Táto stránka je určená vedúcim bezpečnosti, manažérom IT a prevádzkovateľom waste management spoločností na Slovensku. Dozviete sa, aké konkrétne požiadavky NIS2 sa vzťahujú na vašu organizáciu a ako ich splniť v lehote.
Pod NIS2 podľa zákona č. 69/2018 Z. z. spadajú operátori komunálneho a nebezpečného odpadu, ktorí tvoria súčasť kritickej infraštruktúry waste management sektora. Medzi kvalifikovaných operátorov patria spoločnosti s celoštátnym či krajinským pokrytím zberu, spracovaním nebezpečných odpadov alebo operovaním mestských čistiacich systémov; podľa NBÚ musia spĺňať požiadavky NIS2 všetky subjekty poskytujúce podstatné služby v sektore odpadového hospodárstva na Slovensku.
Flota vozidiel na zberu odpadu je často vybavená IoT zariadeniami a GPS trasovacími systémami, ktoré sú kritickými operačnými prvkami. Podľa NIS2 musíte zaviesť autentifikáciu, šifrovanie a pravidelné audity týchto systémov. Predvolené prihlasovacie údaje musia byť bez výnimky zmenené a prístup je potrebné kontrolovať prostredníctvom centralizovaného systému správy identít a prístupu (IAM).
Dokumentácia o nebezpečných odpadoch — vrátane údajov o zložení, opatreniach pri manipulácii a spôsobe likvidácie — musí byť chránená pred neoprávneným prístupom. Vyžaduje sa kontrola prístupu na základe rolí (RBAC), auditovanie všetkých zmien a šifrovanie pri prenose a v spocívaní. Záznamy musia ostať nedostupné pre externí údaje alebo konkurenčné systémy.
Keď kybernetický incident spôsobí prerušenie zberu odpadu, nedostupnosť trasovacieho systému alebo kompromitáciu záznamov o zbere a likvidácii, musíte hlásenie poslať do 24 hodín na SK-CERT prostredníctvom NBÚ. Ak incident počas tejto doby neovplyvní dostupnosť služby, hranica je 72 hodín. Hlásenie musí obsahovať povahu incidentu, zasiahnuté systémy a opatrenia, ktoré ste prijali.
IoT senzory v kontajneroch, zariadenia na monitorovanie obsadenosti a teplotné senzory v transporte nebezpečných odpadov musia pochádzať od overených dodávateľov s kontrolou versií firmvéru. NIS2 vyžaduje vykonať bezpečnostný audit všetkých komponentov pred nasadením a registrovať všetky zmeny. Musíte mať uvedený zoznam autorizovaných IoT zariadení a podľa harmonogramu vykonávať zraniteľnosti patching.
Musíte zaviesť systém riadenia bezpečnosti informácií (ISMS) vrátane identifikácie kritických aktív (flota, evidencia odpadu, dopyt odpadákov). Vykonajte analýzu rizík najmä pre procesy súvisiace so zberu, triedením a likvidáciou odpadu. Táto analýza musí byť dokumentovaná, pravidelne aktualizovaná (minimálne ročne) a schválená vedením organizácie.
Podľa NBÚ a zákona č. 69/2018 Z. z. sa NIS2 vzťahuje na dôležité subjekty v sektore odpadového hospodárstva bez ohľadu na počet zamestnancov, ak poskytujete podstatné služby zberu alebo spracovaní odpadu, ktoré by ich narušenie vážne ohrozilo bezpečnosť alebo zásobovanie. Veľkosť nemá primárny vplyv — rozhodujúce je, či ide o spoločnosť poskytujúcu kritickú službu v odpadovom hospodárstve na úrovni mesta alebo kraja.
Keď incident spôsobí operačné narušenie (napríklad nedostupnosť trasovacieho systému alebo prevádzková porucha flotilového managementu), musíte hlásenie poslať do 24 hodín. Ak incident nevedie k narušeniu dostupnosti služby počas tejto doby, hranica sa predlžuje na 72 hodín. V oboch prípadoch hlásenie posielate na SK-CERT cez NBÚ.
Podľa zákona č. 69/2018 Z. z. sú maximálne pokuty pre dôležité subjekty ako sú operátori odpadu až €7 miliónov alebo 1,4 % ročného obratu — podľa toho, ktorá suma je vyššia. NBÚ môže uložiť pokuty za nesplnenie bezpečnostných požiadaviek, nehlásenie incidentov v lehote alebo nerealizáciu opatrení na zmiernenie rizík.