NIS2 a kybernetická bezpečnosť na Slovensku: týka sa to aj vašej firmy?
Kybernetická bezpečnosť dlho bola témou pre banky, energetiku a štátne inštitúcie. Teraz sa to mení. Európska smernica NIS2 rozšírila okruh firiem, ktoré musia mať svoju bezpečnosť v poriadku, a Slovensko ju zapracovalo do svojho zákona. Mnohé stredné firmy preto ani nevedia, že sa ich to môže týkať.
Čo je NIS2 a ako sa prejavuje na Slovensku
NIS2 je smernica EÚ, ktorá zvyšuje úroveň kybernetickej bezpečnosti v celej Únii. Na Slovensku bola zapracovaná novelou zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorá je účinná od 1. januára 2025. Dozor vykonáva Národný bezpečnostný úrad (NBÚ) a na hlásenie incidentov slúži národné centrum SK-CERT.
Koho sa to týka
Pôvodne zákon dopadal najmä na prevádzkovateľov základných služieb. Nové pravidlá sú širšie. Týkajú sa viacerých odvetví, napríklad energetiky, dopravy, zdravotníctva, digitálnej infraštruktúry, výroby, poskytovateľov IT služieb či verejnej správy. Podľa odhadov sa okruh dotknutých subjektov mnohonásobne rozšíril.
Záleží na odvetví, veľkosti a type služby, ktorú firma poskytuje. Najlepšie je overiť si to priamo podľa zákona a príloh alebo s pomocou odborníka. A pozor, aj keď sa vás priamo netýka, môže sa vás týkať nepriamo. Ak ste dodávateľom IT služieb pre regulovanú firmu, váš klient môže od vás vyžadovať dôkaz, že ste bezpečný partner.
Hlavné požiadavky
- Riadenie rizík. Firma musí vedieť, aké hrozby ju ohrozujú, a mať na ne pripravené opatrenia.
- Bezpečnostné opatrenia. Technické aj organizačné, napríklad správa prístupov, šifrovanie, zálohovanie a aktualizácie.
- Hlásenie incidentov. Závažné kybernetické incidenty treba v stanovených lehotách nahlásiť príslušným orgánom.
- Bezpečnosť dodávateľského reťazca. Zodpovednosť za dodávateľov, ktorí majú prístup k vašim systémom.
- Zodpovednosť vedenia. Za stav kybernetickej bezpečnosti zodpovedá aj manažment, nielen IT oddelenie.
Nesplnenie povinností môže viesť k pokutám, preto sa neoplatí tému odkladať.
Prvé praktické kroky
- Zistite, či sa vás zákon týka. Skontrolujte odvetvie a typ činnosti.
- Spravte súpis majetku. Aké servery, počítače, aplikácie a dáta máte a kto k nim má prístup?
- Zaveďte kontrolu prístupov. Silné heslá, dvojfaktorové overenie, odobratie práv odídeným zamestnancom.
- Zálohujte a testujte obnovu. Záloha, ktorú nikto nevyskúšal, často nefunguje.
- Školte zamestnancov. Väčšina incidentov začína jedným neopatrným kliknutím.
- Pripravte plán na incident. Kto čo robí, keď sa niečo stane.
Ako vám môžeme pomôcť
Pomáhame firmám so správou sietí a serverov, nastavením bezpečnosti, zálohovaním a ochranou pred hrozbami. Radi s vami prejdeme súčasný stav a navrhneme praktické opatrenia. Na právne a formálne otázky odporúčame spolupracovať s advokátom alebo audítorom.
Záver
Kybernetická bezpečnosť nie je len splnenie povinnosti. Je to ochrana vášho podnikania. Ak chcete vedieť, ako na tom ste, kontaktujte nás. Viac nájdete na stránkach Správa sietí a serverov a IT bezpečnosť a anonymita.
Súvisiace služby
Chcete sa o tejto téme porozprávať?
Kontaktujte nás a pomôžeme vám zvoliť správny ďalší krok.