Počítá nový zákon o kyberbezpečnosti (nZKB) s nějakým minimem a postupným doděláním povinností?
Podle návrhu vyhlášek k nZKB existuje nutné minimum výslovně jen v nižším režimu. Podle informací od NÚKIB pro vyšší režim může platit nějaké nutné minimum jen u firem, které začínají na zelené louce nebo nemají zdroje a mohou to prokázat. Firmy začínající od nuly ve vyšším režimu musí mít alespoň zmapovaná všechna aktiva regulovaných služeb, analýzu a plán zvládání rizik, BIA či GAP analýzu, prohlášení o aplikovatelnosti a krizový plán. Zbytek pak mohou dodělat v rámci přehledu bezpečnostních opatření, kde bude naplánováno, kdy budou zavedena.
Nižší režim, začíná-li firma od nuly, má nutné minimum v návrhu vyhlášky pro nižší režim. Jde o § 4 odstavec 2 až 6 (zajišťování kyberbezpečnosti) a § 5 (povinnosti vrcholného vedení), § 6 (bezpečnost lidských zdrojů) a § 11 (řešení incidentů) v návrhu vyhlášky pro nižší režim. Zbytek opatření lze rovněž dodělat v rámci přehledu bezpečnostních opatření. Vyhlášky jsou aktuálně ve stavu návrhů – uvidíme, co dalšího přinese legislativní proces.
Není zkrátka důvod panikařit. Vždy je to o projevené snaze. I kdyby to pro začátek byla GAP analýza s reportem a plánem, kdy a jak budete řešit mezery v souladu a bezpečnostní rizika. Pamatujte, že kontrola je sekundární nástroj státu a sankce až krajní možnost. To zásadní je proto na vás: Chcete jen splnit zákonný rámec, nebo budovat skutečně bezpečné podnikání? My v tom máme jasno – chceme firmy chránit, ne jim plnit šanony.










