EU 2022/2555

Co je NIS2?

Směrnice EU 2022/2555 o kybernetické bezpečnosti, nejvýznamnější přepracování celoevropské regulace kybernetické bezpečnosti od roku 2016.

Simon OrzelSimon Orzel·Laufend geprüft

Přehled

Směrnice NIS2 (směrnice (EU) 2022/2555) je aktualizovaný rámec Evropské unie pro dosažení vysoké společné úrovně kybernetické bezpečnosti ve všech členských státech. Nahrazuje původní směrnici NIS z roku 2016.

NIS2 dramaticky rozšiřuje působnost regulace kybernetické bezpečnosti EU: z přibližně 10 000 subjektů podle NIS1 na odhadovaných 160 000 napříč Evropou. Jen v Německu je dotčeno zhruba 29 500 společností.

Směrnice ukládá harmonizovaná opatření pro řízení rizik, ohlašovací povinnosti při incidentech a požadavky na bezpečnost dodavatelského řetězce. Zavádí osobní odpovědnost vedení a výrazně vyšší sankce za nedodržení.

Klíčová data
DatumUdálost
27. prosince 2022Směrnice NIS2 zveřejněna v Úředním věstníku EU
16. ledna 2023NIS2 vstupuje v platnost na úrovni EU
17. října 2024Lhůta pro členské státy k provedení do vnitrostátního práva
17. dubna 2025Lhůta pro členské státy k zřízení registrů subjektů
17. října 2027Evropská komise přezkoumá fungování směrnice
NIS1 vs NIS2
AspektNIS1 (2016)NIS2 (2022)
Působnost~10 000 subjektů v EU~160 000 subjektů v EU
Sektory7 sektorů18 sektorů (11 vysoce kritických + 7 dalších kritických)
Klasifikace subjektůProvozovatelé základních služeb (OES) + poskytovatelé digitálních služebNezbytné subjekty + důležité subjekty (podle velikosti)
SankceStanoveny členskými státy, velmi se lišilyHarmonizované: až 10 mil. EUR nebo 2 % celosvětového obratu
Odpovědnost vedeníNeřešenoOsobní odpovědnost řídicích orgánů
Ohlašování incidentůBez zbytečného odkladuPřísná kaskáda 24 h / 72 h / 1 měsíc
Dodavatelský řetězecNeřešenoPovinné posouzení bezpečnosti dodavatelského řetězce
DohledPonecháno na členských státechProaktivní (nezbytné) + reaktivní (důležité)

18 dotčených sektorů

Příloha I: Sektory s vysokou kritičností
Velké subjekty v těchto sektorech jsou klasifikovány jako nezbytné (nezbytné subjekty). Střední subjekty jsou klasifikovány jako důležité.
  1. 01Energetika (elektřina, dálkové vytápění a chlazení, ropa, plyn, vodík)
  2. 02Doprava (letecká, železniční, vodní, silniční)
  3. 03Bankovnictví
  4. 04Infrastruktury finančních trhů
  5. 05Zdravotnictví (nemocnice, farmacie, zdravotnické prostředky, referenční laboratoře)
  6. 06Pitná voda
  7. 07Odpadní voda
  8. 08Digitální infrastruktura (DNS, TLD, cloud, datová centra, CDN, telekomunikace)
  9. 09Správa služeb IKT, B2B (MSP, MSSP)
  10. 10Veřejná správa
  11. 11Kosmický prostor
Příloha II: Další kritické sektory
Subjekty v těchto sektorech jsou klasifikovány jako důležité bez ohledu na to, zda jsou střední, nebo velké.
  1. 01Poštovní a kurýrní služby
  2. 02Nakládání s odpady
  3. 03Chemické látky (výroba, produkce, distribuce)
  4. 04Potraviny (velkoobchod, průmyslová výroba, zpracování)
  5. 05Výroba (zdravotnické prostředky, elektronika, elektrická zařízení, strojní zařízení, motorová vozidla, ostatní dopravní prostředky)
  6. 06Poskytovatelé digitálních služeb (online tržiště, vyhledávače, sociální sítě)
  7. 07Výzkumné organizace
Prahové hodnoty velikosti
NIS2 používá definici malých a středních podniků EU. Klasifikace se určuje podle počtu zaměstnanců NEBO finančních ukazatelů (pro finanční test musí být překročen jak obrat, TAK rozvaha).
VelikostZaměstnanciFinanční práhPůsobnost NIS2
Velký≥ 250> 50 mil. EUR obrat A > 43 mil. EUR rozvahaV působnosti
Střední≥ 50 (a < 250)> 10 mil. EUR obrat A > 10 mil. EUR rozvahaV působnosti
Malý< 50≤ 10 mil. EUR obrat A ≤ 10 mil. EUR rozvahaObvykle mimo působnost

Některé typy subjektů jsou v působnosti bez ohledu na velikost, mimo jiné poskytovatelé DNS, registry TLD, kvalifikovaní poskytovatelé služeb vytvářejících důvěru, provozovatelé KRITIS a výhradní poskytovatelé základních služeb.

Klíčové povinnosti ve zkratce
  • Zavést 10 povinných opatření k řízení rizik kybernetické bezpečnosti
  • Ohlašovat významné incidenty ve lhůtách 24 h / 72 h / 1 měsíc
  • Vedení musí opatření schvalovat, dohlížet na ně a být v kybernetické bezpečnosti proškoleno
  • Posuzovat a řídit rizika kybernetické bezpečnosti v dodavatelském řetězci
  • Zaregistrovat se u vnitrostátního příslušného orgánu
  • Uchovávat důkazy o plnění (audity pro provozovatele KRITIS každé 3 roky)