Směrnice (EU) 2022/2555 (NIS2) · Kapitola II · Koordinované rámce kybernetické bezpečnosti
Čl. 12 · Koordinované zveřejňování zranitelností a Evropská databáze zranitelností
Znění
- Každý členský stát určí jeden ze svých týmů CSIRT jakožto koordinátora za účelem koordinovaného zveřejňování zranitelností. Tým CSIRT určený jakožto koordinátor vystupuje jako důvěryhodný zprostředkovatel, který v případě potřeby a na žádost kterékoli strany usnadňuje interakci mezi fyzickou nebo právnickou osobou oznamující zranitelnost a výrobcem nebo poskytovatelem případných zranitelných produktů IKT nebo služeb IKT. Mezi úkoly týmu CSIRT, který byl určen jakožto koordinátor, náleží:
a) identifikace a kontaktování dotčených subjektů;
b) pomoc fyzickým nebo právnickým osobám oznamujícím zranitelnost; a
c) jednání o lhůtách pro zveřejnění a řešení zranitelností, které mají dopad na více subjektů.
Členské státy zajistí, aby fyzické nebo právnické osoby mohly týmu CSIRT, který byl určen jakožto koordinátor, oznámit zranitelnost na požádání anonymně. Tým CSIRT, který byl určen jakožto koordinátor, zajistí, aby byla s ohledem na oznámenou zranitelnost provedena s náležitou péčí následná opatření, a zajistí anonymitu fyzické nebo právnické osoby oznamující zranitelnost. Pokud by oznámená zranitelnost mohla mít významný dopad na subjekty ve více než jednom členském státě, spolupracují týmy CSIRT, které byly určeny jakožto koordinátoři, z každého dotčeného členského státu v případě potřeby s ostatními týmy CSIRT, které byly určeny jakožto koordinátoři, v rámci sítě CSIRT.
- Agentura ENISA po konzultaci se skupinou pro spolupráci vytvoří a spravuje Evropskou databázi zranitelností. Za tímto účelem agentura ENISA zřídí a spravuje informační systémy, politiky a postupy a přijme technická a organizační opatření nezbytná k zajištění bezpečnosti a integrity Evropské databáze zranitelností s cílem zejména umožnit subjektům bez ohledu na to, zda se na ně vztahuje oblast působnosti této směrnice, a jejich dodavatelům sítí a informačních systémů dobrovolně oznamovat a registrovat veřejně známé zranitelnosti v produktech IKT nebo službách IKT. Přístup k informacím o zranitelnostech uvedeným v Evropské databázi zranitelností je poskytnut všem zúčastněným stranám. V této databázi jsou uvedeny:
a) informace popisující zranitelnost;
b) zasažené produkty IKT nebo služby IKT, závažnost této zranitelnosti z hlediska okolností, za nichž může být využita;
c) dostupnost příslušných oprav, a pokud opravy nejsou dostupné, pokyny poskytnuté příslušnými orgány nebo týmy CSIRT a určené uživatelům zranitelných produktů IKT a služeb IKT ohledně toho, jak mohou být rizika vyplývající ze zveřejněných zranitelností zmírněna.
Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.
Komentář
Koordinované zveřejňování zranitelností a evropská databáze zranitelností. Nálezce může oznámit anonymně, má nárok na pomoc koordinátora a na náležitá následná opatření; koordinátor o lhůtách zveřejnění jedná, ale nestanoví je jednostranně. Obecnou imunitu za způsob získání nálezu článek nedává, ta se odvíjí od konkrétní politiky provozovatele systému. Databázi vede ENISA.
Související ustanovení: čl. 6 bod 15; čl. 21 odst. 2 písm. e); čl. 29
Obsah výkladu
I.Prostředník mezi nálezcem a výrobcem1 II.Evropská databáze5I. Prostředník mezi nálezcem a výrobcem
1 Každý stát určí jeden ze svých týmů CSIRT koordinátorem pro zveřejňování zranitelností. Ten vystupuje jako důvěryhodný zprostředkovatel mezi tím, kdo zranitelnost nahlásil, a výrobcem, a na žádost může zůstat anonymitu nálezce chránit.
2 Je to praktická odpověď na dlouholetý problém: nálezce se bojí ohlásit, protože si není jistý, jestli si tím nepřivodí trestní stíhání, a výrobce nemá motivaci reagovat. Koordinátor stojí uprostřed a mezi jeho úkoly patří podle odst. 1 písm. c) jednání o lhůtách pro zveřejnění a řešení zranitelností s dopadem na více subjektů.
3 Dvě věci, které se do čl. 12 vkládají a v textu nejsou. Koordinátor nemá pravomoc lhůtu stanovit jednostranně; text mluví o jednání, ne o určení, a oprávnění zveřejnit informace bez součinnosti výrobce z něj nevzniká. A článek nezakládá obecný bezpečný přístav pro nálezce: dává mu možnost oznámit anonymně, nárok na pomoc a na náležitá následná opatření, nikoli imunitu za způsob, jakým se k nálezu dostal.
4 Právní ochrana výzkumníka se proto odvíjí odjinud, totiž od konkrétní politiky koordinovaného zveřejňování toho, kdo systém provozuje. Ta bývá vymezena úzce: politika NÚKIB se týká jen určené webové prezentace, platí za stanovených podmínek a bezpečný přístav v ní má podobu vzdání se nároku na náhradu škody ze strany konkrétních subjektů. Orgány činné v trestním řízení ani vlastníka jiného systému taková politika zavázat nemůže.
II. Evropská databáze
5 Agentura ENISA vede evropskou databázi zranitelností, kam se zapisují veřejně známé zranitelnosti spolu s informacemi o dotčených produktech, závažnosti a dostupné opravě.
6 Pro subjekt je to zdroj, který se hodí zapojit do vlastního procesu podle čl. 21 odst. 2 písm. e). Sledovat zranitelnosti používaných komponent není formalita, ale právě to, co dozor u tohohle písmene ověřuje.