Toto je špecifický návod pre poskytovateľov spravovaných služieb (MSP) a poskytovateľov spravovaných bezpečnostných služieb (MSSP), ktorí sú klasifikovaní ako podstatné entity podľa prílohy I smernice NIS2. Dozviete sa konkrétne povinnosti, ktoré vyplývajú zo slovenskej implementácie NIS2 vrátane požiadaviek na bezpečnosť diaľkového prístupu a hlásenia bezpečnostných incidentov.
Ako MSP alebo MSSP na Slovensku ste klasifikovaní ako podstatný subjekt NIS2, ak poskytujete spravované služby najmä pre kritickú infraštruktúru, finančný sektor alebo subjekty s vysokou digitálnou závislosťou. Patria sem spoločnosti, ktoré poskytujú vzdialený přístup k informačným systémom, správu siete, bezpečnostný monitoring alebo údržbu kritických služieb s prístupom k senzitívnym údajom klientov.
Musíte zabezpečiť všetky nástroje RMM (Remote Monitoring and Management) a vzdialené podpory podľa modelu zero-trust s povinným viacfaktorovým overovaním. Jednotlivé prihlasovacích údajov pre prístup ku klientskym prostrediam sú zakázané — každý administrátor musí mať vlastný účet s jednoznačným sledovaním aktivít. Pravidelne auditujte a testujte prostriedky diaľkového prístupu penetračným testovaním minimálne raz ročne.
Všetky incidenty, ktoré ovplyvňujú bezpečnosť systémov vašich klientov alebo vašej vlastnej infraštruktúry, musíte nahlásit Národnému bezpečnostnému úradu (NBÚ) prostredníctvom SK-CERT do 24 hodín. Ak ide o závažný incident s dopadom na dostupnosť alebo integritu, podajte podrobnú správu do 72 hodín. Dokumentujte všetky incidenty vrátane časovej osi, postihnutých systémov a mitigačných krokov.
Všetky zmluvy s klientmi musia explicitne obsahovať povinnosti v oblasti bezpečnosti údajov a nižší podľahajú NIS2 — vrátane povinnosti ihlásiť incidenty a poskytnúť bezpečnostné záruky. Vyžadujte od všetkých subdodávateľov a výrobcov softvéru dokončenú bezpečnostnú anketu a pravidelný dôkaz o compliance. Uveďte v zmluvách právo na audit a kontrolu bezpečnostného stavu ich systémov.
Zavedite zero-trust architektúru pre všetky vzdialené pripojenia — nikdy nepredpokladajte dôveru na základe sieťovej polohy. Každý prístup k klientskym systémom musí byť overený, autorizovaný a šifrovaný bez ohľadu na vnútornú sieť. Implementujte VPN s end-to-end šifrovaním a mikrosegmentáciou tak, aby jednotliví administrátori mali prístup iba k systémom, na ktoré majú aktuálnu lístok alebo zmluvu.
Minimálne raz ročne vykonajte nezávislé penetračné testovanie vašej RMM platformy, prístupových bán a interných systémov spravovaných údajov. Výsledky testov musia byť zdokumentované a stavy musí byť vyrešené v určitej lehote. Udržiavajte počet správ o bezpečnostných kontrolách a incidenty, aby ste mohli preukázať NBÚ kontinuálne zlepšovanie bezpečnosti infraštruktúry.
Všetky bezpečnostné incidenty, ktoré ovplyvňujú vašu infraštruktúru alebo klientske systémy, musíte nahlásit NBÚ prostredníctvom SK-CERT do 24 hodín. Podrobná správa s analýzou sa musí predložiť do 72 hodín. Ak incident nemá presnú klasifikáciu, konzultujte s NBÚ, aby ste určili, či spadá pod NIS2 hlásenie.
Nie. NIS2 požaduje, aby každý administrátor mal vlastný účet s jednoznačným identifikátorom a audit logom. Zdieľané prihlasovacích údajov porušujú požiadavky na zodpovednosť a sledovateľnosť a sú v rozpore s princípmi zero-trust. Musíte implementovať viacfaktorové overovanie a revízne logy pre všetky prístupy.
Pre podstatné subjekty ako MSP/MSSP sú maximálne pokuty až 10 miliónov EUR alebo 2% ročného obratu za porušenie základných bezpečnostných povinností. Pokuta do 7 miliónov EUR alebo 1,4% obratu platí pre nepodstatné podnikateľské subjekty. NBÚ môže pokúty ukladať na základe závažnosti a trvania porušenia.