Preskoči na vsebino

Tehnologija in pravo

Kibernetska varnost in NIS2

Kibernetska varnost je prenehala biti vprašanje oddelka za informatiko in postala vprašanje odgovornosti poslovodstva. Evropska direktiva NIS2 in njena slovenska izvedba obveznosti naslavljata na upravo, ne na tehnično službo – in med sankcijami je tudi osebna odgovornost članov vodstva.

Naročite posvet

Ali ste zavezanec

Presoja po dejavnosti in velikosti, vključno s posrednim učinkom: podjetje, ki samo ni zavezanec, obveznosti pogosto dobi prek pogodbe z naročnikom, ki to je.

Odgovornost vodstva

Kaj mora uprava dokazljivo odobriti, nadzirati in znati pojasniti – in kako se to zabeleži, da zapis vzdrži v nadzornem postopku.

Veriga dobaviteljev

Zahteve se prenašajo po pogodbah navzdol. Pregledamo, kaj morate zahtevati od svojih dobaviteljev in česa vaši naročniki upravičeno zahtevajo od vas.

S čim pomagamo

  • presoja zavezanosti in razvrstitve (bistveni ali pomembni subjekt)
  • ureditev pristojnosti in odgovornosti na ravni poslovodstva ter zapis o odobritvi ukrepov
  • postopek priglasitve incidenta – kdo, komu, v kakšnem roku in kaj se pri tem sme zapisati
  • pogodbe z dobavitelji in ponudniki storitev v oblaku: varnostne zahteve, revizija, obveščanje, odgovornost
  • povezava s pravili o varstvu osebnih podatkov, kadar je incident hkrati kršitev varstva podatkov
  • ravnanje ob incidentu in zastopanje v nadzornem postopku

Zakaj je to pravno in ne le tehnično vprašanje

Tehnični ukrepi so v veliki meri znani in jih zna postaviti vsaka resna informacijska služba. Pravno tveganje nastane drugje: pri vprašanju, kdo je odločitev sprejel, na kateri podlagi in ali je to mogoče dokazati. V nadzornem postopku se ne presoja, ali je bil sistem popoln – presoja se, ali je bilo ravnanje skrbno in ali obstaja sled o tem.

Drugo pravno težišče je pogodbeno. Varnostni incident se skoraj nikoli ne zgodi samo pri vas – zgodi se pri dobavitelju, pri ponudniku storitve v oblaku, pri vzdrževalcu. Kdo takrat nosi stroške, kdo obvešča stranke in kdo odgovarja za škodo, je odvisno od besedila pogodbe, ki je bila podpisana leta prej.

Kadar se je incident že zgodil

Prvih nekaj ur odloči, kakšna bo pravna slika pozneje. Odločitve o obveščanju, o zaustavitvi sistemov in o komunikaciji s strankami je treba sprejeti, preden so znana vsa dejstva, hkrati pa mora vsak korak ostati zapisan. Pri tem sodelujemo z ekipo, ki incident tehnično obvladuje, in poskrbimo, da pravni del ne zaostane za tehničnim.

Kaj prevzamemo

  • Presoja zavezanosti in razvrstitve (bistveni ali pomembni subjekt)
  • Ureditev pristojnosti in dokazljiva odobritev ukrepov na ravni poslovodstva
  • Postopek priglasitve incidenta: kdo, komu, v kakšnem roku in kaj se pri tem zapiše
  • Varnostne zahteve v pogodbah z dobavitelji in ponudniki storitev v oblaku
  • Ravnanje ob incidentu skupaj s tehnično ekipo
  • Zastopanje v nadzornem postopku

Pogosta vprašanja

Nismo velik subjekt. Ali nas to sploh zadeva?

Morda ne neposredno, skoraj gotovo pa posredno. Zavezanci morajo varnostne zahteve prenesti na svoje dobavitelje, zato se pogodbene zahteve pojavijo tudi pri podjetjih, ki sama niso zavezanci. Za mnoga podjetja je to prvi stik s temi pravili – prek naročnikove pogodbe, ne prek zakona.

Kaj konkretno mora narediti uprava?

Odobriti ukrepe obvladovanja tveganj, nadzirati njihovo izvajanje in se usposobiti do te mere, da tveganja razume in zna presoditi. Pomembno je, da o tem obstaja zapis: odobritev, ki je ni mogoče izkazati, v nadzornem postopku ne šteje.

Ali je incident treba priglasiti tudi, če ni bilo škode?

Pogosto da – merilo ni nastala škoda, ampak vpliv oziroma potencialni vpliv na storitev. Prav zato je treba merila presoje določiti vnaprej, ne med incidentom, ko za razpravo ni časa.

Kaj smo o tem že napisali

Vsi prispevki