Směrnice (EU) 2022/2555 (NIS2) · Kapitola VII · Dohled a vymáhání
Čl. 33 · Opatření v oblasti dohledu a vymáhání týkající se důležitých subjektů
Znění
-
Jsou-li členským státům předloženy důkazy, indicie nebo informace, které naznačují, že důležitý subjekt údajně nedodržuje tuto směrnici, zejména její články 21 a 23, členské státy zajistí, aby příslušné orgány v případě potřeby přijaly opatření prostřednictvím dohledových opatření ex post. Členské státy zajistí, aby tato opatření byla účinná, přiměřená a odrazující, přičemž zohlední okolnosti každého jednotlivého případu.
-
Členské státy zajistí, aby příslušné orgány měly při výkonu svých dohledových úkolů v souvislosti s důležitými subjekty pravomoc podrobit tyto subjekty alespoň:
a) kontrolám na místě i externímu dohledu ex post, které provádí vyškolení odborníci;
b) cíleným bezpečnostním auditům, které provádí nezávislý subjekt nebo příslušný orgán;
c) bezpečnostním prověrkám na základě objektivních, nediskriminačních, korektních a transparentních kritérií posouzení rizik, které se v případě potřeby provedou ve spolupráci s dotčeným subjektem;
d) požadavkům na informace nezbytné k posouzení opatření k řízení kybernetických bezpečnostních rizik ex post přijatých dotčeným subjektem, včetně zadokumentovaných zásad kybernetické bezpečnosti, jakož i dodržování povinnosti předkládat informace příslušným orgánům podle článku 28;
e) požadavkům na přístup k údajům, dokumentům a informacím potřebným pro výkon jejich dohledových úkolů;
f) požadavkům na doložení provádění zásad kybernetické bezpečnosti, jako jsou výsledky bezpečnostních auditů provedených kvalifikovaným auditorem a příslušné podpůrné doklady.
Cílené bezpečnostní audity uvedené v prvním pododstavci písm. b) jsou založeny na posouzení rizik, jež provede příslušný orgán nebo auditovaný subjekt, nebo na jiných dostupných informacích týkajících se rizik.
Výsledky cíleného bezpečnostního auditu se zpřístupní příslušnému orgánu. Náklady na takový cílený bezpečnostní audit provedený nezávislým subjektem hradí auditovaný subjekt, s výjimkou řádně odůvodněných případů, kdy příslušný orgán rozhodne jinak.
-
Při výkonu svých pravomocí podle odst. 2 písm. d), e) nebo f) uvedou příslušné orgány účel žádosti a upřesní informace, které jsou požadovány.
-
Členské státy zajistí, aby příslušné orgány měly při výkonu svých vymáhacích pravomocí v souvislosti s důležitými subjekty pravomoc alespoň:
a) vydat varování o porušení této směrnice ze strany dotčených subjektů;
b) přijmout závazné pokyny nebo příkaz požadující, aby dotčené subjekty napravily zjištěné nedostatky nebo porušení této směrnice;
c) nařídit dotčeným subjektům, aby ukončily chování, které porušuje tuto směrnici, a takového chování se znovu nedopouštěly;
d) nařídit dotčeným subjektům, aby zajistily, že jejich opatření k řízení kybernetických bezpečnostních rizik jsou v souladu s článkem 21, nebo aby plnily oznamovací povinnosti stanovené v článku 23, a to určeným způsobem a ve stanovené lhůtě;
e) nařídit dotčeným subjektům, aby informovaly fyzické nebo právnické osoby, v souvislosti s nimiž poskytují služby nebo vykonávají činnosti, které jsou potenciálně postiženy významnou kybernetickou hrozbou, o povaze této hrozby, jakož i o všech možných ochranných nebo nápravných opatřeních, jež by mohly tyto fyzické nebo právnické osoby učinit v reakci na tuto hrozbu;
f) nařídit dotčeným subjektům, aby v přiměřené lhůtě provedly doporučení vydaná v důsledku bezpečnostního auditu;
g) nařídit dotčeným subjektům, aby určeným způsobem zveřejnily aspekty týkající se porušení této směrnice;
h) vedle kteréhokoli z opatření uvedených v písmenech a) až g) tohoto odstavce uložit správní pokutu podle článku 34 nebo navrhnout příslušným orgánům nebo soudům v souladu s vnitrostátním právem její uložení.
-
Ustanovení čl. 32 odst. 6, 7 a 8 se obdobně použijí na opatření v oblasti dohledu a vymáhání stanovená v tomto článku pro důležité subjekty.
-
Členské státy zajistí, aby jejich příslušné orgány podle této směrnice spolupracovaly s relevantními příslušnými orgány dotčeného členského státu podle nařízení (EU) 2022/2554. Členské státy zejména zajistí, aby jejich příslušné orgány podle této směrnice informovaly fórum dohledu zřízené podle čl. 32 odst. 1 nařízení (EU) 2022/2554, když plní své pravomoci v oblasti dohledu a vymáhání zaměřené na zajištění toho, aby důležitý subjekt, který je označen jakožto kritický poskytovatel služeb IKT z řad třetích stran podle článku 31 nařízení (EU) 2022/2554, dodržoval tuto směrnici.
Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.
Komentář
Dohled nad důležitými subjekty. Jen následně, tedy až jsou-li důkazy nebo indicie o porušení. Tady je skutečný rozdíl mezi oběma kategoriemi.
Související ustanovení: čl. 3; čl. 32; čl. 34
Obsah výkladu
I.Jen následný dohled1 II.Co v katalogu chybí3I. Jen následný dohled
1 U důležitých subjektů jedná orgán až tehdy, jsou-li mu předloženy důkazy, indicie nebo informace naznačující porušení, zejména čl. 21 a 23. Dohled je tedy následný, ne průběžný.
2 Prakticky to znamená, že plánovaná kontrola bez podnětu u důležitého subjektu nepřichází v úvahu. Podnětem ale může být cokoli, včetně oznámení incidentu, stížnosti zákazníka nebo informace od jiného orgánu.
II. Co v katalogu chybí
3 Vymáhací nástroje podle odstavce 4 jsou téměř totožné jako u základních subjektů, ale jeden v katalogu chybí: nelze určit pracovníka pro sledování (čl. 32 odst. 4 písm. g). Vedle toho se na důležité subjekty nepoužije čl. 32 odst. 5, tedy pozastavení osvědčení ani zákaz výkonu řídící funkce; to ale není položka katalogu, nýbrž samostatný odstavec.
4 Zapomíná se přitom na rozdíl v dohledových pravomocech, který je praktičtější. Čl. 33 odst. 2 zná šest nástrojů proti sedmi u základních subjektů: nemá audity ad hoc, z auditů má jen cílené (ne pravidelné) a kontroly na místě jsou omezené na následné, bez namátkových kontrol.
5 Odstavec 5 přitom výslovně přebírá čl. 32 odst. 6, 7 a 8, takže odpovědnost fyzických osob a kritéria pro volbu opatření platí i tady.
6 Shrnuto: důležitý subjekt má stejné povinnosti, mírnější dohled a nižší strop pokuty, ale odpovědnost vedení se mu nevyhýbá.