Ak ste spracovateľ potravín, distribútor alebo veľký maloobchodný reťazec so závislostou na dodávateľskej reťazi, patríte medzi dôležité subjekty podľa NIS2. Táto stránka vás prevedie konkrétnymi povinnosťami kybernetickej bezpečnosti, ktoré musíte splniť do roku 2026.
Do kategórie dôležitých subjektov podľa NIS2 patria potravinárske spracovateľne, distribútori a veľké maloobchodné reťazce, ktoré majú kritický vplyv na zabezpečenie potravín v Slovenskej republike. Relevantní sú všetci operátori, ktorí spravujú kritické systémy toku surovín, výroby a distribúcie a majú významne vybudovanú dodávateľskú sieť. Vplyv výpadku kybernetickej bezpečnosti na tieto subjekty môže priamo ohroziť kontinuitu dodávky potravín alebo bezpečnosť spotrebiteľov.
Musíte zabezpečiť, že všetky prístupové práva k systémom riadenia výroby, účtovníctva a riadenia zásob sú kontrolované na základe rolí a umiestnenia používateľa. Každý prístup k ERP má byť zdokumentovaný, pravidelne overovaný a obmedzený na minimálny potrebný rozsah. Systémy nesmú byť prístupné bez viacfaktorovej autentifikácie z externých sietí.
Pri onboardingu každého dodávateľa surovín alebo prevádzkovateľa logistiky musíte podpísať dohodu s konkrétnymi požiadavkami na kybernetickú bezpečnosť. Dohoda musí stanoviť povinnosti na šifrovanie prenosu dát, bezpečnosť API, pravidelné bezpečnostné audity a hlásenie incidentov do 24 hodín. Bez týchto zmluvných požiadaviek zodpovedáte vy ako dôležitý subjekt za bezpečnosť údajov v reťazci.
Systémy sledovania potravín (traceability) musia byť zálohované minimálne každých 24 hodín a pravidelne testované na obnoviteľnosť bez straty údajov. Aby ste v prípade incidentu mohli v zákonnej lehote do 72 hodín informovať o akýchkoľvek rizikách pre bezpečnosť potravín, potrebujete funkčnú zálohu, ktorú ste overili na reprodukovateľnosť v posledných 30 dňoch.
Každý bezpečnostný incident postihujúci výrobu, distribúciu, skladovanie alebo informačné systémy musí byť hlásený na SK-CERT v Národnom bezpečnostnom úrade do 24 hodín od zistenia. Incident ako výpadok výrobného systému alebo zlyhanie kontroly kvality je považovaný za bezpečnostný incident, ak ovplyvňuje kontinuitu dodávky. Po inicializácii incidentu máte 72 hodín na poskytnutie detailnej analýzy a opatrení.
Všetky IT systémy vrátane meracích zariadení, senzorov a kontrolných systémov musia byť zapojené do bezpečnej siete s segmentáciou. Prístup do serverovní a miestností s kritickým vybavením musí byť kontrolovaný a zaznamenávaný. Bezpečnosť Wi-Fi a bezdrôtových prístupových bodov v distribučných skladoch musí spĺňať normu minimálne WPA3 s dvoustupňovej autentifikáciou.
Podľa Prílohy II zákona č. 69/2018 Z. z. sú dôležité subjekty v potravinárstve spracovateľne s výrazným vplyvom na kontinuitu dodávok, veľké distribučné centrá a maloobchodné reťazce so zásadným podielom na zásobovaní. Ak váš výpadok IT by ohrozil dostupnosť potravín v Slovenskej republike na regionálnej alebo národnej úrovni, pravdepodobne ste dôležitý subjekt podľa NIS2.
Pre dôležité subjekty v potravinárstve sú maximálne pokuty až 7 miliónov eur alebo 1,4 % celoročného obratu, podľa toho, ktorá suma je vyššia. Pokuta sa vzťahuje na všetky porušenia vrátane nepravidelného hlásenia incidentov, nedostatočnej ochrany dodávateľskej reťaze alebo nefunkčného systému traceability. NBÚ uplatňuje pokuty na základe závažnosti porušenia a rozsahu vplyvu na bezpečnosť potravinového reťazca.
Bezpečnostný incident postihujúci výrobný systém, skladovanie alebo sledovanie potravín musíte hlásať SK-CERT v Národnom bezpečnostnom úrade do 24 hodín od zistenia. Potom máte 72 hodín na predloženie detailnej správy o incidente vrátane príčiny, postihnutých systémov a opatrení na ochranu bezpečnosti potravín a spotrebiteľov.