aký doklad musím poskytnúť za každé bezpečnostné opatrenie
Pri každom opatrení patrí dokument, ktorý preukazuje stav
Dôkazný dokument je niečo, čo preukazuje, že opatrenie nie je iba vymyslené, ale skutočne existuje a používa sa. Pri kontrole prístupu je to napríklad prehľad toho, kto má prístup kam a ako sa to sleduje; pri politike záplat protokol alebo správa, ktorá ukazuje, že aktualizácie sa skutočne implementujú; pri procese riešenia incidentov opis krokov, ktoré sa majú dodržiavať, prípadne doplnený správou o tom, keď bol proces vykonaný alebo testovaný. Forma sa líši podľa opatrenia, ale princíp je vždy rovnaký: tvrdenie bez podkladového dokumentu je ťažké rozlíšiť od úmyslu.
Ktorý konkrétne dôkazný dokument je vhodný, závisí od toho, čo samotné opatrenie obsahuje — organizačné opatrenie ako politický dokument si vyžaduje iný typ dôkazu ako technické opatrenie ako šifrovanie alebo segmentácia siete. Na organizačnej strane ide často o dokumentovanú politiku; aké politické dokumenty musím mať pre NIS2 ide ďalej. Na technickej strane ide skôr o konfigurácie, protokoly alebo výsledky testov. Vo všetkých prípadoch platí, že dôkazný dokument má meno, dátum a ideálne vlastníka — niekoho, kto vie vysvetliť, prečo dokument hovorí to, čo hovorí. Kto to je v rámci organizácie, je samostatná otázka, ktorá sa rieši osobitne pri kto by mal byť v mojej organizácii zodpovedný za opatrenie.
Odkiaľ pochádza toto rozdelenie do desiatich opatrení
Článok 21 odsek 2 smernice NIS2 uvádza desať kategórií opatrení, na ktoré sa vzťahuje povinnosť starostlivosti, od analýzy rizík až po kontrolu prístupu a krizový manažment; zákon Cyberbeveiligingswet prevezal toto rozdelenie v holandskej transpozícii. Samotná smernica nepredpisuje pevný formát dôkazu, ale známe bezpečnostné opatrenia z normy ISO/IEC 27001 Príloha A sa často používajú ako praktické vyplnenie vrátane typu dôkazu, ktorý s tým súvisí. NCSC poskytuje poučenie o povinnosti starostlivosti vo všeobecnom zmysle bez toho, aby predpisoval povinný dôkazný dokument pre každé opatrenie.
Na čom je to založené
- Smernica (EÚ) 2022/2555 (NIS2), článok 21 odsek 2 — desať opatrení
- Zákon o kybernetickej bezpečnosti — nederlandská transpozícia NIS2
- ISO/IEC 27001 — Príloha A, kontrolné opatrenia
- NCSC — informácie o povinnosti starostlivosti a oznamovacej povinnosti
Samotná smernica je na EUR-Lex. Odkazujeme na každé tvrdenie; nemusíte nám veriť.
Čo konkrétne musíte urobiť
Vypracovanie podľa jednotlivých povinností vrátane súvisiacich lehôt a šablón na ich zaznamenanie je v predplatnom.
Pozrite si predplatné Najskôr bezplatná NIS2 kontrolaToto nie je právna porada. Táto stránka poskytuje všeobecné informácie o kybernetickej bezpečnosti pre malé a stredné podniky. Nepoznáme vašu podnikateľskú činnosť a neposkytujeme poradenstvo v oblasti udržateľnosti, záruku a certifikáciu. V prípade pochybností o vašej situácii si poraďte s poradcom alebo účtovným asistentom.
Napísané s pomocou AI na základe zdrojov vyššie, skontrolované ľudskou osobou 2026-09-05. Niečo to nie je v poriadku? Dajte nám vedieť — opravy majú prioritu.