Táto stránka je určená operátorom mobilných sietí, poskytovateľom internetových služieb a CDN spoločnostiam, ktoré sú klasifikované ako subjekty kritickej infraštruktúry. Dozviete sa konkrétne technické a organizačné opatrenia vyžadované zákonom č. 69/2018 Z. z. a rozhodnutiami Národného bezpečnostného úradu.
Platí pre operátorov telekomunikačnej infraštruktúry, ktorí poskytujú základné síťové služby vrátane pripojenia na internet, mobilných sietí, routingu BGP alebo DNS rozlišovacích služieb. Povinnosti sa vzťahujú na všetky spoločnosti registrované v Slovenskej republike, ktoré sú obsahom internetu alebo sieťovej infraštruktúry z hľadiska definície NBÚ. Zahŕňa aj menších ISP s rozsiahlejšou абонентskou základňou na jednotlivom území.
Operátoři musí implementovať Route Origin Validation (ROV) a RPKI (Resource Public Key Infrastructure) na ochranu svojich BGP trás proti hijackingu. Vyžaduje sa monitoring core routerov v reálnom čase, detekcia anomálií v routovacích tabulkách a okamžitá izolacia podozrivých trás. Všetky kritické routery a switche musia mať zakázaný telnet a šifrované (SSH) vzdialeného prístupu s multifaktorovou autentifikáciou.
DNS servery musia byť chránené proti DNS amplifikačným útokom, DNS poisoning a DoS útokom prostredníctvom rate limitingu a GeoIP filtrami. Vyžaduje sa implementácia DNSSEC na všetkých autoritatívnych DNS zonách a monitorovanie DNS query vzorcov pre detekciu botnetov. DNS rezolvéry musia byť konfiguráciou limited len pre legitimné ISP siete a oddelené od verejne dostupných koncových bodov.
Telekomové operátoři sú povinní nahlásiť NBÚ všetky incidenty spôsobujúce výpadok služby pre viac ako 3 % svojich abonentov alebo 1 000 absolútne abonentov (v závislosti od veľkosti). Incident report musí byť podaný do 24 hodín od objavovania s detailným popisom príčiny, výpadkov a činu. Vyžaduje sa tiež hlásenie do MISP (Malware Information Sharing Platform) centrály NBÚ pre bezpečnostné hrozby.
Sieťové zariadenia (routery, switche, base stationss, optické multiplexory) musia pochádzať od overeného dodávateľa s kontraktom obsahujúcim bezpečnostné záväzky. Všetky firmware aktualizácie musia prejsť bezpečnostným testovaním pred ich nasadením. Operátoři sú povinní sledovať údaje o zraniteľnostiach svojho vybavenia a zabezpečiť, aby žiadne zariadenie nebeží s firmwere bez bezpečnostnej podpory dodávateľa dlhšie ako 12 mesiacov.
Prístupové body pre zákonné odposlúchavanie (LI) a interceptačné systémy musia mať rigoróznu prístupovú kontrolu s audit logmi všetkých údajov, ktoré sú prístupné. Všetci technici s prístupom k LI infraštruktúre musia prejsť bezpečnostným clearancom a školením. Vyžaduje sa šifrovanie všetkých interception kanálov a dochádza k fyzickej izolácii LI infraštruktúry z verejných sietí.
Hlásenie je povinné ak výpadok postihne viac ako 3 % vašich abonentov alebo aspoň 1 000 absolútne abonentov. Ak je váš ISP malý s 5 000 abonentmi, outage 150+ ľudí je hlásením. Ak máte 100 000 abonentov, limit je 3 000. Report musíte zaslať NBÚ do 24 hodín od detekcie.
Áno, RPKI certifikáty sú požadované pre všetky AS (Autonomous System) bloku, ktoré inzerujete. Zaregistrujte sa na ripe.net ako resource holder, vyžiadajte si RPKI povolenie a vydajte ROA (Route Origin Authorisation) pre vaše prefixy. NBÚ očakáva, že túto kontrolu budete mať do konca 2026.
Pokuta za porušenie NIS2 (zákon č. 69/2018 Z. z.) môže dosiahnuť až 2 % ročného obratu spoločnosti pre kritické subjekty (Essential entities), maximálne až 20 miliónov EUR. NBÚ môže uložiť pokutu aj pred hrozbou či bezpečnostným testom bez hlásenia incidentu v lehote 24 hodín.