Kontrola významných incidentů NIS2

Podle NIS2 se musí hlásit jen významné incidenty. Pro poskytovatele cloudu a datových center, MSP a MSSP, provozovatele DNS a TLD, CDN, online platformy a poskytovatele služeb vytvářejících důvěru přesně stanoví, kdy tomu tak je, prováděcí nařízení Komise (EU) 2024/2690. Odpovězte na otázky pro svůj typ subjektu a uvidíte, která kritéria jsou splněna, u každého s příslušným článkem.

Kritéria převzatá z textu EUR-Lex, stav k 1. říjnu 2026
1. Jaký typ subjektu jste?

Zvolte službu, které se incident týká. Nařízení 2024/2690 stanoví specifické prahové hodnoty pro prvních jedenáct typů; všichni ostatní používají obecný test podle čl. 23 odst. 3 NIS2.

Výsledek se zobrazí zde, jak budete vyplňovat formulář.

Co dělá incident „významným“

Článek 23 odst. 3 směrnice NIS2 označuje incident za významný, pokud způsobil nebo může způsobit vážné narušení provozu nebo finanční ztrátu subjektu, nebo značnou majetkovou či nemajetkovou újmu jiným. Pro jedenáct typů digitálních poskytovatelů z toho prováděcí nařízení (EU) 2024/2690 (v platnosti od 7. listopadu 2024) dělá měřitelná kritéria. Bod 30 odůvodnění uvádí, že tato kritéria jsou vyčerpávající: pokud žádné není splněno, incident pro tyto subjekty významný není. Stačí jedno kritérium.

Obecná kritéria pro všech jedenáct typů (čl. 3 a 4)

  • Finanční ztráta (čl. 3 odst. 1 písm. a)): přímá ztráta nad 500 000 EUR nebo 5 % celkového ročního obratu za minulý rok, podle toho, co je nižší. Při obratu 4 miliony EUR je hranice 200 000 EUR; od obratu 10 milionů EUR je to 500 000 EUR.
  • Obchodní tajemství (b): vynesení obchodních tajemství ve smyslu směrnice (EU) 2016/943.
  • Smrt (c) nebo značná újma na zdraví (d) fyzické osoby.
  • Škodlivý přístup (e): úspěšný, pravděpodobně škodlivý a neoprávněný přístup do sítí a informačních systémů, který může způsobit vážné narušení provozu.
  • Opakující se incidenty (čl. 4): nejméně dva incidenty za šest měsíců se stejnou zjevnou hlavní příčinou, které společně překročí finanční práh.
  • Výjimka (čl. 3 odst. 2): plánovaná přerušení a plánované důsledky plánované údržby nejsou nikdy významné.

Prahové hodnoty specifické pro subjekt (čl. 5–14)

SubjektÚplný výpadekOmezená dostupnostKompromitace dat
DNS (čl. 5)> 30 minPrůměrná odezva > 10 s po dobu > 1 hJakákoli kompromitace CIA autoritativních rezolučních dat, kromě chybné konfigurace < 1 000 domén a ≤ 1 % spravovaných domén
Registr TLD (čl. 6)Jakákoli doba trváníPrůměrná odezva > 10 s po dobu > 1 hJakákoli kompromitace CIA dat pro technický provoz TLD
Cloud (čl. 7), CDN (čl. 9), MSP / MSSP (čl. 10)> 30 min> 5 % uživatelů v EU nebo > 1 milion (menší z čísel), po dobu > 1 hPravděpodobně škodlivá, nebo zasahující > 5 % uživatelů v EU nebo > 1 milion
Datové centrum (čl. 8)Jakákoli doba trvání> 1 hPravděpodobně škodlivá; nebo narušení fyzického přístupu do datového centra
Online tržiště, vyhledávač, sociální síť (čl. 11–13)Pro > 5 % uživatelů v EU nebo > 1 milionZasaženo > 5 % uživatelů v EU nebo > 1 milionPravděpodobně škodlivá, nebo zasahující > 5 % uživatelů v EU nebo > 1 milion
Služba vytvářející důvěru (čl. 14)> 20 min, nebo > 1 h za kalendářní týden> 1 % uživatelů v EU nebo spoléhajících se stran, nebo > 200 000Zasahující > 0,1 % uživatelů nebo spoléhajících se stran, nebo > 100; nebo narušení fyzického přístupu do vyhrazených prostor

CIA = integrita, důvěrnost nebo autenticita uložených, přenášených nebo zpracovávaných dat. „Podle toho, co je menší“ znamená, že u menších služeb rozhoduje procento: cloudová služba s 200 000 uživateli v EU překročí hranici při 10 001 zasažených uživatelích. Všechna srovnání jsou „více než“, takže přesně 30 minut nebo přesně 5 % kritérium nesplňuje.

Jak měřit

  • Uživatelé (čl. 3 odst. 3): zákazníci se smlouvou, která jim dává přístup ke službě, plus osoby a organizace spojené s firemními zákazníky. Nelze spočítat? Použijte odhad možného maxima (bod 32 odůvodnění).
  • Doba trvání (body 34–35 odůvodnění): od narušení řádného poskytování služby do obnovy. Pokud nevíte, kdy začala, počítejte od zjištění nebo prvního záznamu v protokolu, podle toho, co nastalo dříve.
  • Omezená dostupnost (bod 38 odůvodnění): výrazně pomalejší než průměrné doby odezvy, nebo nejsou dostupné všechny funkce, například chat nebo vyhledávání obrázků.
  • Finanční ztráta (bod 36 odůvodnění): náhrada hardwaru a softwaru, personál a přesčasy, smluvní pokuty, odškodnění zákazníků, ušlé příjmy, komunikace, právní, forenzní a nápravné náklady. Ne správní pokuty, běžná údržba, upgrady po incidentu ani pojistné. Kde zatím měřit nelze, odhadujte.

Jakmile je incident významný

Lhůta NIS2 běží od chvíle, kdy se o významném incidentu dozvíte, což bod 31 odůvodnění klade do okamžiku, kdy vám úvodní posouzení dá přiměřenou míru jistoty. Pak: včasné varování do 24 hodin, oznámení incidentu do 72 hodin (24 hodin pro poskytovatele služeb vytvářejících důvěru), závěrečná zpráva měsíc po oznámení. Přesné časy získáte pomocí kalkulačky lhůt pro porušení; ověřte také, zda stejný incident není i porušením zabezpečení osobních údajů podle GDPR.

Nejde o právní poradenství. Kontrola uplatňuje na vaše odpovědi zveřejněný text nařízení 2024/2690. Váš příslušný úřad nebo CSIRT může mít jiný názor a vnitrostátní právo může přidat odvětvové hlášení.

Primární zdroje

Otázky

Na koho se prováděcí nařízení 2024/2690 vztahuje?

Na poskytovatele služeb DNS, registry TLD, poskytovatele služeb cloud computingu, poskytovatele služeb datových center, poskytovatele sítí pro doručování obsahu, poskytovatele řízených služeb, poskytovatele řízených bezpečnostních služeb, poskytovatele online tržišť, internetových vyhledávačů a platforem sociálních sítí a poskytovatele služeb vytvářejících důvěru. Ostatní subjekty NIS2 posuzují významnost obecným testem podle čl. 23 odst. 3 směrnice NIS2 a případných vnitrostátních pokynů.

Jaký je finanční práh pro významný incident?

Přímá finanční ztráta, která přesahuje 500 000 EUR nebo 5 % celkového ročního obratu subjektu v předchozím účetním období, podle toho, co je nižší (čl. 3 odst. 1 písm. a)). Při obratu pod 10 milionů EUR je nižší větev 5 %. Správní pokuty a běžné provozní náklady se nezapočítávají.

Počítá se plánovaný výpadek kvůli údržbě?

Ne. Čl. 3 odst. 2 vylučuje plánovaná přerušení služby a plánované důsledky plánované údržby prováděné subjektem nebo jeho jménem.

Jak počítat uživatele?

Čl. 3 odst. 3 počítá zákazníky se smlouvou, která jim dává přístup ke službě, plus fyzické a právnické osoby spojené s firemními zákazníky. Pokud počet nemůžete spočítat, bod 32 odůvodnění říká, že máte použít svůj odhad možného maxima. Poskytovatelé služeb vytvářejících důvěru počítají i spoléhající se strany.