Co dělá incident „významným“
Článek 23 odst. 3 směrnice NIS2 označuje incident za významný, pokud způsobil nebo může způsobit vážné narušení provozu nebo finanční ztrátu subjektu, nebo značnou majetkovou či nemajetkovou újmu jiným. Pro jedenáct typů digitálních poskytovatelů z toho prováděcí nařízení (EU) 2024/2690 (v platnosti od 7. listopadu 2024) dělá měřitelná kritéria. Bod 30 odůvodnění uvádí, že tato kritéria jsou vyčerpávající: pokud žádné není splněno, incident pro tyto subjekty významný není. Stačí jedno kritérium.
Obecná kritéria pro všech jedenáct typů (čl. 3 a 4)
- Finanční ztráta (čl. 3 odst. 1 písm. a)): přímá ztráta nad 500 000 EUR nebo 5 % celkového ročního obratu za minulý rok, podle toho, co je nižší. Při obratu 4 miliony EUR je hranice 200 000 EUR; od obratu 10 milionů EUR je to 500 000 EUR.
- Obchodní tajemství (b): vynesení obchodních tajemství ve smyslu směrnice (EU) 2016/943.
- Smrt (c) nebo značná újma na zdraví (d) fyzické osoby.
- Škodlivý přístup (e): úspěšný, pravděpodobně škodlivý a neoprávněný přístup do sítí a informačních systémů, který může způsobit vážné narušení provozu.
- Opakující se incidenty (čl. 4): nejméně dva incidenty za šest měsíců se stejnou zjevnou hlavní příčinou, které společně překročí finanční práh.
- Výjimka (čl. 3 odst. 2): plánovaná přerušení a plánované důsledky plánované údržby nejsou nikdy významné.
Prahové hodnoty specifické pro subjekt (čl. 5–14)
| Subjekt | Úplný výpadek | Omezená dostupnost | Kompromitace dat |
|---|---|---|---|
| DNS (čl. 5) | > 30 min | Průměrná odezva > 10 s po dobu > 1 h | Jakákoli kompromitace CIA autoritativních rezolučních dat, kromě chybné konfigurace < 1 000 domén a ≤ 1 % spravovaných domén |
| Registr TLD (čl. 6) | Jakákoli doba trvání | Průměrná odezva > 10 s po dobu > 1 h | Jakákoli kompromitace CIA dat pro technický provoz TLD |
| Cloud (čl. 7), CDN (čl. 9), MSP / MSSP (čl. 10) | > 30 min | > 5 % uživatelů v EU nebo > 1 milion (menší z čísel), po dobu > 1 h | Pravděpodobně škodlivá, nebo zasahující > 5 % uživatelů v EU nebo > 1 milion |
| Datové centrum (čl. 8) | Jakákoli doba trvání | > 1 h | Pravděpodobně škodlivá; nebo narušení fyzického přístupu do datového centra |
| Online tržiště, vyhledávač, sociální síť (čl. 11–13) | Pro > 5 % uživatelů v EU nebo > 1 milion | Zasaženo > 5 % uživatelů v EU nebo > 1 milion | Pravděpodobně škodlivá, nebo zasahující > 5 % uživatelů v EU nebo > 1 milion |
| Služba vytvářející důvěru (čl. 14) | > 20 min, nebo > 1 h za kalendářní týden | > 1 % uživatelů v EU nebo spoléhajících se stran, nebo > 200 000 | Zasahující > 0,1 % uživatelů nebo spoléhajících se stran, nebo > 100; nebo narušení fyzického přístupu do vyhrazených prostor |
CIA = integrita, důvěrnost nebo autenticita uložených, přenášených nebo zpracovávaných dat. „Podle toho, co je menší“ znamená, že u menších služeb rozhoduje procento: cloudová služba s 200 000 uživateli v EU překročí hranici při 10 001 zasažených uživatelích. Všechna srovnání jsou „více než“, takže přesně 30 minut nebo přesně 5 % kritérium nesplňuje.
Jak měřit
- Uživatelé (čl. 3 odst. 3): zákazníci se smlouvou, která jim dává přístup ke službě, plus osoby a organizace spojené s firemními zákazníky. Nelze spočítat? Použijte odhad možného maxima (bod 32 odůvodnění).
- Doba trvání (body 34–35 odůvodnění): od narušení řádného poskytování služby do obnovy. Pokud nevíte, kdy začala, počítejte od zjištění nebo prvního záznamu v protokolu, podle toho, co nastalo dříve.
- Omezená dostupnost (bod 38 odůvodnění): výrazně pomalejší než průměrné doby odezvy, nebo nejsou dostupné všechny funkce, například chat nebo vyhledávání obrázků.
- Finanční ztráta (bod 36 odůvodnění): náhrada hardwaru a softwaru, personál a přesčasy, smluvní pokuty, odškodnění zákazníků, ušlé příjmy, komunikace, právní, forenzní a nápravné náklady. Ne správní pokuty, běžná údržba, upgrady po incidentu ani pojistné. Kde zatím měřit nelze, odhadujte.
Jakmile je incident významný
Lhůta NIS2 běží od chvíle, kdy se o významném incidentu dozvíte, což bod 31 odůvodnění klade do okamžiku, kdy vám úvodní posouzení dá přiměřenou míru jistoty. Pak: včasné varování do 24 hodin, oznámení incidentu do 72 hodin (24 hodin pro poskytovatele služeb vytvářejících důvěru), závěrečná zpráva měsíc po oznámení. Přesné časy získáte pomocí kalkulačky lhůt pro porušení; ověřte také, zda stejný incident není i porušením zabezpečení osobních údajů podle GDPR.
Nejde o právní poradenství. Kontrola uplatňuje na vaše odpovědi zveřejněný text nařízení 2024/2690. Váš příslušný úřad nebo CSIRT může mít jiný názor a vnitrostátní právo může přidat odvětvové hlášení.
Primární zdroje
- Prováděcí nařízení Komise (EU) 2024/2690 ze dne 17. října 2024, čl. 3–14 a body 30–40 odůvodnění
- Směrnice (EU) 2022/2555 (NIS2), čl. 23