EU 2024/2690

Průvodce implementací CIR 2024/2690

Prováděcí nařízení EU, které přesně určuje, jaká technická a metodická opatření musejí subjekty NIS2 zavést. Bylo zveřejněno v Úředním věstníku dne 17. října 2024 a je přímo použitelné ve všech členských státech.

Cory HiseyCory Hisey·Laufend geprüft

Co je CIR 2024/2690?

Prováděcí nařízení Komise (EU) 2024/2690 ze dne 17. října 2024 bylo zveřejněno v Úředním věstníku Evropské unie (řada OJ L, 2024/2690). Stanoví pravidla pro uplatňování směrnice (EU) 2022/2555 (směrnice NIS2), pokud jde o technické a metodické požadavky na opatření k řízení kybernetických bezpečnostních rizik. Na rozdíl od samotné směrnice NIS2 toto nařízení nevyžaduje vnitrostátní transpozici. Platí přímo ve všech 27 členských státech ode dne svého vstupu v platnost.

CIR je odpovědí na otázku, kterou si klade každý compliance officer: 'Co přesně musíme zavést?' Zatímco §30 BSIG (německá transpozice) uvádí 10 oblastí opatření v obecné rovině, příloha CIR je rozkládá na konkrétní, auditovatelné technické a metodické požadavky. Jde o nejpodrobnější dostupnou oficiální specifikaci povinností NIS2. Je podrobnější než samotná směrnice, konkrétnější než BSIG a přímo vymahatelná.

Nařízení bylo vypracováno po konzultaci s ENISA a skupinou pro spolupráci NIS a vychází ze stávajících rámců včetně ISO/IEC 27001, ETSI EN 319 401 a vnitrostátních norem. Vztahuje se konkrétně na poskytovatele služeb DNS, registry názvů TLD, poskytovatele služeb cloud computingu, poskytovatele řízených služeb ICT, poskytovatele řízených bezpečnostních služeb, poskytovatele online tržišť, poskytovatele internetových vyhledávačů, poskytovatele platforem sociálních sítí a poskytovatele služeb vytvářejících důvěru. Jeho technické požadavky však slouží jako faktické měřítko pro všechny subjekty NIS2.

Subjekty přímo zahrnuté
CIR ukládá povinné požadavky následujícím typům subjektů, jak jsou vymezeny v článku 1:

Poskytovatelé služeb DNS

Registry názvů TLD

Poskytovatelé služeb cloud computingu

Poskytovatelé řízení služeb ICT (řízené služby) a poskytovatelé řízených bezpečnostních služeb

Poskytovatelé online tržišť

Poskytovatelé platforem sociálních sítí

Poskytovatelé služeb vytvářejících důvěru

Struktura nařízení

CIR se skládá ze 7 článků vymezujících oblast působnosti, definice a požadavky, dále z podrobné přílohy obsahující technické a metodické specifikace.

Článek 2. Definice

Stanoví definice pojmů 'bezpečnost sítí a informačních systémů', 'významný incident' a dalších klíčových pojmů. Sjednocuje terminologii se směrnicí NIS2 a přidává přesnost specifickou pro implementaci.

Článek 3. Významnost incidentů

Vymezuje, kdy je incident 'významný', tedy prahovou hodnotu, která spouští ohlašovací povinnost. Incident je významný, pokud způsobí finanční ztrátu přesahující 500 000 EUR nebo 5 % ročního obratu, vede k úniku obchodního tajemství, způsobí smrt nebo značné poškození zdraví, nebo splňuje kritéria specifická pro daný subjekt vymezená v tomto článku.

Článek 4. Opakující se významné incidenty

Stanoví, že opakující se incidenty, které jednotlivě nedosahují prahu významnosti, mohou být sečteny a posuzovány jako jediný významný incident, pokud společně splňují kritéria v období šesti měsíců.

Článek 5. Významné incidenty pro registry DNS a TLD

Doplňuje specifická kritéria významnosti pro poskytovatele služeb DNS a registry TLD, včetně dostupnosti služby pod 99,9 % po jakoukoli dobu, chybné míry odpovědí DNS a narušení integrity nebo důvěrnosti uložených dat o registraci domén.

Článek 6. Technické a metodické požadavky

Klíčový článek. Vyžaduje, aby zahrnuté subjekty zavedly technické a metodické požadavky stanovené v příloze. Opatření musejí být 'vhodná a přiměřená' rizikům, s ohledem na velikost subjektu, jeho expozici, pravděpodobnost incidentů a dopad na společnost.

Článek 7. Vstup v platnost

Nařízení vstoupilo v platnost dvacátým dnem po jeho zveřejnění v Úředním věstníku (zveřejněno 17. října 2024). Platí přímo ve všech členských státech, aniž by vyžadovalo vnitrostátní transpozici.

13 bodů opatření (příloha CIR)
Příloha člení technické a metodické požadavky do 13 tematických bodů. Každý bod obsahuje číslované dílčí požadavky s konkrétními implementačními kritérii. Například bod 11 (řízení přístupu) zahrnuje identifikaci (11.5), ověřování (11.6) a vícefaktorové ověřování (11.7).
1

Politika bezpečnosti sítí a informačních systémů

Vyžaduje zdokumentovanou politiku bezpečnosti sítí a informačních systémů schválenou vedením, která stanoví přístup subjektu k řízení bezpečnosti, je přezkoumávána v plánovaných intervalech a aktualizována po významných incidentech nebo změnách. Vytváří rámec pro všechna následná opatření.

2

Politika řízení rizik

Vyžaduje rámec řízení rizik s definovanou metodikou, identifikaci rizik pro sítě a informační systémy, analýzu a vyhodnocení vůči kritériím akceptace rizik, plán ošetření rizik a schválení zbytkového rizika vedením, přezkoumávané v plánovaných intervalech.

3

Zvládání incidentů

Vyžaduje politiku a postupy pro detekci, analýzu, omezení, reakci a obnovu po incidentech, s definovanými rolemi, vedením záznamů, eskalací a komunikací, jakož i strukturované poincidentní přezkoumání, které vrací získané poznatky zpět do opatření.

4

Kontinuita provozu a krizové řízení

Vyžaduje plán kontinuity provozu a obnovy po havárii založený na analýze dopadů na provoz, správu záloh a redundance s otestovanými postupy obnovy a plán krizového řízení s definovanými rolemi, přezkoumávaný a testovaný v plánovaných intervalech.

5

Bezpečnost dodavatelského řetězce

Vyžaduje politiku bezpečnosti dodavatelského řetězce upravující vztahy s přímými dodavateli a poskytovateli služeb, včetně bezpečnostních kritérií pro výběr, smluvních požadavků a registru dodavatelů vedeného a monitorovaného po celou dobu životního cyklu vztahu.

6

Bezpečnost při pořizování, vývoji a údržbě sítí a informačních systémů

Vyžaduje, aby byla bezpečnost zabudována do pořizování, vývoje a údržby systémů, a pokrývá postupy bezpečného vývoje, řízení konfigurace, řízení změn, bezpečnostní testování, správu záplat a řešení zranitelností po celý životní cyklus.

7

Politiky a postupy pro posuzování účinnosti opatření k řízení kybernetických bezpečnostních rizik

Vyžaduje, aby subjekt definoval politiky a postupy pro posouzení, zda jsou jeho opatření k řízení rizik účinná, včetně monitorování, přezkumu a nezávislého posouzení, tak aby byly identifikovány nedostatky a opatření byla v čase zlepšována.

8

Základní postupy kybernetické hygieny a bezpečnostní školení

Vyžaduje základní postupy kybernetické hygieny a program zvyšování bezpečnostního povědomí pro všechny pracovníky, se školeními specifickými pro role u pracovníků s bezpečnostními úkoly a pro vedení, pokrývajícími politiky, hrozby a ohlašovací povinnosti.

9

Kryptografie

Vyžaduje politiku a postupy pro používání kryptografie, včetně výběru algoritmů a délek klíčů odpovídajících daným datům, a správu klíčů pokrývající generování, ukládání, obměnu a zničení, přezkoumávané vůči aktuálním osvědčeným postupům.

10

Bezpečnost lidských zdrojů

Vyžaduje opatření bezpečnosti lidských zdrojů v celém životním cyklu zaměstnání, včetně ověřování před přijetím v přiměřeném rozsahu, definovaných bezpečnostních odpovědností, smluvních podmínek a postupů pro změny rolí a ukončení tak, aby přístup skončil současně s pracovním poměrem.

11

Řízení přístupu

Vyžaduje politiku řízení přístupu se správou přístupových práv (11.2) a privilegovaných účtů (11.3), administrativních systémů (11.4), jedinečnou identifikací (11.5), ověřováním (11.6) a vícefaktorovým nebo průběžným ověřováním (11.7) pro přístup ke kritickým systémům a vzdálený přístup, přezkoumávanou v plánovaných intervalech.

12

Správa aktiv

Vyžaduje politiku správy aktiv s klasifikací aktiv, inventář sítí a informačních systémů a podpůrných aktiv, pravidla nakládání podle klasifikace a politiky pro výměnná média a bezpečné vrácení nebo likvidaci aktiv.

13

Bezpečnost prostředí a fyzická bezpečnost

Vyžaduje ochranu zařízení před fyzickými hrozbami a hrozbami z prostředí, včetně podpůrných inženýrských sítí, řízeného fyzického přístupu k systémům a ochrany před výpadky, jako je ztráta napájení, požár a voda, přiměřeně riziku pro dané systémy.

CIR, směrnice NIS2 a BSIG. Jak do sebe zapadají
Pochopení právní hierarchie je pro plánování compliance zásadní.

Směrnice NIS2 (EU) 2022/2555 je nadřazený právní předpis. Stanoví rámec, povinnosti a režim vymáhání na úrovni EU. Členské státy ji měly transponovat do vnitrostátního práva do 17. října 2024. Německou transpozicí je NIS2UmsuCG, který novelizuje BSIG. BSIG nyní obsahuje všechny povinnosti NIS2 v německém právu, včetně §30 (opatření kybernetické bezpečnosti) a §32 (hlášení incidentů).

CIR 2024/2690 je přímo použitelné nařízení EU. Nevyžaduje transpozici a má přednost před kolidujícími vnitrostátními ustanoveními. Tam, kde CIR stanoví technický požadavek, platí tento požadavek přímo bez ohledu na to, zda jej BSIG řeší. Pro typy subjektů uvedené v článku 1 je CIR primárním standardem compliance.

Pro subjekty, které NEJSOU přímo uvedeny v článku 1 CIR, ale přesto podléhají NIS2 (např. poskytovatelé energie, zdravotnictví, doprava), slouží CIR jako nejautoritativnější reference toho, jak vypadají 'vhodná a přiměřená' opatření. Očekává se, že německé soudy a BSI budou při posuzování, zda opatření společnosti splňují standard §30 BSIG, odkazovat na technické specifikace CIR, i když CIR tyto subjekty formálně nezavazuje.

Zdroje
  • Prováděcí nařízení Komise (EU) 2024/2690 ze dne 17. října 2024. Úřední věstník Evropské unie, OJ L 2024/2690
  • EUR-Lex. Úplné znění CIR 2024/2690 (CELEX: 32024R2690)
  • Směrnice (EU) 2022/2555 (směrnice NIS2). Úřední věstník Evropské unie
  • ENISA. Technické pokyny k implementačním opatřením NIS2 (2024)
  • secuvera GmbH. Analýza požadavků CIR 2024/2690 a mapování na ISO 27001 (2024)
  • BSIG. §30 (Risikomanagementmaßnahmen), §32 (Meldepflichten), ve znění NIS2UmsuCG
Zaveďte požadavky CIR systematicky
Platforma mapuje každý požadavek přílohy CIR na strukturované úkoly s nahráváním důkazů, sledováním termínů a schvalováním vedením. Z třicetistránkového nařízení tak vznikají proveditelné kroky compliance.