Směrnice (EU) 2022/2555 (NIS2) · Kapitola I · Obecná ustanovení
Čl. 4 · Odvětvové právní akty Unie
Znění
-
Pokud ustanovení odvětvových právních aktů Unie vyžadují, aby základní nebo důležité subjekty přijaly opatření k řízení kybernetických bezpečnostních rizik nebo aby oznamovaly významné incidenty, a pokud je účinek těchto opatření alespoň rovnocenný účinku povinností stanovených v této směrnici, příslušná ustanovení této směrnice, včetně ustanovení o dohledu a vymáhání v kapitole VII, se na takové subjekty nepoužijí. Pokud se odvětvové právní akty Unie nevztahují na všechny subjekty v konkrétním odvětví, jež náleží do oblasti působnosti této směrnice, použijí se nadále na subjekty, na něž se uvedené odvětvové právní akty Unie nevztahují, příslušná ustanovení této směrnice.
-
Účinek požadavků uvedených v odstavci 1 tohoto článku se považuje za rovnocenný účinku povinností stanovených v této směrnici, pokud:
a) účinek opatření k řízení kybernetických bezpečnostních rizik je přinejmenším rovnocenný účinku opatření stanovených v čl. 21 odst. 1 a 2; nebo
b) odvětvový právní akt Unie stanoví okamžitý, případně automatický a přímý přístup k oznámením o incidentech, která podle této směrnice vydávají týmy CSIRT, příslušné orgány nebo jednotná kontaktní místa, a účinky požadavků na oznamování významných incidentů jsou přinejmenším rovnocenné účinkům požadavků stanovených v čl. 23 odst. 1 až 6 této směrnice.
- Komise poskytne do 17. července 2023 pokyny objasňující uplatňování odstavců 1 a 2. Komise provádí pravidelný přezkum těchto pokynů. Při přípravě těchto pokynů zohlední Komise veškeré postřehy skupiny pro spolupráci a agentury ENISA.
Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.
Komentář
Přednost odvětvových předpisů. Ukládá-li jiný akt Unie rovnocenná opatření nebo oznamování, použijí se místo NIS2 ta ustanovení, u nichž je rovnocennost dána, včetně odpovídajícího dohledu a vymáhání. Posuzuje se to po částech, ne šmahem: u finančních subjektů je odvětvovým aktem DORA zejména pro řízení rizik IKT, incidenty, testování a související dohled, což z nich nedělá subjekty zcela mimo NIS2.
Související ustanovení: čl. 21; čl. 23; čl. 5
Související předpisy EU: nařízení (EU) 2022/2554 (DORA)
Obsah výkladu
I.Test rovnocennosti1I. Test rovnocennosti
1 Ukládá-li odvětvový akt Unie opatření k řízení rizik nebo oznamování incidentů a jsou-li jeho účinky alespoň rovnocenné povinnostem podle NIS2, použije se onen akt a příslušná ustanovení směrnice se nepoužijí.
2 Učebnicovým příkladem je nařízení DORA pro finanční sektor. Banka, pojišťovna nebo obchodník s cennými papíry proto řeší DORA, ne NIS2, přestože je bankovnictví uvedeno v příloze I.
3 Rovnocennost se posuzuje po částech, ne najednou. Je možné, že odvětvový akt pokrývá oznamování, ale ne řízení rizik; pak se nepoužije jen čl. 23, kdežto čl. 21 platí dál. U hraničních případů je namístě závěr písemně zdokumentovat, aby jej bylo možné doložit. Neznamená to ale přenesení důkazního břemene: podklady si podle § 3 a § 50 správního řádu opatřuje správní orgán a v řízení z moci úřední zjišťuje okolnosti ve prospěch i v neprospěch, a v řízení o přestupku platí podle § 69 odst. 2 zákona č. 250/2016 Sb. presumpce neviny s tím, že pochybnosti se hodnotí ve prospěch obviněného.