Legislativní Opevnění

NIS2.

Strategická

výhoda.

Nová směrnice NIS2 a nový zákon o kybernetické bezpečnosti není hrozba pokutou. Je to globální standard kvality, který z vaší firmy udělá nejdůvěryhodnějšího partnera na trhu.

"

Zjistit více

Legislativní Opevnění

Konec her
na náhodu.

NIS2 a zákon o kybernetické bezpečnosti (ZoKB) poprvé v historii přenáší osobní odpovědnost za kybernetickou bezpečnost přímo na statutární orgány. Už nejde jen o „problém IT oddělení“. Jde o vaši osobní garanci stability firmy.

Osobní ručení

Statutární orgány odpovídají za zanedbání povinností při řízení bezpečnostních rizik.

Kontinuita řetězce

Řízení dodavatelů znamená řídit jejich riziko, ne spoléhat na jejich bezpečnost.

Pilíře NIS2 a ZoKB s Premium Systems

Governance

Nastavení jasných kompetencí vedení a schvalování opatření k řízení rizik.

~

Řízení rizik

Implementace technických a organizačních opatření odpovídajících standardu Premium Systems.

z

Incident reporting

Procesy pro bleskové hlášení a zvládnutí krizových situací bez poškození reputace.

PovinnÁ opatření

Standard NIS2.

Povinnost 01

Analýza

rizik

Identifikace hrozeb a dopadů na stabilitu společnosti.

Povinnost 02

Incident

handling

Procesy pro detekci a zvládnutí útoku v reálném čase.

Povinnost 03

Business

Continuity

Srdce směrnice i zákona. Garance návratu k provozu po incidentu.

Povinnost 04

Bezpečnost

řetězce

Prověření a zajištění bezpečnosti u vašich dodavatelů.

Povinnost 05

Kryptografie

 

Standardy šifrování pro ochranu vašich duševních práv.

Povinnost 06

Lidské

zdroje

Politika přístupů a vzdělávání všech zaměstnanců.

Kritická časová osa

Čas je nejdražší 

aktivum.

01.

Implementace standardu NIS2 trvá **6 až 12 měsíců**. Kapacity expertů na trhu jsou omezené.

02.

Vaši velcí klienti budou brzy vyžadovat NIS2 pro prodloužení vašich strategických smluv.

03.

Začněte hned. První krok je společné setkání, které vás nezavazuje k integraci, ale poodhalí realitu.

Rozhodněte o své budoucnosti teď.

První krok je nezávazné setkání. Je diskrétní a rychle vám ukáže, jestli si budeme rozumět.

Kontakt →

Časté dotazy managementu

Jasné odpovědi.

Rozptylujeme pochybnosti tam, kde jiní jen teoretizují.

Týká se nás NIS2 a Zákon o kybernetické bezpečnosti?

Zákon definuje povinné subjekty podle odvětví a velikosti firmy a dělí je do dvou režimů povinností (vyšší a nižší). Každý režim má jiný rozsah toho, co musí firma splnit. První otázka pro vedení tedy nezní „jaká opatření zavést“, ale „spadáme vůbec pod zákon, a pokud ano, do kterého režimu?“ Bez této odpovědi firma řeší něco, co se jí třeba vůbec netýká, nebo naopak podceňuje rozsah povinností. První krok je proto jednoduchý: zjistit, jestli a jak se vás zákon týká. Trvá to řádově hodiny, ne týdny.

Co NIS2 v praxi znamená pro vedení firmy?

Odpovědnost za řízení kybernetické bezpečnosti se ze zákona přesouvá na statutární orgán. Není to záležitost IT oddělení ani externího dodavatele. Vedení musí být schopno doložit, že rizika zná, řídí je a kontroluje, jestli zavedená opatření skutečně fungují. Při kontrole se nezkoumá jen to, co je napsané v dokumentech, ale i to, jak firma reálně funguje.

Co konkrétně musí vedení splnit?

Konkrétní rozsah povinností závisí na tom, v jakém režimu firma je. Zákon rozlišuje vyšší a nižší režim a požadavky se liší. Společné jádro pro vedení ve všech případech:

  • Znát rozsah povinností, které se na firmu vztahují.
  • Schválit a zavést bezpečnostní opatření v rozsahu daném režimem (vyšší režim navíc vyžaduje řízení rizik podle vyhlášky).
  • Pravidelně kontrolovat, že opatření skutečně fungují.
  • Hlásit incidenty ve lhůtách stanovených zákonem.

Odpovědnost je osobní. Týká se konkrétních členů statutárního orgánu, ne abstraktně „firmy“.

Jaké hrozí sankce při nesplnění?

Zákon počítá s pokutami pro firmu, osobní odpovědností členů vedení, omezením činnosti a reputačními dopady. Kontrolní orgán při auditu nezkoumá, jestli firma chtěla zákon dodržet. Zkoumá, jestli má doklady o tom, že bezpečnost řídí. Pokud chybí, je firma v důkazní nevýhodě bez ohledu na to, jak je technicky zabezpečená.

Proč firmy selhávají, i když mají dokumentaci?

Protože dokumentace neřídí firmu. Lidé ano. Audit ověřuje, jestli procesy popsané v dokumentech skutečně fungují: jestli někdo opatření kontroluje, jestli vedení o věcech rozhoduje, jestli hlášení incidentů má funkční postup. Nejčastější příčina neúspěchu při auditu je právě tento rozpor: papír říká jedno, realita druhé.

Kde firmy při přípravě nejčastěji selhávají?

Tři opakující se problémy:

  • Vedení nezná své povinnosti, bere to jako IT téma.
  • Odpovědnost není přidělena konkrétní osobě, „to dělá někdo“.
  • Kontrola opatření neprobíhá. Opatření se zavedla a dál se k nim nikdo nevrátil.

Žádný z těchto bodů není o technologii. Všechny jsou o řízení.

Můžeme přípravu delegovat na IT nebo externího dodavatele?

Implementaci ano. Odpovědnost ne. Externí dodavatel může zajistit technický provoz, dokumentaci i školení. Vedení ale musí být schopné při kontrole doložit, že o stavu ví, rozhoduje a kontroluje plnění. To se delegovat nedá. Nejčastější nepříjemné překvapení při auditu je situace, kdy vedení odpoví „to řeší náš dodavatel“ a kontrolor se zeptá, kdy a jak to vedení naposledy ověřilo.

Jak vypadá příprava krok za krokem?

Vstupní analýza pro určení režimu a rozsahu povinností. Gap analýza proti požadavkům zákona. Návrh opatření a přidělení odpovědností. Implementace s definovanými kontrolami. Pravidelná revize a hlášení. Cílem není certifikát na zdi. Cílem je doložitelné řízení bezpečnosti, které obstojí při kontrole.

Jak dlouho příprava trvá?

Závisí na výchozím stavu. Firmy, které už mají funkční řízení bezpečnosti, řeší doplnění chybějících bodů, týdny až měsíce. Firmy, které začínají od nuly, počítají v měsících. Reálný harmonogram vychází ze vstupní analýzy a priorit vedení, ne z univerzální šablony.