Jak směrnice NIS2 ovlivní možnost používat druhotný software?

Smernica NIS2, ktorá nadobudla účinnosť v januári 2025, prináša prísnejšie pravidlá kybernetickej bezpečnosti pre firmy v EÚ.
Smernica NIS2, ktorá nadobudla účinnosť v januári 2025, prináša prísnejšie pravidlá kybernetickej bezpečnosti pre firmy v EÚ.

Směrnice NIS2, která vstoupila v platnost v lednu 2025, přináší přísnější pravidla kybernetické bezpečnosti pro firmy v EU. Tato pravidla ovlivňují také využívání druhotného softwaru, který může být cenově výhodnější, ale jeho správná bezpečnostní správa může být náročná. Při výběru druhotného softwaru je důležité zohlednit životní cyklus softwaru a pravidelné aktualizace. Důvěryhodní brokeři nabízejí podporu a poradenství pro firmy, aby zajistili bezpečné a legální používání softwaru a pomohli firmám chránit se před riziky.

Bratislava, 19. února 2025 – V prosinci 2022 schválila Evropská unie směrnici NIS2 (Network and Information System Directive 2), která stanovuje pravidla a požadavky na kybernetickou bezpečnost ICT systémů a sítí. Členské státy EU měly NIS2 implementovat do svých právních řádů do 18. října 2024. Na Slovensku směrnice vstoupila v platnost 1. ledna 2025. Ovlivní nová přísnější pravidla možnost využívání druhotného softwaru?

NIS2 – koho se týká?

Nová legislativa se dotýká desítek tisíc společností v celé Evropské unii a přináší významné změny ve způsobu řízení kybernetické bezpečnosti ve veřejném i soukromém sektoru. Na rozdíl od předchozí směrnice NIS se mimo jiné vztahuje také na veřejnou správu, potravinářský průmysl či nakládání s odpady.

Směrnice definuje dva typy subjektů:

  1. Základní subjekty s nejširším rozsahem povinností.
  2. Důležité subjekty, které musí splňovat méně přísné požadavky, ale stále podléhají regulaci.

Za zásadní a významné subjekty se obecně považují subjekty z odvětví uvedených v přílohách I a II směrnice, které jsou alespoň středně velkým podnikem (zaměstnávají nejméně 50 osob nebo jejich roční obrat přesahuje 10 mil. EUR).

Do této kategorie patří také další subjekty definované směrnicí NIS2, například veřejná správa, subjekty označené podle směrnice (EU) 2022/2557 jako kritické, poskytovatelé veřejných sítí elektronických komunikací nebo veřejně dostupných služeb elektronických komunikací, kvalifikovaní poskytovatelé služeb vytvářejících důvěru, registry názvů domén nejvyšší úrovně a poskytovatelé služeb DNS bez ohledu na jejich velikost. Na základě vnitrostátních právních předpisů mohou do působnosti směrnice spadat i další subjekty.

Směrnice však obsahuje také několik výjimek. Do 17. dubna 2025 musí všechny členské státy vytvořit seznam subjektů, na které se budou nová pravidla vztahovat.

Užitečným nástrojem k ověření, zda se NIS2 vztahuje na konkrétní společnost, je webová stránka https://nis2.nbu.gov.sk/. Provozuje ji Národní bezpečnostní úřad, který odpovídá také za implementaci směrnice NIS2 do slovenské legislativy.

Při řešení kybernetické bezpečnosti jde o zavedení systému řízení kybernetické bezpečnosti a vždy byste měli zohlednit:

  • stupeň rizika,
  • míru hrozících následků,
  • dostupný rozpočet,
  • přiměřenost.

NIS2 vs. druhotný software

Směrnice NIS2 v zásadě neomezuje používání druhotného softwaru, pokud jsou splněny parametry, které v této oblasti vyžaduje legislativa. Při výběru druhotného softwaru, který může přinést úsporu nákladů až 70 % ceny ve srovnání s nákupem softwaru přímo od výrobce, je však třeba brát v úvahu několik aspektů kybernetické bezpečnosti.

„Snažte se používat software, jehož životní cyklus ještě neskončil. To znamená, že výrobce pro daný produkt stále poskytuje nejnovější aktualizace, které přispívají také ke zvýšení kybernetické bezpečnosti. Tento cyklus může trvat i více než deset let, vždy se však vyplatí obrátit se na softwarového brokera, jako je Forscope, a požádat ho o podrobnosti a odbornou pomoc. Ideální je, pokud broker nabízí širokou škálu podpory včetně technických, licenčních, compliance a právních služeb. Důvěryhodný broker by měl být schopen takové služby zajistit,“ radí Michal Baudyš, Public Sector Strategy Leader pro trhy EU ve společnosti Forscope.

Životní cyklus softwaru

Životní cyklus softwaru se obvykle skládá ze čtyř fází:

  • 1. fáze – plná podpora. Aktualizace softwaru řeší bezpečnostní problémy, ale také další oblasti, jako je vylepšování funkcí apod. Zároveň umožňuje požadovat od výrobce úpravy a funkce.
  • 2. fáze – rozšířená podpora. V této fázi již nelze žádat o změny produktu nebo funkcí, poskytují se pouze aktualizace kybernetické bezpečnosti. Podpora zůstává stejná.
  • 3. fáze – po skončení podpory. Aktualizace v oblasti kybernetické bezpečnosti lze stále využívat, ale pouze za příplatek. V této fázi je třeba hledat novější software.
  • 4. fáze – software již není podporován.

Alternativou ke třetí a čtvrté fázi může být využití specializovaných řešení ke zvýšení kybernetické bezpečnosti softwaru, který již výrobce nepodporuje. Taková řešení mohou doporučit a poskytnout také softwaroví brokeři.

Správci firemní IT infrastruktury by proto neměli zapomínat na pravidelnou instalaci záplat a aktualizací, které mohou pomoci zabránit tomu, aby byly systémy vystaveny útokům.

Kromě toho se vždy ujistěte, že používáte ověřený software od důvěryhodného brokera. Jeho výběr je klíčový, protože na trhu působí také podvodné subjekty, které nabízejí například pouze produktové klíče bez řádné dokumentace. Případný nákup nelegálního softwaru, byť v dobré víře, zvyšuje riziko soudních sporů a odpovědnosti za škody způsobené porušením práv duševního vlastnictví. Instalace z neznámých instalačních souborů navíc zvyšuje riziko zavlečení škodlivého softwaru.

O společnosti Forscope

Forscope, největší softwarový broker ve střední a východní Evropě, nabízí plně licencovaná softwarová řešení prostřednictvím inovativního a nákladově efektivního modelu pořizování pro společnosti všech velikostí i veřejné instituce. Kromě toho společnost poskytuje komplexní balíček služeb včetně technické podpory, licenčního a právního poradenství. Forscope se sídlem v České republice působí v dalších 9 zemích střední a východní Evropy. Společnost je certifikovaným partnerem společnosti Microsoft a je držitelem certifikací ISO 9001:2015 a ISO 27001.