Nový zákon o kybernetické bezpečnosti (vycházející z evropské směrnice NIS2) je již rok v platnosti a mnoha společnostem neúprosně běží čas na zavedení povinných bezpečnostních opatření. Pokud si myslíte, že kyberbezpečnost je jen záležitostí vašeho IT oddělení, zbystřete. Nový zákon o kybernetické bezpečnosti přenáší plnou odpovědnost přímo na vedení firem. Co to pro Váš byznys znamená v praxi?
Jak zjistit, že musíte řešit zákon o kybernetické bezpečnosti? Lhůta na „sebeurčení“
Zákon zavedl povinnost takzvaného sebeurčení. Společnosti měly 60 dnů od účinnosti zákona na to, aby samy posoudily, zda poskytují regulovanou službu a do jakého režimu povinností spadají. Následně se musely registrovat u NÚKIB. Od registrace u NÚKIB začíná běžet povinnost bezpečnostní opatření reálně implementovat.
Režimy povinností se dělí do dvou hlavních kategorií:
Vyšší režim povinností: Spadají sem automaticky subjekty ze strategických sektorů, jako je energetika, doprava, státní či samosprávné celky a další prvky kritické infrastruktury.
zákon o kybernetické bezpečnosti zavádí přímou odpovědnost jednatelů (a ostatních statutárních orgánů) za kyberbezpečnost
Nižší režim povinností: Sem zpravidla spadají střední a menší podniky, pokud jejich sektorové zaměření nevyžaduje přísnější pravidla.
(jenom) IT za Vás soulad se zákonem o kyberbezpečnosti nevyřeší. Klíčové jsou procesy a dodavatelé
Mnoho společností stále žije v nebezpečném omylu, že kyberbezpečnost vyřeší nákupem dražšího firewallu nebo lepšího antiviru. Nový zákon ale klade zásadní důraz na komplexní řízení rizik.
V praxi to znamená zavedení funkčních bezpečnostních politik, striktní řízení přístupů k firemním datům a jasné plány pro zvládání incidentů. Zásadní novinkou je zajištění bezpečnosti v dodavatelském řetězci. Povinnost prověřovat své subdodavatele způsobí dominový efekt a požadavky na kyberbezpečnost se tak řetězově propíšou i na firmy, které přímo zákonem regulované vůbec nejsou.
Zásadní změna pro statutární orgány – zákon o kybernetické bezpečnosti zavádí jejich přímou odpovědnost za kyberbezpečnost
Zákon přináší naprostou revoluci v tom, kdo za data ručí. Odpovědnost už nelze bez dalšího jen delegovat na IT oddělení nebo externího dodavatele IT služeb. Zákon ji výslovně a nepřenositelně ukládá vrcholovému vedení, tedy statutárním orgánům.
Jednatelé a členové představenstev musejí bezpečnostní opatření nejen osobně schvalovat a kontrolovat, ale také prokazatelně absolvovat odborná školení. Pokud statutární orgán tyto povinnosti zanedbá, nejde jen o klasické porušení péče řádného hospodáře. Dozorové orgány dostaly do ruky nástroj, který umožňuje možnost dočasně pozastavit výkon funkce člena statutárního orgánu. V případě masivníchúniků dat se navíc stále častěji řeší i osobní trestní odpovědnost konkrétních manažerů.

Vysoké pokuty a možná stopka pro byznys
Sankce za ignorování zákona o kybernetické bezpečnosti se silně inspirují u evropského GDPR. Pokud společnost zanedbá implementaci ochranných opatření nebo zatají kybernetický incident, hrozí jí pokuta až 10 milionů EUR, nebo 2 % z celkového celosvětového ročního obratu (podle toho, která částka je vyšší).
Finanční postih od státu ale nemusí být tím nejhorším trestem. Špičkové zabezpečení dat se stává propustkou k byznysu. Soulad s kybernetickými předpisy (compliance) je dnes v podstatě už standardním kvalifikačním předpokladem v systému zadávání veřejných zakázek a v zadávacích řízeních. Kdo nebude schopen prokázat, že má svá data a sítě pod kontrolou, ten se k penězům z veřejných rozpočtů nebo k velkým korporátním tendrům zkrátka nedostane.
Potřebujete s kybernetickou bezpečností pomoci?
Nečekejte na první kontrolu, kybernetický útok nebo vyřazení z klíčového tendru. Ať už potřebujete pomoci s procesem sebeurčení, zhodnocením dopadů na vaši společnost, úpravou smluv s dodavateli nebo celkovým nastavením procesů z právního hlediska, neváhejte se obrátit na naši kancelář. Pomůžeme vám s nastavením vnitřních pravidel dřív, než to začne být drahé.
Jsme Atreum K2 Legal a specializujeme se na digitální, byznysové a stavební právo.