Přeskočit na obsah
← NIS2: přehled ustanovení

Směrnice (EU) 2022/2555 (NIS2) · Kapitola II · Koordinované rámce kybernetické bezpečnosti

Čl. 10 · Týmy pro reakce na počítačové bezpečnostní incidenty (týmy CSIRT)

Znění

  1. Každý členský stát určí nebo zřídí jeden nebo více týmů CSIRT. Týmy CSIRT mohou být určeny nebo zřízeny v rámci příslušného orgánu. Týmy CSIRT splňují požadavky uvedené v čl. 11 odst. 1, pokrývají alespoň odvětví, pododvětví a druhy subjektů uvedené v přílohách I a II a jsou odpovědné za řešení incidentů podle řádně vymezeného postupu.

  2. Členské státy zajistí, aby měl každý tým CSIRT odpovídající zdroje pro účinné plnění svých úkolů podle čl. 11 odst. 3.

  3. Členské státy zajistí, aby měl každý tým CSIRT k dispozici přístup k odpovídající, bezpečné a odolné komunikační a informační infrastruktuře pro výměnu informací se základními a důležitými subjekty a dalšími příslušnými zúčastněnými stranami. Za tímto účelem členské státy zajistí, aby každý tým CSIRT přispíval k zavedení bezpečných nástrojů pro sdílení informací.

  4. Týmy CSIRT spolupracují a v příslušných případech si vyměňují příslušné informace podle článku 29 s odvětvovými nebo meziodvětvovými komunitami základních a důležitých subjektů.

  5. Týmy CSIRT se účastní vzájemného hodnocení pořádaného v souladu s článkem 19.

  6. Členské státy zajistí, aby jejich týmy CSIRT v rámci sítě CSIRT účinně, účelně a spolehlivě spolupracovaly.

  7. Týmy CSIRT mohou navázat spolupráci s národními týmy pro reakce na počítačové bezpečnostní incidenty ze třetích zemí. Členské státy v rámci takové spolupráce usnadňují účinnou, účelnou a bezpečnou výměnu informací s těmito národními týmy pro reakce na počítačové bezpečnostní incidenty ze třetích zemí, a to za použití příslušných protokolů pro sdílení informací, včetně TLP protokolu. Týmy CSIRT si mohou v souladu s právem Unie v oblasti ochrany údajů vyměňovat relevantní informace s národními týmy pro reakce na počítačové bezpečnostní incidenty ze třetích zemí, včetně osobních údajů.

  8. Týmy CSIRT mohou spolupracovat s národními týmy pro reakci na počítačové bezpečnostní incidenty ze třetích zemí nebo s obdobnými subjekty ze třetích zemí, zejména za účelem poskytování pomoci v oblasti kybernetické bezpečnosti.

  9. Každý členský stát oznámí Komisi bez zbytečného odkladu identifikační údaje týmu CSIRT podle odstavce 1 tohoto článku a informuje ji o týmu CSIRT, který byl určen koordinátorem podle čl. 12 odst. 1, o úkolech, jimiž byly pověřeny v souvislosti se základními a důležitými subjekty a o jakýchkoli následných změnách, které se jich týkají.

  10. Členské státy si mohou při vytváření svých týmů CSIRT vyžádat pomoc agentury ENISA.

Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.

Komentář

Týmy CSIRT. Adresát oznámení podle čl. 23 a zároveň místo, odkud přijde technická pomoc. Rozdíl proti dozoru: CSIRT pomáhá, orgán kontroluje.

Související ustanovení: čl. 11; čl. 12; čl. 23

Obsah výkladu

I.Adresát oznámení, ne kontrolor1

I. Adresát oznámení, ne kontrolor

1 Stát určí nebo zřídí jeden či více týmů CSIRT, které pokrývají alespoň odvětví a druhy subjektů podle příloh I a II a odpovídají za řešení incidentů. Tým může být zřízen v rámci příslušného orgánu.

2 Rozdíl mezi rolí CSIRT a rolí dozoru je pro praxi zásadní a v Česku se snadno stírá, protože obojí dělá týž úřad. CSIRT pomáhá: přijímá oznámení, dává vyjádření, poskytuje technickou podporu. Dozor kontroluje a pokutuje. Že se oznámení podává týmu CSIRT, neznamená, že se z něj nemůže stát vstup do řízení.

3 Praktický důsledek: oznámení podle čl. 23 se formuluje jako technická informace, ne jako přiznání. Obsah má být úplný a pravdivý, ale právní hodnocení vlastního postupu do něj nepatří.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo