Táto stránka je určená vedúcim bezpečnosti, compliance manažérom a vlastníkom IT outsourcingových spoločností na Slovensku, ktorí spravujú infraštruktúru svojich klientov. Naučíte sa konkrétne povinnosti podľa zákona č. 69/2018 Z. z. a ako ich implementovať do svojej činnosti.
IT outsourcingové spoločnosti, systémoví integrátori a IT konzultancie, ktoré spravujú alebo majú prístup k informačným systémom svojich klientov zaradených ako kritické alebo dôležité entity podľa NIS2, musia dodržiavať povinnosti ako dôležité entity. To platí aj pre menšie spoločnosti, ak majú prístup k citlivej infraštruktúre svojich klientov alebo ak sa na nich spolieha viac ako jeden klientský subjekt.
Ako IT outsourcingová spoločnosť musíte zabezpečiť, aby všetky vzdialené prístupy do klientskych systémov používali silnú autentifikáciu (viacfaktorovú autentifikáciu). Zdieľané účty s privilegovaným prístupom sú zakázané — každý technik musí mať svoje vlastné konto s auditovaným prístupom. Pravidelne auditujte a rotujte prístupové údaje vo všetkých klientskych prostredeniach.
Vaše zmluvy so klientmi musia obsahovať explicitné bezpečnostné záväzky, vrátane povinnosti klientov nahlásovať vám incidenty v rámci 24 hodín, vzájomných záväzkov dodržiavať bezpečnostné štandardy a povinnosti spolupracovať pri incidentovej odpovedi. Zmluvy musia jasne definovať, kto má zodpovednosť za jednotlivé aspekty bezpečnosti a správu dát.
Ak bezpečnostný incident v dôsledku vášho outsourcingového servisu alebo vášho systému spôsobí narušenie služby dôležitej entity vášho klienta, musíte NBÚ nahlásit incident do 24 hodín. Majte v mieste proces pre identifikáciu a klasifikáciu incidentov, komunikáciu s klientami a dokumentáciu pre NBÚ v súlade so zákonom č. 69/2018 Z. z.
Musíte mať formálny proces na posúdenie bezpečnosti všetkých svojich subdodávateľov a dodávateľov, ktorí majú prístup k systémom alebo údajom vašich klientov. Udržiavajte register všetkých subdodávateľov, ich bezpečnostných certifikácií a výsledkov auditov. Zmluvy so subdodávateľmi musia obsahovať rovnaké bezpečnostné záväzky ako vaše zmluvy s klientmi.
Ak poskytujete hosting alebo cloudové služby svojím klientom, musíte mať dokumentované fyzické a logické bezpečnostné opatrenia svojich dátových centier, vrátane šifrowania dát v pokoji a počas prenosu. Audit fyzického prístupu a zabezpečenia musí byť vykonávaný minimálne ročne a výsledky sprístupnené auditným tímom klientov na vyžiadanie.
Na vás sa NIS2 vzťahuje ako na dôležitú entitu podľa Prílohy II, ak spravujete infraštruktúru alebo systémy svojich klientov zaradených ako kritické alebo dôležité subjekty, alebo ak na vás závisí viac ako jeden klientský subjekt. Naviac, ak vaša spoločnosť má viac ako 50 zamestnancov alebo ročný obrat presahujúci určitú hranicu, môžete byť klasifikovaní ako dôležitá entita aj samostatne.
Pokuty pre dôležité entity podľa Prílohy II (do ktorej patríte) môžu dosiahnuť až 7 miliónov EUR alebo 1,4 % ročného obratu, podľa toho, ktorá suma je vyššia. NBÚ tiež uloží pokuty za porušenie hlásenia incidentov do 24 hodín alebo za nesúlad s požiadavkami na bezpečnosť vzdialených prístupov.
Musíte nahlásit incident SK-CERT (je to súčasť NBÚ) do 24 hodín od zistenia. Hlásenie musí obsahovať popis incidentu, postihnuté systémy, počet dotknutých osôb (ak je relevantné) a opatrenia, ktoré ste vykonali. Zároveň musíte ihneď informovať svojho klienta a poskytnúť mu informácie potrebné na jeho hlásenie NBÚ.