Smernica NIS2 (Smernica (EÚ) 2022/2555) je aktualizovaný a výrazne rozšírený rámec Európskej únie pre kybernetickú bezpečnosť kritickej infraštruktúry. Nahrádza pôvodnú smernicu NIS (2016/1148) širším rozsahom, prísnejšími požiadavkami a tvrdšími sankciami.
Kľúčové fakty
| Detail | Informácia |
|---|
| Transpozičný termín | 17. október 2024 |
| Termín registrácie | 28. február 2025 |
| Rozsah | ~160 000 subjektov v 18 sektoroch |
| Maximálna pokuta | 10 mil. € alebo 2% celosvetového obratu |
| Zodpovednosť manažmentu | Osobná zodpovednosť C-level vedúcich |
Čo sa zmenilo oproti NIS?
| Aspekt | NIS (2016) | NIS2 (2022) |
|---|
| Pokryté sektory | 7 | 18 |
| Bezpečnosť dodávateľského reťazca | Neriešená | Povinné hodnotenie rizík |
| Hlásenie incidentov | 72 hodín | 24h varovanie + 72h plná správa |
| Sankcie | Variabilné podľa členského štátu | Harmonizované: do 10M € / 2% obratu |
| Zodpovednosť vedenia | Nešpecifikovaná | Osobná zodpovednosť C-level |
Kto musí dodržiavať NIS2?
Základné subjekty (prísnejší režim)
- Energia, doprava, bankovníctvo, zdravotníctvo
- Pitná voda a odpadové vody
- Digitálna infraštruktúra (DNS, cloud, dátové centrá)
- Verejná správa, vesmír
Dôležité subjekty
- Poštové služby, odpadové hospodárstvo
- Chemický a potravinársky priemysel
- Výroba (zdravotnícke pomôcky, elektronika, strojárstvo, automobily)
- Digitálni poskytovatelia (online trhoviská, vyhľadávače)
Základné požiadavky
Opatrenia na riadenie rizík (Článok 21)
- Analýza rizík a politiky bezpečnosti informačných systémov
- Zvládanie incidentov — detekcia, reakcia, obnova
- Kontinuita podnikania vrátane zálohovania a obnovy po havárii
- Bezpečnosť dodávateľského reťazca
- Školenia v oblasti kybernetickej bezpečnosti
- Viacfaktorová autentifikácia (MFA)
Hlásenie incidentov (Článok 23)
| Krok | Termín | Obsah |
|---|
| Včasné varovanie | 24 hodín | Podozrivá príčina, cezhraničný dopad |
| Oznámenie | 72 hodín | Posúdenie závažnosti, indikátory kompromitácie |
| Záverečná správa | 1 mesiac | Koreňová príčina, mitigácia |
NIS2 vs. CRA
| Aspekt | NIS2 | CRA |
|---|
| Cieľ | Organizácie | Produkty |
| Zameranie | Organizačná kybernetická bezpečnosť | Bezpečnosť produktov počas životného cyklu |
| Kľúčová povinnosť | Riadenie rizík + hlásenie incidentov | Bezpečnosť od návrhu + správa zraniteľností |
NIS2 zabezpečuje organizácie. CRA zabezpečuje produkty, ktoré tieto organizácie vyrábajú.
Súvisiace pojmy