Při splnění podmínek velikosti se mezi regulované podniky dostanou i výrobci zmrzliny
Shutterstock.com
Kybersměrnice
Zmrzlináři jako kritická infrastruktura? EU bojuje s hackery dost bizarním způsobem
Evropská směrnice NIS2 má chránit energetiku, dopravu, potravinářství a další klíčové sektory před kybernetickými útoky. Kvůli širokým definicím ale mohou nové povinnosti dopadnout i na výrobce zmrzliny, vánočních světýlek nebo některé pronajímatele bytů.
editor
Výrobci zmrzliny, vánočních světýlek nebo někteří němečtí pronajímatelé bytů mohou podle nové evropské legislativy spadat mezi subjekty, které musejí posílit ochranu před kybernetickými útoky. Ukazuje se tak jeden z problémů směrnice NIS2, která má chránit evropskou infrastrukturu před stále vážnějšími digitálními hrozbami.
Směrnice NIS2 byla přijata už v roce 2022 a měla zásadně zvýšit kybernetickou odolnost například energetiky, vodárenství, dopravy nebo potravinových dodavatelských řetězců. Členské státy ji však zavádějí pomalu a s rozdílnými pravidly. Některé země stále nemají potřebnou národní legislativu.
Firmy navíc teprve nyní zjišťují, zda se na ně povinnosti vztahují. Problém spočívá mimo jiné v tom, že evropská pravidla používají poměrně široké definice jednotlivých sektorů, upozorňuje bruselský server Politico.
Například do oblasti potravinářství spadá výroba, zpracování a distribuce potravin. To může podle odborníků znamenat, že při splnění velikostních podmínek se mezi regulované podniky dostanou i výrobci zmrzliny nebo velkoobchody se žvýkačkami. Naopak malé firmy jsou z pravidel obecně vyňaty a u méně kritických organizací platí mírnější požadavky.
Kuriózní příklady se objevují i mimo potravinářství. Podle právníků může NIS2 dopadat například na výrobce vánočního osvětlení. V nizozemském případě je jejich výroba zařazena mezi relevantní ekonomické činnosti, přestože by výpadek vánočních světýlek jen stěží představoval systémové ohrožení společnosti.
Nejasnosti se týkají také škol nebo pronajímatelů. Velká škola se solárními panely může být za určitých okolností považována za výrobce elektřiny. Někteří němečtí majitelé velkého množství bytů mohou zase v určitých případech vystupovat jako poskytovatelé telekomunikačních služeb, například pokud nájemníkům zajišťují internetové připojení.
Brusel: Víme, že pravidla jsou složitá
Právě podobné situace vytvářejí firmám další administrativní zátěž. Podniky musejí zjistit, zda pod NIS2 spadají, registrovat se u příslušných úřadů a následně splnit nové požadavky na zabezpečení, řízení rizik a hlášení incidentů.
Evropská komise připouští, že pravidla jsou složitá, zároveň ale zdůrazňuje, že NIS2 obsahuje mechanismy, které mají zabránit nepřiměřeným dopadům na malé podniky. Brusel také připravuje změny, které mají evropská kybernetická pravidla zjednodušit.
Problém přichází v době, kdy Evropa čelí rostoucímu množství kybernetických útoků. Umělá inteligence usnadňuje útočníkům některé operace a digitální útoky se stále častěji kombinují s dalšími formami hybridního působení.
Smyslem NIS2 je proto nepochybně posílit ochranu kritických systémů. Spor se ale vede o to, kde přesně hranici kritické infrastruktury nastavit. Pokud se pravidla budou vztahovat i na podniky, jejichž výpadek nemá zásadní dopad na fungování společnosti, může se ochrana před kybernetickými hrozbami změnit v další vrstvu evropské byrokracie.