Tomáš Kusenda · 15+ rokov v školskom IT

NIS2 a zákon č. 69/2018 Z. z.

NIS2 nie je nálepka pre každú školu. Pôsobnosť treba najprv overiť.

Slovenské povinnosti vychádzajú najmä zo zákona o kybernetickej bezpečnosti. Rozhoduje sektor, veľkosť, význam služby, právne postavenie a ďalšie identifikačné kritériá.

Podstata

Najprv pôsobnosť. Potom opatrenia a dôkazy.

Aj škola, na ktorú sa zákon priamo nevzťahuje v plnom rozsahu, potrebuje základnú kybernetickú hygienu. Regulovaný subjekt však rieši aj formálne povinnosti, riadenie rizík, incidenty a audit.

Identifikácia

Je subjekt prevádzkovateľom základnej služby?

Treba preveriť kritériá NBÚ, právne postavenie, sektor, veľkosť a spravované služby.

Riziká

Ktoré aktíva a služby sú kritické?

Účty, dáta, siete, dodávatelia, zálohy, budovy a prevádzkové závislosti.

Incidenty

Kto rozhoduje a oznamuje?

Kontakty, klasifikácia, dôkazy, časová os a oznamovacie povinnosti musia byť pripravené.

Dodávatelia

Bezpečnosť nekončí za zmluvou

Prístupy, subdodávatelia, aktualizácie, hlásenie problémov a ukončenie spolupráce.

Posúdenie pôsobnosti

Otázky, ktoré treba zodpovedať

kto je právnym subjektom a kto je zriaďovateľom
aké služby a informačné technológie subjekt spravuje
či subjekt spĺňa identifikačné kritériá NBÚ
či bol zapísaný alebo vyzvaný na registráciu
aké sú väzby na IT verejnej správy
aký dopad by mal výpadok na poskytovanú službu

Bezpečnostné opatrenia

Regulácia sa opiera o riadenie rizík

správa aktív, rizík a zraniteľností
riadenie identít a prístupov
bezpečnosť prevádzky a komunikácie
zálohovanie, kontinuita a obnova
riešenie incidentov a uchovanie dôkazov
bezpečnosť dodávateľského reťazca
vzdelávanie, roly a kontrola účinnosti

Hlásenie incidentov

Lehoty sa týkajú regulovaných subjektov a závažných incidentov

Pri prevádzkovateľoch základných služieb zákon pracuje pri závažnom incidente s včasným varovaním spravidla do 24 hodín, oznámením do 72 hodín a záverečnou správou spravidla do jedného mesiaca. Presný postup sa musí posúdiť podľa typu incidentu a aktuálneho znenia predpisov.

Aj neregulovaná škola potrebuje interný postup: koho volať, čo odpojiť, ako chrániť zálohy a kto komunikuje s vedením, DPO, zriaďovateľom alebo políciou.

Čo má zostať po kontrole

Register rizík, opatrenia a pripravenosť na incident

Dokumentácia musí sedieť s reálnou konfiguráciou a prevádzkou.

výsledok posúdenia pôsobnosti a podklady

register aktív, rizík a vlastníkov

zoznam opatrení a dôkazy ich fungovania

incidentný plán a kontaktná matica

plán kontinuity a výsledky testov obnovy

požiadavky na dodávateľov a vzdialené prístupy

Časté otázky

Praktické odpovede pre školy

Podlieha každá základná alebo stredná škola NIS2?

Nie automaticky. Pôsobnosť sa určuje podľa slovenského zákona, identifikačných kritérií a konkrétneho postavenia subjektu a jeho služieb.

Má zmysel zavádzať opatrenia, aj keď škola nie je PZS?

Áno. Ochrana účtov, zálohy, segmentácia, aktualizácie, incidentný plán a riadenie dodávateľov sú primerané prevádzkové opatrenia aj mimo priamej regulácie.

Oficiálne zdroje

Overujte aktuálne znenie, nie staré prezentácie.

Keď potrebujete jasnú odpoveď

Zavolajte. Za desať minút zistíme, či vám vieme reálne pomôcť.

Bez formulára a bez obchodného divadla. Najprv si vypočujem situáciu školy a poviem vám, aký ďalší krok dáva zmysel.

Zavolať Tomášovi