Loni v listopadu jsme psali o tom, že se blíží nový zákon o kybernetické bezpečnosti.
Dnes už pojem  „blíží se“ neplatí. Zákon je přes devět měsíců v účinnosti a pro řadu firem to přestává být téma na příště. Je to téma, které má reálný dopad na to, jak firma funguje, a v horším případě i na to, kdo za to nese odpovědnost.

Proč by to mělo zajímat majitele a jednatele, ne jen IT

NIS2 se často vnímá jako technická agenda, něco, co „vyřeší IT oddělení“. Realita je jiná. Zákon dopadá i na oblasti, které jsou čistě manažerské:

  • Osobní odpovědnost statutárního orgánu. Za nesplnění povinností nemusí odpovídat jen firma jako celek, ale i konkrétní lidé ve vedení.
  • Finanční rizika. Zákon počítá se sankcemi za nesplnění registračních i technických povinností a s tím, že jejich vymáhání se rozjíždí právě teď.
  • Provozní riziko. Firma, která nemá zvládnuté řízení kybernetických incidentů, riskuje výpadky, které se přímo promítají do tržeb a do vztahů se zákazníky a partnery.
  • Obchodní důvěryhodnost. Čím dál víc firem řeší kybernetickou bezpečnost i u svých dodavatelů. Shoda se zákonem se tak pomalu stává podmínkou pro spolupráci, ne jen „nice to have“.

Jinými slovy: NIS2 není projekt jen pro IT tým. Je to riziko, které patří na stůl vedení firmy stejně jako jiná provozní nebo právní rizika.

Kde je teď reálně problém

Zákon nastavil konkrétní lhůty. Na to, aby se firma sama identifikovala, zaregistrovala u NÚKIB a následně zavedla potřebná opatření. Devět měsíců po účinnosti zákona jsme v bodě, kdy:

  • část firem má svou lhůtu na zavedení opatření z velké části za sebou, nebo se jí blíží konec,
  • část firem se dosud vůbec neidentifikovala a je tak fakticky mimo zákonné termíny, aniž by si to uvědomovala.

Pokud si nejste jistí, do které skupiny patříte, je to samo o sobě signál, že je čas si to ověřit.

Co to pro vás konkrétně znamená

Nejde o to, aby se firma stala expertem na kybernetickou bezpečnost. Jde o tři praktické kroky, které patří do gesce vedení:

  1. Ověřit, zda se zákon firmy týká a v jakém rozsahu: podle velikosti podniku, oboru a role, kterou firma na trhu hraje.
  2. Zjistit, kde firma reálně stojí vůči zákonným požadavkům. Bez toho se nedá rozhodnout, kolik času, rozpočtu a lidí je potřeba na doplnění.
  3. Nastavit odpovědnost: kdo ve firmě (nebo externě) shodu se zákonem reálně řídí a hlídá.

Právě druhý bod, zjistit, kde firma stojí, je něco, co nemusíte řešit od nuly. Připravili jsme podrobný rozbor aktuálního stavu zákona i praktický checklist, který vám během pár minut ukáže, na čem jste. Najdete ho na našem webu věnovaném kybernetické bezpečnosti.

Shrnutí

NIS2 přestal být tématem „co přijde“. Je to téma „co už běží“. S konkrétními lhůtami, konkrétními riziky a konkrétní odpovědností lidí ve vedení firmy. Čím dřív si uděláte jasno, kde firma stojí, tím míň to bude bolet v momentě, kdy přijde kontrola nebo incident.

📩 Chcete probrat, jak na tom vaše firma reálně je? Ozvěte se nám.
Rádi vám pomůžeme zorientovat se v tom, co je potřeba udělat.