Přeskočit na obsah
← NIS2: přehled ustanovení

Směrnice (EU) 2022/2555 (NIS2) · Kapitola IV · Řízení rizik a oznamovací povinnosti

Čl. 24 · Použití evropských systémů certifikace kybernetické bezpečnosti

Znění

  1. K prokázání splnění zvláštních požadavků článku 21 mohou členské státy požadovat, aby základní a důležité subjekty používaly určité produkty IKT, služby IKT a procesy IKT vypracované základním nebo důležitým subjektem nebo získané od třetích stran a certifikované podle evropských systémů certifikace kybernetické bezpečnosti přijatých podle článku 49 nařízení (EU) 2019/881. Členské státy kromě toho podporují základní a důležité subjekty, aby využívaly kvalifikované služby vytvářející důvěru.

  2. Komisi je v souladu s článkem 38 za účelem doplnění této směrnice svěřena pravomoc přijímat akty v přenesené pravomoci, upřesňující, které kategorie základních a důležitých subjektů budou povinny používat určité certifikované produkty IKT, služby IKT nebo procesy IKT nebo si obstarat certifikát podle evropského systému certifikace kybernetické bezpečnosti přijatého podle článku 49 nařízení (EU) 2019/881. Tyto akty v přenesené pravomoci se přijímají, pokud se zjistí nedostatečná úroveň kybernetické bezpečnosti, a je v nich stanoveno prováděcí období.

Před přijetím těchto aktů v přenesené pravomoci provede Komise posouzení dopadů a povede konzultace v souladu s článkem 56 nařízení (EU) 2019/881.

  1. Komise může po konzultaci se skupinou pro spolupráci a Evropskou skupinou pro certifikaci kybernetické bezpečnosti požádat agenturu ENISA, aby v případech, kdy není k dispozici žádný vhodný evropský systém certifikace kybernetické bezpečnosti pro účely odstavce 2, vypracovala návrh systému podle čl. 48 odst. 2 nařízení (EU) 2019/881.

Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.

Komentář

Evropské systémy certifikace. Stát může požadovat certifikované produkty a služby jako způsob prokázání souladu s čl. 21.

Související ustanovení: čl. 21; čl. 25

Související předpisy EU: nařízení (EU) 2019/881; nařízení (EU) 2024/2847 (CRA)

Obsah výkladu

I.Certifikace jako způsob doložení1

I. Certifikace jako způsob doložení

1 Stát může požadovat, aby subjekty používaly produkty, služby a procesy IKT certifikované podle evropských systémů certifikace přijatých na základě nařízení (EU) 2019/881, a to k prokázání splnění konkrétních požadavků čl. 21.

2 Pro subjekt je to spíš příležitost než hrozba: certifikovaná komponenta usnadňuje doložení souladu a zároveň splnění povinnosti k dodavatelskému řetězci. Vazba na CRA je přímá, protože obě úpravy stojí na témže certifikačním rámci.

3 Certifikace ale nikdy nenahrazuje vlastní analýzu rizik. Doložit lze jen to, na co se certifikát vztahuje, a rozsah bývá užší, než jak se prezentuje.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo