Směrnice (EU) 2022/2555 (NIS2) · Kapitola III · Spolupráce na unijní a mezinárodní úrovni
Čl. 18 · Zpráva o stavu kybernetické bezpečnosti v Unii
Znění
- Agentura ENISA ve spolupráci s Komisí a skupinou pro spolupráci přijme jednou za dva roky zprávu o stavu kybernetické bezpečnosti v Unii a tuto zprávu předloží a představí Evropskému parlamentu. Zpráva musí být dostupná mimo jiné ve strojově čitelném formátu a zahrnuje:
a) posouzení kybernetických bezpečnostních rizik na úrovni Unie se zohledněním oblasti kybernetických hrozeb;
b) posouzení vývoje kapacit v oblasti kybernetické bezpečnosti ve veřejném i soukromém sektoru v celé Unii;
c) posouzení obecné úrovně povědomí o kybernetické bezpečnosti a kybernetické hygieny mezi občany a subjekty, včetně malých a středních podniků;
d) agregované posouzení výsledků vzájemných hodnocení uvedených v článku 19;
e) agregované posouzení úrovně vyspělosti kapacit a zdrojů v oblasti kybernetické bezpečnosti v celé Unii, a to i na úrovni odvětví, a toho, do jaké míry jsou národní strategie kybernetické bezpečnosti členských států sladěny.
-
Zpráva obsahuje konkrétní doporučení k této oblasti politiky zaměřená na řešení nedostatků a zvýšení úrovně kybernetické bezpečnosti v celé Unii a shrne zjištění za dané období z technických situačních zpráv EU v oblasti kybernetické bezpečnosti týkající se incidentů a kybernetických hrozeb vypracovaných agenturou ENISA podle čl. 7 odst. 6 nařízení (EU) 2019/881.
-
Agentura ENISA ve spolupráci s Komisí, skupinou pro spolupráci a sítí CSIRT vypracuje metodiku pro agregované posouzení uvedené v odst. 1 písm. e) a zahrne do ní příslušné proměnné, jako jsou kvantitativní a kvalitativní ukazatele.
Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.
Komentář
Zpráva o stavu kybernetické bezpečnosti v Unii. Vydává ji ENISA jednou za dva roky; užitečný podklad pro vlastní analýzu rizik.
Související ustanovení: čl. 21; čl. 40
Obsah výkladu
I.Podklad pro vlastní analýzu rizik1I. Podklad pro vlastní analýzu rizik
1 Agentura ENISA vydává jednou za dva roky zprávu o stavu kybernetické bezpečnosti v Unii. Čl. 18 odst. 1 vyjmenovává pět prvků a poslední z nich je agregované posouzení úrovně vyspělosti kapacit a zdrojů v celé Unii. Žádný „index kybernetické bezpečnosti” směrnice nezná; byl v návrhu Komise, do přijatého textu se nedostal.
2 Je to použitelný a málo využívaný podklad k analýze rizik podle čl. 21 odst. 2 písm. a). Doložit, že se při hodnocení rizik vycházelo i z externího zdroje, bývá při kontrole cennější než sebelepší vlastní tabulka.