NIS2 a CRA: Zlomový okamžik pro kybernetickou bezpečnost
Se zavedením směrnice NIS2 a Aktu o kybernetické odolnosti (Cyber Resilience Act, CRA) se zvyšuje základní úroveň kybernetické bezpečnosti a jejich dopad přesahuje hranice. Tyto předpisy nepřinášejí pouze nové požadavky. Formalizují odpovědnost a zvyšují standardy pro způsob, jakým organizace řídí kybernetická rizika. Zároveň odrážejí jednoduchou realitu: kybernetická rizika jsou rizika pro podnikání.
Rostoucí tlak z obou stran
Kybernetické útoky jsou stále častější a organizovanější. Ransomwarový útok může na několik dní zastavit provoz. Zranitelnost u jednoho dodavatele se může rychle rozšířit napříč více organizacemi. Když k tomu dojde, dopad se neomezuje pouze na IT systémy. Ovlivňuje výrobu, dodací lhůty, smluvní vztahy a v konečném důsledku i důvěru zákazníků.
Zároveň jsou regulační požadavky stále přísnější a konkrétnější.
Směrnice NIS2 rozšiřuje požadavky na kybernetickou bezpečnost na mnohem větší počet organizací a stanovuje jasná očekávání v oblasti řízení rizik, hlášení incidentů a zabezpečení dodavatelského řetězce. Jednoduše řečeno, organizace musí prokázat, že svým rizikům rozumějí a aktivně je řídí.
Sankce nejsou pouze symbolické. U základních subjektů mohou dosáhnout až 10 milionů EUR nebo 2 % celosvětového ročního obratu.
Jde o významné částky. Skutečná změna však nespočívá v samotné pokutě, ale v posunu odpovědnosti.
Strukturální změna
Směrnice NIS2 jasně ukazuje jednu věc: na kybernetickou bezpečnost již nelze nahlížet jako na samostatnou technickou funkci. Musí být schvalována, chápána a řízena na nejvyšší úrovni organizace. Očekává se, že bezpečnost bude viditelnou a nedílnou součástí celkového řízení rizik.
Nejde o vytváření další dokumentace. Jde o odstranění skutečných slabých míst.
Většina bezpečnostních incidentů nevzniká v důsledku jednoho zásadního selhání. Dochází k nim kvůli drobným slabinám, nejasně definované odpovědnosti, izolovaně fungujícím týmům a nespojeným systémům. Postupem času tyto slabé články zvyšují míru zranitelnosti organizace.
Regulace motivují organizace, aby se na tato zranitelná místa zaměřily důkladněji a přistupovaly k jejich řízení systematičtějším způsobem.
Jak vysvětluje Jorma Issakainen, SVP a Head of Critical Infrastructure: „Regulace jasně vymezují odpovědnost, skutečným cílem je však odolnost. Kybernetická bezpečnost je součástí zajištění kontinuity podnikání. Bez dostatečné viditelnosti a jasně definované odpovědnosti napříč celým bezpečnostním prostředím zůstávají organizace zranitelné.“
Nad rámec souladu s předpisy
Směrnice NIS2 a Akt o kybernetické odolnosti (Cyber Resilience Act, CRA) představují významný milník. Definují minimální standard pro způsob řízení kybernetické bezpečnosti. Splnění požadavků je však pouze výchozím bodem.
Skutečná výzva spočívá v implementaci, sladění týmů, jasném vymezení odpovědností a zajištění toho, aby systémy a procesy fungovaly společně bez slabých míst. Soulad s předpisy lze zdokumentovat. Odolnost je třeba vybudovat.
V příštím článku se podíváme na to, kde snahy o dosažení souladu s předpisy v praxi nejčastěji narážejí na překážky a proč právě sladění lidí, procesů a technologií rozhoduje o rozdílu mezi formálním souladem a skutečně efektivní kybernetickou bezpečností.
Protože kybernetická bezpečnost dnes není jen o předcházení sankcím. Jde o ochranu základů, na kterých vaše organizace každý den stojí a které jsou nezbytné pro její fungování.
Pokud hledáte lepší přehled o systémech, dodavatelích a odpovědnostech, kontaktujte nás a zjistěte, jak může integrovanější přístup podpořit vaše úsilí v oblasti NIS2 a CRA.
Klíčové poznatky: NIS2 a CRA
Směrnice NIS2 se zaměřuje na způsob, jakým organizace řídí kybernetická rizika, konkrétně na oblast správy a řízení, odpovědnosti, řešení bezpečnostních incidentů a dohled nad dodavatelským řetězcem.
Akt o kybernetické odolnosti (Cyber Resilience Act, CRA) se zaměřuje na způsob vývoje a správy technologií, zejména na bezpečné produkty, bezpečnost v průběhu celého životního cyklu a řízení zranitelností.
Společně pomáhají překlenout rozdíl mezi provozem a technologiemi. Samotný soulad s předpisy nestačí, pokud odpovědnosti zůstávají roztříštěné mezi jednotlivými týmy a dodavateli.