Premium

Získejte všechny články mimořádně
jen za 49 Kč/3 měsíce

Firmy kvůli novince čekají milionové výdaje na IT. Všechny o tom ale neví

  20:33
Nová evropská směrnice o kyberbezpečnosti se podle odhadů dotkne až 15 tisíc firem v Česku. Budou muset vylepšit své zabezpečení, umět reagovat na havárie a útoky nebo vzdělávat zaměstnance. Za nedodržování nových pravidel přitom hrozí vysoké pokuty. Redakce iDNES.cz oslovila firmy, kterých se nová kybersměrnice týká. Peníze do IT investují firmy nehledě na nová pravidla.
ilustrační snímek

ilustrační snímek | foto: PRAM Consulting

V dnešním digitálním světě prakticky neexistuje sektor, kde informační systémy nehrají výraznou roli. I proto se Evropská unie a skrze ní také členské státy rozhodly, že musí novelizovat aktuální směrnici o kybernetické bezpečnosti (NIS2) z roku 2016, což je v digitálním věku takřka pravěk.

Co přinese NIS2

Firmy budou mít např. povinnost:

    • Vědět, jaká jsou jejich slabiny a rizika, to znamená zavést systém hodnocení a řízení rizik.
    • Zajistit bezpečnost a ochranu dat a informací a přístup k nim.
    • Vzdělávat zaměstnance, zejména zajistit vzdělávání pracovníků v oblasti bezpečnosti informací.
    • Chránit se proti útokům a umět reagovat útoky a incidenty.
    • Zajistit obnovu provozu a vašich procesů v případě útoku nebo havárie.

Česká republika by měla mít nový rámec povinností zavedený v národní legislativě do poloviny října 2024. Poté bude stanovena lhůta pro plnění nových povinností u subjektů, kterých se dosud regulace netýkala. Podle aktuálního průzkumu agentury Ipsos však ty menší o nových povinnostech zatím často vůbec netuší.

Z průzkumu, který Ipsos udělal pro českou bezpečnostní společnost APPSEC vyplývá, že 80 procent zaměstnanců IT oddělení tuzemských firem buď netuší, zda se konkrétně jejich společnosti NIS2 bude týkat, nebo dokonce vůbec nevědí, co to NIS2 je.

„Výsledky průzkumu nás nepřekvapují. Informovanost českých firem o NIS2 je tristní. Nesplnění podmínek této směrnice může v případě úspěšného kybernetického útoku představovat vážný problém a napadená organizace musí počítat s vysokou pokutou,“ upozorňuje Adam Paclt, generální ředitel společnosti APPSEC.

Směrnice se týká nejen veřejné správy, ale prakticky všech středních a velkých podniků působících na jednotném evropském trhu. V Česku se podle odhadů jedná nejméně o šest tisíc subjektů. „Tuzemské firmy čeká poměrně náročný úkol, proto bych rozhodně doporučoval začít s přípravou včas,“ míní Martin Bareš, Security Consultant ve společnosti Trask.

Bareš očekává, že v průběhu roku 2025 budou na trhu chybět expertní kapacity a odborníci. „Nedodržení předpisů může být trestáno pokutami až do výše deseti milionů eur, nebo dvou procent celosvětových ročních příjmů,“ informuje Bareš.

Informací je dost, říká kyberúřad

Redakce iDNES.cz konfrontovala s výsledky průzkumu Národní úřad pro kybernetickou bezpečnost (NÚKIB), který bude mít kontrolu dodržování nových evropských pravidel na starosti. Mluvčí NÚKIB se odkázal na sociální sítě a speciální webové stránky úřadu, kde o směrnici pravidelně komunikuje.

Jeden útok otevře dveře dalším

  • V roce 2017 kyberzločinci infikovali ukrajinský účetní software M.E.Doc, který používala většina firem v zemi. Kompromitací jeho aktualizačního serveru se útočníkům podařilo rozšířit malware do partnerských společností a následně do celého světa. Škody útoku byly vyčísleny na čtvrt bilionu korun.
  • Útok zvaný (Not)Petya ukazuje, že malé a střední podniky mohou nedobrovolně otevřít dveře sofistikovaným útokům, zejména pokud dodávají své produkty nebo služby jiným společnostem.

„Každý si na našem webu může najít vše, co se týká směrnice NIS2. Nad to probíhala a nadále probíhá řada jednání s mnohými subjekty, kterých se unijní právní akt týká. Návrh zákona o kybernetické bezpečnosti, jehož součástí je také uvedená směrnice, jsme také otevřeli na začátku roku 2023 pro veřejné konzultace. Z toho je vidět, že komunikace připravované legislativy je nadstandardní a zároveň maximálně transparentní,“ tvrdí Vala.

Více než pětina respondentů průzkumu Ipsos (21 %) však přiznala, že vůbec neví, co to NIS2 je. Nová bezpečnostní norma, která vstoupí v platnost za necelý rok, přitom zavádí například povinnost hlášení kybernetických incidentů už do 24 hodin od jejich odhalení.

NÚKIB se ale podle mluvčího neobává, že by případné vysoké pokuty mohly firmy dohnat až k likvidacím. Sankce úřad vnímá až jako krajní řešení situace. „Ústředním principem zůstává, že by uložené sankce měly být vždy účinné, přiměřené a odrazující, přičemž budou zohledněny okolnosti každého jednotlivého případu. U sankcí jsou zároveň stanoveny pouze horní limity. Platí však, že nesmí být likvidační. A spodní hranice sankce stanoveny nejsou,“ říká Vala.

Zadarmo vám prošetříme vnitřní síť. NÚKIB firmám nově nabízí Threat Hunting

Firmy do IT investují nehledě na směrnice

Pod nový zákon budou spadat instituce kritické infrastruktury jako například banky či nemocnice. Připravit se musí i spediční služby jako Česká pošta nebo Zásilkovna. IT infrastrukturu musí vylepšovat i dopravci, vodárny, chemici a mnoho dalších. Výčet firem a organizací, kterých se změna dotkne, je skutečně dlouhý a poměrně přehledně je znázorněn v infografice úřadu.

Kolik firmy ročně investují do IT

  • FN Bulovka - řádově desítky milionů korun.
  • Health+ - pětina rozpočtu IT.
  • Česká pošta - vyšší desítky milionů korun.
  • Česká spořitelna - stovky milionů korun.
  • ČEZ - jednotky miliard korun.

Firmy oslovené redakcí s tvrzením kyberúřadu o dobré komunikaci často nesouhlasí. Většina o evropské směrnici sice ví, ale ne všechny byly napřímo osloveny – a musely si informace hledat samy. Do bezpečnosti IT přitom investují všichni oslovení, se směrnicí a případnými sankcemi to však podle nich spojitost nemá.

„NIS2 pro nás nebude představovat takovou změnu jako pro ty, pro něž tato problematika bude nová. O hrozbě pokut víme, napřímo s námi ale nikdo nekomunikoval,“ informuje Marie Heřmánková, mluvčí Fakultní nemocnice Bulovka.

Podobně mluví také Eva Pašková, provozní ředitelka soukromé kliniky Health+. „Dostatek relevantních informací k nové směrnici nemáme. A vzhledem ke stadiu rozpracovanosti všech dokumentů, včetně podpůrných, i na evropské úrovni je v podstatě nemožné přesně odhadnout požadavky a dopad směrnice na provoz,“ říká Pašková.

Dostatek informací naopak má letecká společnost Smartwings. „S NÚKIB jsme v kontaktu, ve vzájemné úzké spolupráci, kdy detailně sledujeme a implementujeme doporučení,“ konstatuje Vladimíra Dufková, mluvčí Smartwings Group.

Česká pošta či Zásilkovna podle svých mluvčích dostatek informací mají a na nová pravidla se intenzivně připravují. Obdobné informace dávají také mluvčí Raiffeisenbank, České spořitelny či Vodárenské akciové společnosti, která dodává pitnou vodu v Jihomoravském kraji a v kraji Vysočina.

Nejen z průzkumu tedy vyplývá, že mezi firmami jsou velké rozdíly v tom, v jaké fázi přípravy na novou směrnici a případné hrozby s ní spojené jsou. „U nových firem, pro které je tato povinnost nová, mohou být problematické oblasti, které dosud řešit nemusely. Typicky jde o zvládání incidentů, bezpečnost dodavatelského řetězce a mnoho dalších, které mohou být výzvou,“ uzavírá Martin Bareš.

Eurovolby 2024

Volby do Evropského parlamentu se v Česku uskuteční v pátek 7. a v sobotu 8. června 2024. Čeští voliči budou vybírat 21 poslanců Evropského parlamentu. Voliči v celé Evropské unii budou rozhodovat o obsazení celkem 720 křesel

Petr Pavel přijel na návštěvu Pardubického kraje

  • Nejčtenější

Atentát na Fica. Slovenského premiéra postřelili

15. května 2024  14:56,  aktualizováno  17:56

Slovenského premiéra Roberta Fica ve středu postřelili. K incidentu došlo v obci Handlová před...

Fico je po operaci při vědomí. Ministr vnitra mluví o občanské válce

15. května 2024  19:25,  aktualizováno  23:12

Slovenský premiér Robert Fico, který byl terčem atentátu, je po operaci při vědomí. S odkazem na...

{NADPIS}

{LABEL} {POPISEK}

Drahé a rezavé, řeší Ukrajinci zbraně z Česka. Ani nezaplatili, brání se firma

18. května 2024  12:02

Premium České zbrojařské firmy patří dlouhou dobu mezi klíčové dodavatele pro ukrajinskou armádu i tamní...

Fica čekají nejtěžší hodiny, od smrti ho dělily centimetry, řekl Pellegrini

16. května 2024  8:42,  aktualizováno  15:38

Zdravotní stav slovenského premiéra Roberta Fica je stabilizovaný, ale nadále vážný, řekl po...

{NADPIS}

{LABEL} {POPISEK}

Putinova časovaná bomba. Kadyrov umírá, rozjíždí se krvavý boj o trůny

17. května 2024  14:16

Premium Ramzan Kadyrov ještě dýchá, v Čečensku se však už začíná hledat jeho nástupce. Naznačují to i...

Alternativu pro Německo vyloučili z europarlamentní frakce, chce se odvolat

23. května 2024  16:13,  aktualizováno  17:08

Europarlamentní skupina Identita a demokracie s okamžitou platností vyloučila Alternativu pro...

Jednání s Blažkem nepomohlo, říká odborářka. Soudy se ochromí ve středu

23. května 2024  17:01

Soudní zaměstnanci vstoupí ve středu 29. května do stávky. Na čtvrtečním jednání s ministrem...

Von der Leyenová pod palbou kritiky. V debatě ji ostřeloval socialista Schmit

23. května 2024  14:14,  aktualizováno  16:55

Brusel ve čtvrtek odpoledne hostil velkou debatu kandidátů na předsedu Evropské komise. O druhý...

Další zádrhel v digitalizaci stavebního řízení. ÚOHS zarazil zakázku

23. května 2024  15:49,  aktualizováno  16:33

Předseda Úřadu pro ochranu hospodářské soutěže (ÚOHS) Petr Mlsna ve čtvrtek zamítl problematickou...

Nejhorší noční můra, řekla žena, která v botě syna objevila cizí AirTag

Mého syna někdo sleduje. S takovým pocitem několik týdnů žila žena z Floridy poté, co na svůj iPhone začala dostávat...

Párkům odzvonilo. Podnikatel lije do rohlíků svíčkovou a dobývá benzinky

Na pracovních cestách se podnikatel v gastronomii Lukáš Nádvorník přejedl párků v rohlíku. Napadlo ho, že by do pečiva...

Anální sex je výzva. Nejvíc tabu je však v Česku jiná praktika, říká průzkum

Erotické hračky nepředstavují podezřelou exotiku, v ložnicích jsou jako doma. Ostatně jako masturbace. I orální sex....

Svěrák se na mě nedíval jen jako na hezkou buchtu, říká Radka Pavlovčinová

Jan Svěrák ji vidí jako robotku. Radka Pavlovčinová v nové hře filmového a teď už i divadelního režiséra hraje umělou...

Klavírista Petr Malásek si zlomil obě ruce. Mohlo to dopadnout hůř, říká

Klavírista Petr Malásek (59) spadl z kola a zlomil si obě ruce. V pořadu 7 pádů Honzy Dědka popsal nehodu i jaká je...