
Platí pro vás nový Zákon o kybernetické bezpečnosti?
Už víte, jestli se připravované změny týkají vaší společnosti? Pomocí našeho bezplatného dotazníku zjistíte, jestli jste poskytovatelem regulované služby podle nového návrhu Zákona o kybernetické bezpečnosti. Na konci dotazníku pro vás shrneme přehled povinností, abyste věděli, na co se máte připravit, až ZoKB vstoupí v platnost.
Otestujte se: Spadáte pod NIS2 / nový ZoKB?
Jaká je velikost vaší organizace?Při určování velikosti podniku zvažte i vaši vlastnickou strukturu a majetkové vztahy.
- Pokud vlastníte méně než 25 % základního kapitálu jiného podniku, tak se údaje za tento podnik nezapočítávají.
- Pokud vlastníte 25 % - 50 % základního kapitálu nebo hlasovacích práv jiného podniku, tak se připočítávají hodnoty tohoto podniku ve výši % podílu.
- Pokud vlastníte více než 50 % základního kapitálu nebo máte rozhodující vliv na fungování jiného podniku, tak se připočítávají hodnoty tohoto podniku v plné výši (bez ohledu na % podíl).

Konference k NIS2/ZoKB
Přišli jste o naši konferenci k NIS2/ZoKB?
Podívejte se na záznam
Co všechno se dozvíte?
V listopadu 2024 jsme pořádali konferenci za účasti NÚKIB, kde jsme ukázali, jak se připravit na novou legislativu. Pokud jste se na konferenci nedostali nebo jste se o ní dozvěděli pozdě, můžete si stáhnout záznam jednotlivých přednášek.
Vývoj útoků v ČR

Václav Zubr, ESET
O vyřazení firmy z provozu po zašifrování ransomwarem můžeme z médií slyšet téměř každý týden. Co už se většinou nepíše je, že zašifrování bývá až finální fáze celé operace. A ta trvá dny, týdny, někdy i měsíce. Jak je ale možné, že i přes nasazené anti-malware produkty dojde k zašifrování? A jak takové útoky vlastně probíhají, jak je odhalit a jak je účinně blokovat? Na to vše jsme se zaměřili v rámci přednášky.
Jaké povinnosti vyplývají z NIS2?

Vladěna Sasková, NÚKIB
S Vladěnou Saskovou, která se v Národním úřadu pro kybernetickou a informační bezpečnost aktuálně věnuje transpozici směrnice NIS2, jsme se podívali na to, jaký je aktuální stav nového Zákona o kybernetické bezpečnosti, jaké z něho vyplývají nové povinnosti a následky jejich nesplnění a jak se na budoucí regulaci připravit. Vyvrátili jsme také nejčastější mýty, které jsou s novým zákonem spojeny.
Implementace NIS2 v mezinárodní farmaceutické firmě v ČR

Jan Prokop, MSD
Honza, jehož práce pro společnost MSD spočívá v propojování byznysových divizí společnosti s týmy specializujícími se na kybernetickou bezpečnost a řízení rizik, ve svém příspěvku představil přístup k NIS2 v nadnárodní farmaceutické společnosti a osvětlí složitost této problematiky v kontextu různých implementací směrnice NIS2 napříč jednotlivými zeměmi.
Jak zpracovat katalog aktiv a analýzu rizik?

Lucie Kiesewetterová & Matúš Fábry, ESET Research
Jak prakticky na to a kde začít, pokud jste řízení bezpečnosti dosud nedělali, se dozvíte právě v této přednášce. Lucie využila své praktické zkušenosti načerpané během více než desetiletého provádění interních auditních zakázek a Matúš zase z dlouholetého poskytování služeb v oblasti penetračního testování, sociálního inženýrství, auditních a konzultačních činností pro ESET Research.
Jak s ZoKB může pomoct ESET - služby a řešení

Ondřej Dědič, ESET software
Ondřej představil služby a řešení ESET v souvislosti s navrhovanou vyhláškou k ZoKB a ukázal, v čem mohou pomoci s plněním povinností vyplývajících z toho zákona. Ondřej se v rámci přímého obchodu ESET software stará o přímé zákazníky ESETu.
Vyplňte formulář
a záznam je váš

Jak se připravit na ZoKB?
Účinnost nové regulace se předpokládá v Q2 2025. K plnění některých povinností, jako například zavádění bezpečnostních opatření, zákon stanovuje roční přechodovou lhůtu. Pojďme se společně podívat na to, co pro svoji firmu z hlediska bezpečnosti můžete udělat a kde vám může pomoct ESET.
8 KROKŮ KE ZVÝŠENÍ BEZPEČNOSTI PODLE NIS2/ZOKB S ESETEM
- KROK: Zmapujte aktuální stav bezpečnosti ve vaší organizaci, definujte aktiva dle jejich významu a jejich dopadu na narušení běžného fungování organizace.
Kategorizace aktiv a analýza rizik
- KROK: Prověřte IT infrastrukturu, aplikace nebo síťové systémy vaší organizace (z pohledu útočníka) s cílem identifikovat slabiny a nedostatky v jejich zabezpečení.
Penetrační testování
Skenování zranitelností
- KROK:Zpracujte plán implementace bezpečnostních opatření. Zavedení systému řízení kybernetické bezpečnosti ve vaší organizaci může trvat i několik měsíců.
Zajištění souladu se Zákonem o kybernetické bezpečnosti (evropskou směrnicí NIS2)
KROK: Zvyšujte povědomí o kybernetické bezpečnosti ve vaší organizaci. Vzdělaní zaměstnanci jsou klíčovým faktorem při prevenci kybernetických útoků.
Sociální inženýrství
E-learning: Školení kybernetické bezpečnosti (Basic)
E-learning: Školení kybernetické bezpečnosti (Premium)
- KROK: Zaveďte kryptografii
- KROK: Zaveďte řízené přístupy a identity
- KROK: Zajistěte síťovou a aplikační bezpečnost
- KROK: Zaveďte postupy pro bezpečnostní události a incidenty

Často kladené otázky k NIS2
Co je NIS2?
NIS2 je modernizovaná verze směrnice NIS z roku 2016. Jejím cílem je posílit a zabezpečit evropský kyberprostor. Členské státy EU mají povinnost implementovat tuto směrnici do svého právního systému. NIS2 přináší nová opatření pro zlepšení kybernetické bezpečnosti.
- Nový Zákon o kybernetické bezpečnosti implementuje požadavky směrnice NIS2 do českého právního řádu.
- Pro společnosti je klíčové, zda spadají pod nižší nebo vyšší režim. Od toho se odvíjí jejich povinnosti.
Navržený nový Zákon o kybernetické bezpečnosti má nahradit současný zákon z roku 2014. Návrh nového zákona přináší tyto klíčové změny:
- Regulované organizace a služby: Nový zákon se týká nově regulovaných subjektů a zároveň upravuje působnost na další systémy a služby organizací, které již podléhají stávajícímu kybernetickému zákonu.
- Bezpečnost dodavatelského řetězce: Nový ZoKB klade větší důraz na bezpečnost dodavatelského řetězce.
- Hlášení incidentů: Regulované subjekty budou mít povinnost hlásit kybernetické incidenty.
- Pokuty: Maximální výše pokuty za porušení povinností zákona může činit 250 mil. Kč nebo 2 % z čistého celosvětového ročního obratu.
- Odpovědnost a povinnosti vedení: Zákon zdůrazňuje odpovědnost a povinnosti vrcholného vedení organizací.
Kdy bude platit NIS2?
Směrnice NIS2 byla na úrovni EU přijata v prosinci 2022. Návrh zákona byl 17. července 2024 schválen vládou. Účinnost nové regulace se předpokládá k 1. lednu 2025. K plnění některých povinností, jako například zavádění bezpečnostních opatření, zákon stanovuje roční přechodovou lhůtu.
Spadám pod NIS2?
NIS2 respektive nový Zákon o kybernetické bezpečnosti dopadne v Česku přibližně na 6 000 organizací oproti stávajícím 300. Zákon bude regulovat přes 105 služeb v 18 odvětvích. Hlavními kritérii pro určení, jestli organizace spadá pod povinnosti nového Zákona, jsou její velikost (počet zaměstnanců nebo obrat) a služby, které poskytuje (alespoň jednu tzv. regulovanou službu).
Zákon rozděluje poskytovatele regulované služby, kteří naplní daná kritéria, do dvou kategorií – režimu nižších a vyšších povinností. Pokud stále nevíte, do jaké kategorie spadáte - otestujte se pomocí našeho dotazníku.
Jaké největší změny přináší NIS2?
Oproti původní směrnici NIS a Zákonu o kybernetické bezpečnosti významně naroste počet regulovaných subjektů. Zvyšují se také sankce z původních 5 milionů Kč na 250 mil. Kč (nebo 2 % celosvětového ročního obratu) a přibyly také nefinanční sankce jako pozastavení certifikace nebo pozastavení výkonu řídicí funkce vrcholného managementu. Mezi nejvýznamnější změny v povinnostech patří:
- zodpovědnost vrcholného managementu za řízení kybernetické bezpečnosti,
- nutnost kontinuálního zvyšování bezpečnostního povědomí,
- potřeba identifikovat a evidovat aktiva (u vyššího režimu pak ještě povinnost identifikovat a hodnotit rizika),
- zavedení minimálních (smluvních i bezpečnostních) požadavků na dodavatele.
Co je samoidentifikace?
Organizace musí samy posoudit, jestli splňují podmínky pro registraci regulované služby a tedy vztahují se na ně povinnosti nového Zákona. Může jim k tomu pomoci Vyhláška o regulovaných službách anebo náš webový rozcestník. Pokud společnost podmínky naplňuje, musí se ohlásit u Národního úřadu pro kybernetickou a informační bezpečnost prostřednictvím jejich platformy Portál NÚKIB. Následně musí stanovit systém řízení kybernetické bezpečnosti dle rozsahu povinností, které se liší podle toho, zda regulovaná služba spadá do vyššího nebo nižšího režimu povinností (přehled povinností se dozvíte v našem rozcestníku).
Kdo bude kontrolovat plnění povinností nového Zákona?
Oficiální kontroly bude provádět NÚKIB, nicméně kontrolu může provést i dozorový orgán dle odvětví, například pro letectví Úřad pro civilní letectví (ÚCL) nebo Česká národní banka (ČNB) pro finanční instituce.
Jaké bezpečnostní role musím dle nového ZoKB v organizaci zavést?
Záleží na tom, do jakého režimu povinností spadá vámi poskytovaná regulovaná služba.
Pro nižší režim je potřeba zajistit osobu, která bude zodpovědná za řízení kybernetické bezpečnosti.
Pro vyšší režim je třeba určit manažera kybernetické bezpečnosti, architekta kybernetické bezpečnosti a auditora kybernetické bezpečnosti.
Nechte si poradit s kyberbezpečností
v souladu se ZoKB
Spojte se s námi pro špičková řešení a odborné poradenství v oblasti ZoKB.