Směrnice (EU) 2022/2555 (NIS2) · Kapitola IV · Řízení rizik a oznamovací povinnosti
Čl. 25 · Tvorba norem
Znění
-
Členské státy za účelem harmonizovaného provádění čl. 21 odst. 1 a 2 podporují používání evropských a mezinárodních norem a technických specifikací upravujících bezpečnost sítí a informačních systémů, aniž by přitom vyžadovaly používání konkrétního druhu technologie nebo diskriminujícím způsobem prosazovaly jeho používání.
-
Agentura ENISA ve spolupráci se členskými státy, a případně po konzultaci s příslušnými zúčastněnými stranami, vydá doporučení a pokyny týkající se technických oblastí, které by měly být zohledněny ve vztahu k odstavci 1, jakož i s ohledem na již existující normy, včetně národních norem, které by umožnily tyto oblasti pokrýt.
Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.
Komentář
Tvorba norem. Podpora evropských a mezinárodních norem, ale bez vynucení konkrétní technologie.
Související ustanovení: čl. 21 odst. 1 a 5; čl. 24
Obsah výkladu
I.Normy ano, konkrétní technologie ne1I. Normy ano, konkrétní technologie ne
1 Stát podporuje používání evropských a mezinárodních norem a technických specifikací, ale nesmí přitom vyžadovat konkrétní druh technologie ani diskriminovat.
2 V praxi to znamená, že soulad s normou řady ISO/IEC 27000 nebo s obdobným rámcem není povinný a sám o sobě nezakládá domněnku souladu jako harmonizované normy u nařízení nového přístupu. Je to argument, ne důkaz.
3 Přesto je certifikace podle takové normy nejlevnější cestou, jak doložit systematičnost opatření. Rozdíl je v tom, že se u ní pořád posuzuje, zda odpovídá riziku konkrétního subjektu; přenést to na auditora nelze.