidlovému súboru EÚ izolovane. Lehota pre členské štáty na prijatie a zverejnenie ich opatrení bola 17. október 2024. Rozsah, dohľad, registrácia, orgány, postupy a sankcie preto musia byť overené voči aktuálnej vnútroštátnej implementácii, najmä pre organizácie pôsobiace vo viacerých krajinách.

### Kľúčové body

- **Kto môže byť v rozsahu:** Stredné a veľké subjekty v sektoroch uvedených v smernici sú hlavnou populáciou, rozdelenou na **základné** a **dôležité** subjekty. Niektorí poskytovatelia môžu byť pokrytí bez ohľadu na veľkosť a vnútroštátne orgány môžu identifikovať ďalšie subjekty. Sektor, služba, usadenie, veľkosť a vnútroštátne pravidlá všetko zohrávajú úlohu.
- **Opatrenia riadenia rizika:** Článok 21 vyžaduje vhodné a primerané technické, operačné a organizačné opatrenia. Uvedené oblasti zahŕňajú spracovanie incidentov; kontinuitu podnikania a krízový manažment; bezpečnosť dodávateľského reťazca; bezpečné obstarávanie, vývoj a údržbu; spracovanie a zverejňovanie zraniteľností; hodnotenie efektívnosti; kybernetickú hygienu a školenie; kryptografiu; riadenie prístupu a správa aktív; a tam, kde je to vhodné, MFA alebo kontinuálnu autentifikáciu a bezpečné komunikácie.
- **Zodpovednosť vedenia:** Orgány riadenia musia schváliť opatrenia riadenia kybernetického rizika, dohliadať na implementáciu a môžu byť podľa vnútroštátneho práva držané zodpovednými. Členovia týchto orgánov musia absolvovať školenie a od organizácií sa očakáva, že budú pravidelne ponúkať relevantné školenie zamestnancom.
- **Hlásenie incidentov:** Pre významný incident článok 23 stanovuje stupňovaný proces: skoré varovanie bez zbytočného odkladu a do 24 hodín od vedomia; notifikáciu incidentu bez zbytočného odkladu a do 72 hodín od vedomia — alebo do 24 hodín pre poskytovateľa dôveryhodných služieb, kde významný incident ovplyvňuje poskytovanie jeho dôveryhodných služieb; priebežné správy na vyžiadanie; a finálnu správu najneskôr jeden mesiac po notifikácii incidentu. Správa o pokroku môže nahradiť finálnu správu, kým incident prebieha.
- **Dodávateľský reťazec:** NIS2 robí bezpečnosť priamych dodávateľov a poskytovateľov služieb explicitnou súčasťou riadenia rizika. To neznamená, že každý dodávateľ musí spĺňať identické kontroly; organizácie potrebujú prístup založený na riziku, ktorý zvažuje zraniteľnosti, závislosť a kvalitu a odolnosť produktov a služieb.
- **Dohľad a sankcie:** Základné a dôležité subjekty podliehajú odlišným prístupom dohľadu, ale obe môžu čeliť vymáhaniu. Smernica stanovuje rámce maximálnych administratívnych pokút, ktoré vnútroštátne zákony musia implementovať, popri možných záväzných pokynoch a iných opatreniach.
- **Dôležité obmedzenie:** NIS2 vytvára rámec EÚ, ale glosárový článok nedokáže určiť, či je konkrétna právna entita v rozsahu, ani uspokojiť požiadavky vnútroštátnej implementácie. Klasifikácia a povinnosti závisia od entity, služby, jurisdikcie a uplatniteľného transponujúceho zákona.

### Súvisiace pojmy

[Základné a dôležité subjekty podľa smernice NIS2](<https://yellowcube.eu/sk/glossary/essential-and-important-entities-under-nis2/>) · [Reakcia na incidenty (incident response, IR)](<https://yellowcube.eu/sk/glossary/incident-response/>) · [Bezpečnosť dodávateľského reťazca](<https://yellowcube.eu/sk/glossary/supply-chain-security/>) · [Kybernetická odolnosť](<https://yellowcube.eu/sk/glossary/cyber-resilience/>) · [Digital Operational Resilience Act (DORA)](<https://yellowcube.eu/sk/glossary/digital-operational-resilience-act/>) · [Cyber Resilience Act (CRA)](<https://yellowcube.eu/sk/glossary/cyber-resilience-act/>)

### Zdroje

[EUR-Lex: Directive (EU) 2022/2555, Articles 21, 23, and 34](https://eur-lex.europa.eu/eli/dir/2022/2555/oj) · [European Commission: NIS2 Directive](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive) · [ENISA: NIS Directive 2](https://www.enisa.europa.eu/topics/state-of-cybersecurity-in-the-eu/cybersecurity-policies/nis-directive-2)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

