Směrnice (EU) 2022/2555 (NIS2) · Kapitola II · Koordinované rámce kybernetické bezpečnosti
Čl. 10 · Týmy pro reakce na počítačové bezpečnostní incidenty (týmy CSIRT)
Znění
-
Každý členský stát určí nebo zřídí jeden nebo více týmů CSIRT. Týmy CSIRT mohou být určeny nebo zřízeny v rámci příslušného orgánu. Týmy CSIRT splňují požadavky uvedené v čl. 11 odst. 1, pokrývají alespoň odvětví, pododvětví a druhy subjektů uvedené v přílohách I a II a jsou odpovědné za řešení incidentů podle řádně vymezeného postupu.
-
Členské státy zajistí, aby měl každý tým CSIRT odpovídající zdroje pro účinné plnění svých úkolů podle čl. 11 odst. 3.
-
Členské státy zajistí, aby měl každý tým CSIRT k dispozici přístup k odpovídající, bezpečné a odolné komunikační a informační infrastruktuře pro výměnu informací se základními a důležitými subjekty a dalšími příslušnými zúčastněnými stranami. Za tímto účelem členské státy zajistí, aby každý tým CSIRT přispíval k zavedení bezpečných nástrojů pro sdílení informací.
-
Týmy CSIRT spolupracují a v příslušných případech si vyměňují příslušné informace podle článku 29 s odvětvovými nebo meziodvětvovými komunitami základních a důležitých subjektů.
-
Týmy CSIRT se účastní vzájemného hodnocení pořádaného v souladu s článkem 19.
-
Členské státy zajistí, aby jejich týmy CSIRT v rámci sítě CSIRT účinně, účelně a spolehlivě spolupracovaly.
-
Týmy CSIRT mohou navázat spolupráci s národními týmy pro reakce na počítačové bezpečnostní incidenty ze třetích zemí. Členské státy v rámci takové spolupráce usnadňují účinnou, účelnou a bezpečnou výměnu informací s těmito národními týmy pro reakce na počítačové bezpečnostní incidenty ze třetích zemí, a to za použití příslušných protokolů pro sdílení informací, včetně TLP protokolu. Týmy CSIRT si mohou v souladu s právem Unie v oblasti ochrany údajů vyměňovat relevantní informace s národními týmy pro reakce na počítačové bezpečnostní incidenty ze třetích zemí, včetně osobních údajů.
-
Týmy CSIRT mohou spolupracovat s národními týmy pro reakci na počítačové bezpečnostní incidenty ze třetích zemí nebo s obdobnými subjekty ze třetích zemí, zejména za účelem poskytování pomoci v oblasti kybernetické bezpečnosti.
-
Každý členský stát oznámí Komisi bez zbytečného odkladu identifikační údaje týmu CSIRT podle odstavce 1 tohoto článku a informuje ji o týmu CSIRT, který byl určen koordinátorem podle čl. 12 odst. 1, o úkolech, jimiž byly pověřeny v souvislosti se základními a důležitými subjekty a o jakýchkoli následných změnách, které se jich týkají.
-
Členské státy si mohou při vytváření svých týmů CSIRT vyžádat pomoc agentury ENISA.
Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.
Komentář
Týmy CSIRT. Adresát oznámení podle čl. 23 a zároveň místo, odkud přijde technická pomoc. Rozdíl proti dozoru: CSIRT pomáhá, orgán kontroluje.
Související ustanovení: čl. 11; čl. 12; čl. 23
Obsah výkladu
I.Adresát oznámení, ne kontrolor1I. Adresát oznámení, ne kontrolor
1 Stát určí nebo zřídí jeden či více týmů CSIRT, které pokrývají alespoň odvětví a druhy subjektů podle příloh I a II a odpovídají za řešení incidentů. Tým může být zřízen v rámci příslušného orgánu.
2 Rozdíl mezi rolí CSIRT a rolí dozoru je pro praxi zásadní a v Česku se snadno stírá, protože obojí dělá týž úřad. CSIRT pomáhá: přijímá oznámení, dává vyjádření, poskytuje technickou podporu. Dozor kontroluje a pokutuje. Že se oznámení podává týmu CSIRT, neznamená, že se z něj nemůže stát vstup do řízení.
3 Praktický důsledek: oznámení podle čl. 23 se formuluje jako technická informace, ne jako přiznání. Obsah má být úplný a pravdivý, ale právní hodnocení vlastního postupu do něj nepatří.