6 AUGUST 2026
autor článku
ADVOKÁT
EÚ pripravuje
rozsiahlu úpravu Smernice Európskeho parlamentu a Rady (EÚ) 2022/2555 zo 14. decembra 2022 o
opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti
v Únii („Smernica NIS 2“), ktorá reaguje na problémy odhalené
počas jej implementácie. Dňa 20. januára 2026 bol na webovom sídle Európskej
komisie („Komisia“) zverejnený návrh novely Smernice NIS 2, ktorý prináša
jasnejšie pravidlá, menej administratívnej záťaže a efektívnejšiu koordináciu
dohľadu nad subjektmi pôsobiacimi v rôznych členských štátoch. Cieľom je, aby
podniky venovali menej času administratíve a viac reálnemu posilňovaniu svojej
kybernetickej odolnosti.
V
predchádzajúcich článkoch sme vám zároveň už vysvetlili, čo je Smernica NIS 2 a aké povinnosti prináša pre prevádzkovateľov základnej služby.
Členské štáty
pri implementácii Smernice NIS 2 narážali na viaceré nejasnosti, najmä pri
určovaní rozsahu pôsobnosti, uplatňovaní opatrení kybernetického riadenia
rizík, oznamovaní incidentov a dohľade nad subjektmi pôsobiacimi cezhranične. Komisia
preto navrhuje úpravy, ktorých cieľom je zvýšiť právnu istotu, zjednotiť
prístup naprieč členskými štátmi a znížiť administratívnu záťaž jednak pre
podniky, ale zároveň aj pre správne orgány členských štátov.
Novelou
Smernice NIS 2 sa mení postavenie niektorých subjektov, najmä výrobcov
v elektroenergetike a subjektov v chemickom sektore. Novela
taktiež zavádza nové veľkostné kritérium na to, aby boli podniky regulované,
nové možnosti certifikácie, nové rámce hlásenia ransomvérových útokov
a povinnosti členských štátov.
Najdôležitejšie
návrhy zmien si rozoberieme v krátkosti nižšie.
Do Smernice NIS 2 vstupuje nová kategória podnikov, takzvaných „small mid‑cap
enterprises“. Ide o podniky s (i) menej ako 750 zamestnancami a zároveň
s obratom do 150 mil. EUR alebo (ii) súvahou do 129 mil. EUR.
Subjekty ako
sú uvedené v Prílohe I Smernice NIS2 by teda mali byť
v oblasti kybernetickej bezpečnosti regulované, len ak presahujú vyššie
uvedené hodnoty.
Oproti
súčasnej úprave ide o výraznú zmenu, ktorá má potenciál vymaniť množstvo subjektov
zapísaných dnes ako kritické subjekty spod prísnejšej regulácie. Táto zmena tak
môže viesť k menej intenzívnemu dohľadu a k zníženiu rozsahu regulačných
povinností. Pre dotknuté subjekty to zároveň znamená nižšiu administratívnu
záťaž a potenciálne nižšie náklady spojené s plnením regulačných požiadaviek.
Návrh umožňuje
regulovaným subjektom preukazovať splnenie povinností prostredníctvom certifikácie
„cyber posture“ podľa schém ECCF/CSA2.
Ak certifikát
pokryje metodické požiadavky podľa vykonávacích nariadení vydaných Komisiou, národné
orgány nebudú môcť ukladať ďalšie technické alebo metodické povinnosti
pre oblasti, ktoré certifikát zahŕňa. [1]
Komisia zároveň pravidelne posúdi, pre
ktoré sektory je vhodné prijať vykonávacie akty s maximálnou harmonizáciou.
Ak Komisia
prijme takéto vykonávacie akty podľa článku 21, členské štáty už nebudú môcť
ukladať žiadne ďalšie technické, metodické ani sektorové požiadavky nad rámec
tých, ktoré tieto akty stanovujú. Inými slovami, harmonizované pravidlá budú
záväzné a členské štáty nebudú mať priestor na ich ďalšie sprísňovanie voči
regulovaným subjektom.
Regulované subjekty sa často stretávali s množstvom nejednotných dotazníkov na svojich dodávateľov. Komisia preto vydá usmernenia k primeranej štruktúre a rozsahu informácií, ktoré možno od dodávateľov požadovať. Cieľom je:
Novela zavádza
harmonizovaný zber dát o ransomvéri (detekcia, vektor útoku, mitigácie).
Pri významných incidentoch budú subjekty na žiadosť CSIRT/kompetentného
orgánu poskytovať aj citlivé údaje, napr. či bola požiadavka na výkupné a
či bola platba realizovaná. Komisia odporúča, aby každý kľúčový a dôležitý
subjekt určil zodpovednú osobu ako kontaktný bod na zabezpečenie dôvernosti a
integrity poskytovaných údajov. EÚ zároveň naďalej podporuje politiku neplatenia
výkupného pri ransomvérových útokoch.
Členské štáty
budú musieť v rámci národných stratégií kybernetickej bezpečnosti prijať
politiky prechodu na post-kvantovú kryptografiu. Cieľom je implementácia týchto
opatrení pri kritických použitiach do roku 2030 a pri ostatných systémoch do
roku 2035.
ENISA vytvorí
jednotný register kľúčových a dôležitých subjektov a subjektov
registrácie domén. Bude podporovať členské štáty pri:
Subjekty budú
povinné oznamovať zmeny údajov najneskôr do 2 týždňov. Rovnako tak aj vo
vzťahu k príslušným orgánom členských štátov, čo odstráni duplicitnú
úpravu v Zákone č. 69/2018 Z. z. o kybernetickej bezpečnosti.
Novela NIS 2
je v tejto chvíli iba návrhom, no ak bude prijatá v predloženom znení,
prinesie praktické zjednodušenia, jasnejší rozsah regulácie a jednotnejší
dohľad naprieč EÚ. Tým odstráni viaceré doterajšie nejasnosti, zníži
administratívnu záťaž a umožní podnikom sústrediť sa na reálne zvyšovanie
svojej kybernetickej odolnosti.
Lehota na
transpozíciu novely Smernice NIS 2 bude v prípade jej prijatia Európskym
parlamentom 12 mesiacov odo dňa nadobudnutia jej účinnosti.
Ak sa vášho
podniku tieto zmeny budú týkať, radi vám pomôžeme s posúdením ich
dopadu, nastavením procesov compliance, prípravou na nový režim hlásenia
incidentov či úpravou vzťahov v dodávateľských reťazcoch.
V prípade, že po prijatí novely Smernice NIS 2 sa ukáže, že váš podnik už nemá patriť medzi regulované subjekty, radi Vám pomôžeme aj s prípravou a podaním odôvodnenej žiadosti o výmaz z registra prevádzkovateľov základnej služby.
[1] Ide o vykonávacie akty Komisie vydané najmä na základe čl. 21 ods. 5 Smernice NIS 2 a podľa čl. 21 ods. 2 Smernice NIS 2 (ako napríklad zásady riadenia kybernetických rizík a bezpečnosti IS, riešenie incidentov, kontinuita činností – zálohovanie a obnova, bezpečnosť dodávateľského reťazca, bezpečný vývoj a údržba systémov vrátane zraniteľností, kryptografia a šifrovanie, kontrola prístupu a správa aktív, viacstupňová autentifikácia a zabezpečená komunikácia).
Zdieľať článok