Směrnice (EU) 2022/2555 (NIS2) · Kapitola VI · Sdílení informací
Čl. 29 · Ujednání o sdílení informací o kybernetické bezpečnosti
Znění
- Členské státy zajistí, aby subjekty, na které se vztahuje oblast působnosti této směrnice, a případně jiné subjekty nespadající do oblasti působnosti této směrnice mohly mezi sebou dobrovolně sdílet podstatné informace o kybernetické bezpečnosti včetně informací týkajících se kybernetických hrozeb, významných událostí, zranitelností, technik a postupů, indikátorů kompromitace, nepřátelských taktik, informací specifických pro daný subjekt a danou hrozbu, varování při ohrožení kybernetické bezpečnosti a doporučení týkající se konfigurace nástrojů kybernetické bezpečnosti, které slouží k odhalování kybernetických útoků, pokud toto sdílení informací:
a) má za cíl předcházet incidentům, odhalovat je, reagovat na ně, zotavovat se z nich nebo zmírňovat jejich dopad;
b) zvyšuje úroveň kybernetické bezpečnosti, zejména zvyšováním informovanosti o kybernetických hrozbách, omezováním nebo bráněním schopnosti těchto hrozeb šířit se, podporou obranných schopností, nápravou zranitelností a zveřejňováním zranitelností, odhalováním hrozeb, technikami na zamezení šíření hrozeb a předcházení jim, strategií zmírňování nebo fází reakce a obnovy nebo podporou společného výzkumu kybernetických hrozeb ze strany subjektů veřejného a soukromého sektoru.
-
Členské státy zajistí, aby k výměně informací docházelo v komunitách základních a důležitých subjektů a případně jejich dodavatelů nebo poskytovatelů služeb. Tato výměna bude probíhat prostřednictvím ujednání o sdílení informací o kybernetické bezpečnosti s ohledem na potenciálně citlivou povahu sdílených informací.
-
Členské státy usnadní zavedení ujednání o sdílení informací o kybernetické bezpečnosti uvedených v odstavci 2 tohoto článku. Tato ujednání mohou upřesnit provozní prvky, včetně použití vyhrazených platforem IKT a nástrojů automatizace, obsah a podmínky ujednání o sdílení informací. Členské státy podrobně upraví zapojení veřejných orgánů do těchto ujednání, přičemž mohou stanovit podmínky pro informace zpřístupněné příslušnými orgány nebo týmy CSIRT. Členské státy nabídnou podporu při uplatňování těchto ujednání v souladu se svými politikami uvedenými v čl. 7 odst. 2 písm. h).
-
Členské státy zajistí, aby základní a důležité subjekty oznámily příslušným orgánům, že se účastní ujednání o sdílení informací o kybernetické bezpečnosti podle odstavce 2, a to od okamžiku uzavření takových ujednání, nebo v příslušných případech skutečnost, že od nich odstoupily, a to jakmile takové odstoupení nabude účinku.
-
Agentura ENISA podporuje vznik ujednání o sdílení informací o kybernetické bezpečnosti podle odstavce 2 výměnou osvědčených postupů a poskytováním pokynů.
Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.
Komentář
Ujednání o sdílení informací o kybernetické bezpečnosti. Dobrovolné, ale státem podporované; sdílet lze i s subjekty mimo působnost směrnice.
Související ustanovení: čl. 21 odst. 2 písm. a); čl. 12; čl. 30
Související předpisy EU: nařízení (EU) 2016/679 (GDPR); čl. 101 Smlouvy o fungování EU
Obsah výkladu
I.Sdílení mezi subjekty1 II.Meze, na které se naráží3I. Sdílení mezi subjekty
1 Stát zajistí, aby si subjekty mohly dobrovolně sdílet podstatné informace o kybernetické bezpečnosti: o hrozbách, o skoro-incidentech, o zranitelnostech, o technikách útočníků, o indikátorech kompromitace a o konfiguračních nástrojích. Sdílet lze i se subjekty, které do působnosti směrnice nespadají.
2 Sdílení má probíhat v rámci ujednání, které vymezuje provozní prvky a případně i technickou platformu. Stát má taková ujednání podporovat a subjekty o účasti v nich informují příslušný orgán.
II. Meze, na které se naráží
3 Sdílení nesmí odporovat právu Unie, a to ve dvou rovinách. První je ochrana osobních údajů: indikátory kompromitace často obsahují IP adresy, tedy osobní údaje, a k jejich sdílení je potřeba titul. Sám čl. 29 to ale neupravuje; opora je v čl. 2 odst. 14 směrnice a v bodě 121 odůvodnění. Odstavec 5 čl. 29 se týká něčeho jiného: podpory agentury ENISA při vzniku ujednání o sdílení.
4 Druhou rovinou je soutěžní právo. Sdílení informací mezi konkurenty je citlivé samo o sobě, a ujednání proto musí být zúženo na bezpečnostní obsah. Praktické doporučení je mít pravidla sdílení písemně a s vyloučením obchodně citlivých údajů, ne jen dobrou vůli.
5 Přes tyhle meze je čl. 29 nejlevnější způsob, jak zlepšit vlastní analýzu rizik: sdílené indikátory se dají zapojit přímo do opatření podle čl. 21 odst. 2 písm. a) a doložit tak, že hodnocení rizik pracuje s aktuálními daty.