Směrnice NIS2 je aktualizovanou verzí evropské směrnice o bezpečnosti sítí a informačních systémů, která rozšiřuje a zpřísňuje požadavky na kybernetickou bezpečnost pro široké spektrum organizací.
Nově se směrnice vztahuje na více než 6 000 subjektů v České republice, včetně středních a velkých podniků v odvětvích jako energetika, doprava, zdravotnictví či digitální infrastruktura.
Organizace musí implementovat detailní bezpečnostní opatření, včetně řízení rizik, zabezpečení dodavatelského řetězce a pravidelného školení zaměstnanců.
Subjekty jsou povinny hlásit významné kybernetické incidenty do 24 hodin od jejich zjištění, což umožňuje rychlejší reakci na hrozby.
Vedoucí orgány organizací nesou přímou odpovědnost za dodržování pravidel kybernetické bezpečnosti a mohou čelit sankcím v případě jejich porušení. Za nesplnění požadavků směrnice hrozí pokuty až do výše 10 milionů eur nebo 2 % z celkového ročního obratu společnosti.
Směrnice rozšiřuje okruh regulovaných subjektů. Nově se vztahuje na organizace z 22 odvětví poskytující 106 definovaných služeb, včetně energetiky, dopravy, zdravotnictví, digitální infrastruktury a veřejné správy. Primárním kritériem pro zařazení pod regulaci je velikost subjektu, přičemž se zaměřuje na střední a velké podniky s více než 50 zaměstnanci nebo ročním obratem přesahujícím 10 milionů eur.
Implementace NIS2 vyžaduje od organizací zavedení komplexních bezpečnostních opatření. Patří sem identifikace a řízení rizik, zabezpečení dodavatelského řetězce, pravidelné školení zaměstnanců v oblasti kybernetické hygieny a zavedení politik týkajících se kryptografie a šifrování. Důraz je kladen také na schopnost detekovat, vyhodnocovat a hlásit kybernetické incidenty příslušným orgánům, jako je Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB).
Nedodržení požadavků směrnice může vést k významným sankcím. Organizacím hrozí pokuty až do výše 10 milionů eur nebo 2 % z jejich celkového ročního obratu, podle toho, která částka je vyšší. Tato opatření mají motivovat subjekty k proaktivnímu přístupu ke kybernetické bezpečnosti a minimalizaci potenciálních hrozeb.
Směrnice NIS2 také zdůrazňuje odpovědnost vedení organizací. Vedoucí orgány jsou povinny schvalovat a dohlížet na implementaci opatření k řízení kybernetických rizik. V případě porušení těchto povinností mohou čelit osobním sankcím, což podtrhuje význam strategického přístupu ke kybernetické bezpečnosti na nejvyšší úrovni řízení.