Evropská komise dne 27. 6. 2024 zveřejnila návrh prováděcího nařízení (dále jako „Návrh”) k implementaci směrnice Evropského parlamentu a Rady (EU) 2022/2555 ze dne 14. 12. 2022 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii a o změně nařízení (EU) č. 910/2014 a směrnice (EU) 2018/1972 a o zrušení směrnice (EU) 2016/1148 (dále jako „směrnice NIS 2“).[1] Prováděcí nařízení v unijním právu obecně blíže specifikují povinnosti plynoucí z unijních předpisů, a není tomu jinak ani v případě Návrhu. Cílem Návrhu je harmonizace určitých pravidel vyplývajících ze směrnice NIS 2 pro povinné osoby na unijní úrovni.
Povinnosti plynoucí z Návrhu je možné rozdělit na dvě skupiny – první je skupina technických a metodických požadavků (tyto jsou specifikovány v příloze Návrhu), druhou je pak skupina kritérií pro určení významných bezpečnostních incidentů.
Návrh se týká pouze speciálního okruhu subjektů vymezeného přímo ve směrnici NIS 2, a sice:
První skupina ustanovení rozvádí minimální rámec opatření k řízení kybernetických bezpečnostních rizik, který je stanoven čl. 21 odst. 2 směrnice NIS 2 – tato opatření zahrnují politiky, procesy a procedury k zajištění kyberbezpečnosti u vybraných subjektů. Níže uvádíme výčet vybraných povinností (nejedená se tedy o výčet vyčerpávající), které budou muset nově subjekty podle směrnice NIS 2 a Návrhu splňovat:
Druhou skupinu ustanovení v Návrhu jsou čl. 3 až 14, které se týkají klasifikace incidentů jako významných. Čl. 3 a 4 jsou univerzální a vztahují se na všechny skupiny, ve zbylých článcích pak Návrh uvádí zvláštní kritéria pro posouzení incidentů u jednotlivých subjektů, které byly uvedeny výše.
Mezi základní kritéria, která určují, zda se jedná o významný incident, patří podle Návrhu mimo jiné:
Stejně tak se bude incident pokládat za významný, pokud se bude opakovat alespoň dvakrát za uplynulých 6 měsíců a tyto incidenty mají stejnou zjevnou příčinu.
Pro jednotlivé kategorie jsou následně stanoveny specifická kritéria pro posuzování významnosti bezpečnostního incidentu. Například poskytovatelé služeb cloud computingu budou nově pokládat incident za významný, pokud incident kupř. způsobí celkový výpadek na více jak 10 minut, nebo mohlo dojít k porušení integrity, utajení či pravosti dat.
Obdobné podmínky platí také pro poskytovatele sítí pro doručování obsahu, poskytovatele řízených služeb (včetně bezpečnostních služeb) nebo i poskytovatele online tržišť a vyhledávačů.
Lehce rozdílné podmínky platí pro poskytovatele služeb vytvářejících důvěru, kteří budou muset také zajišťovat integritu konkrétních míst, kde se nachází kyberbezpečnostní aktiva.
Vzhledem k legislativní povaze Návrhu je velice pravděpodobné, že požadavky v něm uvedené budou kladeny na vybrané subjekty i přes možnou odlišnou vnitrostátní úpravu, která nás zatím stále v budoucnu čeká (o tom jsme Vás informovali zde). Proto doporučujeme se na nové požadavky připravovat již nyní. Pokud budete potřebovat pomoci s přípravami, neváhejte se na nás obrátit.
Autoři článku: Martin Bolvanský, Michal Buchta
[1] Návrh naleznete zde: https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14241-Cybersecurity-risk-management-reporting-obligations-for-digital-infrastructure-providers-and-ICT-service-managers_en.
[2] Směrnice NIS 2 je přístupná na následujícím odkazu: https://eur-lex.europa.eu/legal-content/CS/TXT/?uri=CELEX%3A32022L2555&qid=1720527663505.