Smernica NIS2
Slovné spojenie smernica NIS2 (Network and Information Security Directive) označuje európsku legislatívu zameranú na posilnenie kybernetickej bezpečnosti v štátoch Európskej únie. Nahradzuje pôvodnú smernicu NIS a sprísňuje bezpečnostné požiadavky pre firmy aj štátne organizácie. Ide o súbor pravidiel, ktoré upravujú ochranu IT infraštruktúry, reakciu na incidenty a riadenie rizík v kľúčových sektoroch ekonomiky.
Pôsobnosť legislatívy NIS2 na Slovensku upravuje národný zákon pod hlavičkou Národného bezpečnostného úradu (NBÚ). Týka sa takzvaných kľúčových a dôležitých subjektov, ako sú energetika, doprava, zdravotníctvo, digitálna infraštruktúra či výroba. Významnou novinkou NIS2 je vyššia zodpovednosť vrcholového manažmentu, ktorý musí dohliadať na plnenie požiadaviek kybernetickej bezpečnosti a pravidelne sa vzdelávať v tejto oblasti.
Medzi hlavné NIS2 povinnosti pre zasiahnuté organizácie patria:
Technické a bezpečnostné opatrenia – Organizácie musia zaviesť primerané technické, prevádzkové a organizačné opatrenia na riadenie kybernetických rizík. Medzi často využívané opatrenia patrí viacfaktorové overenie, správa identít a prístupov, šifrovanie či zálohovanie.
Hlásenie bezpečnostných incidentov – Organizácie musia oznamovať významné kybernetické incidenty v zákonom stanovených lehotách, pričom prvotné upozornenie sa podáva už v priebehu prvých 24 hodín od zistenia incidentu.
Riadenie rizík a kontrola dodávateľov – Osobitný dôraz sa kladie na bezpečnosť dodávateľského reťazca a hodnotenie rizík spojených s externými poskytovateľmi služieb, čo si vyžaduje aj systematickú prípravu na bezpečnostný NIS2 audit.
Aký je rozdiel medzi NIS2 a DORA
Pri témach kybernetickej bezpečnosti sa často skloňuje aj porovnanie DORA vs NIS2. Kým smernica NIS2 pokrýva široké spektrum odvetví hospodárstva (od energetiky po poštové služby), nariadenie DORA (Digital Operational Resilience Act) sa špecializuje výhradne na finančný sektor (banky, poisťovne, investičné spoločnosti) a ich priamych dodávateľov IT služieb.
Ako dosiahnuť NIS2 compliance vo firme
Zabezpečiť plný súlad s požiadavkami smernice (NIS2 compliance) vyžaduje kombináciu organizačných procesov a vhodných technických riešení. Zvyčajne zahŕňa zavedenie systému riadenia bezpečnosti informácií (napr. podľa normy ISO 27001), audity dodávateľských reťazcov a nasadenie ochranných prísnych prístupových mechanizmov.
Dôležitým krokom pre organizácie je systémová kybernetická bezpečnosť, prechod na vysoko stabilný a chránený Business Internet a včasná príprava na požiadavky NIS2 a legislatívy vďaka profesionálnym a komplexným ICT riešeniam, ktoré pomáhajú chrániť firemnú sieť pred útokmi.