Pokud se pohybujete ve světě businessu, nebo jste si v posledním roce třeba jen v autě pustili rádio, nemohla Vám uniknout zpráva o tom, že se blíží nové povinnosti, které nám EU ukládá v oblasti počítačové bezpečnosti, a to konkrétně právní akt zvaný zkráceně NIS2.
O co se tedy jedná a proč je to tak horké téma?
S přibývajícím výkonem počítačů a zrychlováním internetových linek nám IT začíná stále více sloužit a prorůstá snad do všech sfér společnosti a každodenního života. Dnes je na internet připojena i firemní lednice a co nevidět bude sama objednávat, co v ní chybí.
To je určitě na mnoha úrovních přínosem. Ale stejně tak, jako je tomu v „reálném“ světě kolem nás, tak i v tom virtuálním – když se něco dělá pro dobro lidstva a všeobecný užitek, ruku v ruce s tím se najde spousta lidí, kteří se na této vlně chtějí svézt a jejich záměr není zdaleka správný.
A tak díky možnostem, které současné IT technologie přináší, na druhé straně dramaticky přibývá nejrůznějších útoků v podobě hackerských útoků, zneužití dat, úniku osobních informací, phishingu, ransomware, sociálního inženýrství a dalších a dalších forem kyberzločinu (viz např. článek ČTK).
Jaký pak postoj firem, institucí a občanů obecně? Bohužel stále velice vlažný.
A tím, že kromě několika incidentů, které se podařilo ve větší míře medializovat – jako je např. Benešovská nemocnice, útok na ŘSD, či z poslední doby katastr nemovitostí na Slovensku – je téma pro většinu lidí stále velmi nové, a tak nabývají pocitu, že se jich netýká. Následně tedy ani nepodnikají žádné kroky k zabezpečení svých dat a IT infrastruktury, a tím v podstatě otevírají dveře útočníkům, kteří si je mohou velice snadno najít a udeřit.
A zde se právě dostáváme k tomu, co je NIS2 a proč je tu. Vzhledem k tomu, jak velký problém kybernetické útoky znamenají – protože se jedná o mnohamilionové škody a často i bankroty firem, úniky kompletních firemních dat a jejich zveřejnění, ochromení institucí veřejné správy v oblasti zdravotnictví, dopravy, školství apod. – a tím, že v poslední době takových útoků skutečně prokazatelně exponenciálně přibývá, vzal zákonodárce dění na této úrovni do svých rukou.
Po NIS1, kterou v businessové sféře kromě největších korporací v podstatě nikdo zásadněji nezaznamenal, vydává Evropská komise směrnici NIS2 (Network and Information Systems Directive 2; Směrnice (EU) 2022/2555 přijata dne 27. prosince 2022), která má přinést zásadní změny a na jejímž základě vznikají konkrétní povinnosti pro členské státy a dotčené subjekty.
Je zde tedy konkrétní snaha nastavit pravidla toho, co se má považovat za standard zabezpečení, kdo ho musí dodržovat a jak se bude dodržování kontrolovat. A pokud nebudou subjekty konat to, co je jim uloženo, může kontrolní orgán uložit pokuty v astronomické výši (až 10 mil. EUR nebo 2 % z celkového ročního celosvětového obratu).
Na úrovni členských států EU pak vzniká pro vlády povinnost vydání prováděcího předpisu. V našich podmínkách je to pak zákon č. 181/2014 Sb., o kybernetické bezpečnosti, a v návaznosti pak vyhláška č. 82/2018 Sb., o kybernetické bezpečnosti, které stále čekají na svoji novelizaci, na které se pracuje.
Nechcete čekat
na odpověď?