Nová dávka povinností pro prevenci před kybernetickými útoky a úniky dat začíná na firmy dopadat dřív, než čekaly. Evropské nařízení o kybernetické odolnosti začne jako celek platit v prosinci 2027. Už teď ale musí výrobci softwaru, aplikací i chytrých zařízení hlásit zneužité zranitelnosti a závažné incidenty do 24 hodin od chvíle, kdy se o nich dozví. Český adaptační zákon přitom stále není schválený.

Přestože se většina povinností podle nařízení začne uplatňovat až 11. prosince 2027, už letos v září dopadla na výrobce softwaru a zařízení s digitálními prvky oznamovací povinnost. „Firmy si datum 2027 vyložily jako ‚máme ještě rok a půl‘. Ve skutečnosti jim už ale vznikla povinnost, na kterou se měly připravovat už dávno,“ říká partner advokátní kaneláře Rowan Legal a odborník na IT právo Jan Tomíšek.

Nařízení míří na každý softwarový nebo zařízení, jehož předvídatelné použití zahrnuje přímé či nepřímé datové připojení k síti. Pod regulací se tak potká dětská chůvička, chytré hodinky, pračka s aplikací, ale také videohra, operační systém či průmyslový řídicí systém.

Kyberútoky: Dopadá na staré i nově vyrobené

Povinnost oznamovat incidenty a zranitelnosti se navíc netýká jen nových výrobků, ale i produktů, které jsou na trhu roky. „Firmy by si měly udělat pořádek v tom, co všechno v jejich portfoliu spadá pod definici produktu s digitálními prvky,“ upozorňuje Tomáš Kubíček, vedoucí týmu kybernetické bezpečnosti BDO.

Jde podle něj o povinnost, kterou firmy nesmí podcenit. Ohlašovací lhůty jsou extrémně krátké a hříšníkům hrozí vysoké pokuty. Za porušení klíčových povinností, mezi něž nařízení řadí i tu oznamovací, může firma dostat pokutu až 15 milionů eur nebo 2,5 procenta celosvětového obratu za předchozí finanční rok.

Podle expertů na kybernetickou bezpečnost jsou přísné sankce namístě. „Chytrá zařízení a domácí fotovoltaika jsou čím dál častěji propojené s internetem, což je sice pohodlné, ale zároveň to otevírá obrovské dveře kybernetickým hrozbám,“ upozorňuje generální ředitel ČMIS Václav Svátek.

Realita na českém trhu je podle něj tvrdá. „Kyberbezpečnost bývá u těchto produktů často na úplném okraji zájmu. Výrobci běžně dodávají systémy s jednoduchými přednastavenými hesly a neuzamčenými Wi-Fi sítěmi, které slouží pro prvotní konfiguraci,“ pokračuje Svátek. Útočníci dokáží skrze tyto slabiny ovládnout celé systémy. Mohou na dálku zastavit výrobu elektřiny v době nejvyššího výkonu a majitele finančně poškodit.

Firmy nemohou čekat na český zákon

Nařízení je přímo použitelné, takže firmy nemohou přípravu odkládat s odkazem na to, že český zákon ještě není schválený. Český adaptační zákon má především určit vnitrostátní orgány dozoru a pravidla pro ukládání sankcí.

„Nařízení o kybernetické odolnosti je závazné v celém rozsahu a přímo použitelné ve všech členských státech EU,“ říká partner advokátní kanceláře Sedlakova Legal Jiří Hradský. „Prodlení českého zákonodárce nemá vliv na vznik povinností,“ pokračuje.

Nová povinnost vyžaduje, aby si firmy nastavily oznamovací procesy a určily odpovědnou osobu, která bude mít hlášení na starost. Musí si také zajistit přístup do systému, přes který se bezpečnostní incidenty ohlašují. Hlášení se podává prostřednictvím jednotné evropské platformy.

hacker
„Chytrá zařízení a domácí fotovoltaika jsou čím dál častěji propojené s internetem, což je sice pohodlné, ale zároveň to otevírá obrovské dveře kybernetickým hrozbám,“ upozorňuje generální ředitel ČMIS Václav Svátek. Ilustrační snímek. Foto: Pixabay

Čtyřiadvacet hodin? Teprve začátek!

Čtyřiadvacetihodinová lhůta podle odborníků není něco, co lze začít řešit až ve chvíli, kdy útok přijde. „Firmy by měly mít nastavený proces ještě předtím, než k incidentu dojde: kdo zranitelnost nebo incident jako první zaznamená, kdo posoudí jeho závažnost a kdo bude mít pravomoc hlášení odeslat,“ říká Kubíček z BDO. Pokud se tyto role začnou řešit až v okamžiku útoku, čas na samotné oznámení se podle něj ještě více zkrátí.

„Stejně jako u zákona o kybernetické bezpečnosti: prvním krokem je zjistit, jestli na mě regulace vůbec dopadá. Zní to banálně, ale právě tenhle krok firmy nejčastěji přeskočí,“ zdůrazňuje Hradský.

Zároveň ale platí, že ne každá objevená chyba automaticky znamená povinnost hlášení. „Nařízení za aktivně zneužívanou zranitelnost považuje jen takovou, u které existují spolehlivé důkazy, že ji útočník skutečně využil bez souhlasu vlastníka systému,“ vysvětluje Kubíček.

Když už ale k oznámení dojde, povinnosti napadené firmy nekončí prvním hlášením. Do 24 hodin musí výrobce podat první oznámení o aktivně zneužívané zranitelnosti nebo závažném incidentu. Do 72 hodin následuje podrobnější informace s popisem problému, jeho prvotním posouzením a přijatými opatřeními. U aktivně zneužívané zranitelnosti pak musí přijít závěrečná zpráva nejpozději do 14 dnů od okamžiku, kdy je k dispozici nápravné nebo zmírňující opatření. U závažného incidentu činí lhůta pro závěrečnou zprávu jeden měsíc od 72hodinového oznámení.

Pokuta 15 milionů eur jen za chybějící pokyny či kontakty v češtině? Vážná hrozba pro výrobce. „Vídám dnes a denně, že se software vyvíjí už jen v anglickém jazyce, protože mu stejně všichni uživatelé, kteří jej chtějí používat, rozumí, produkt je mezinárodní,“ varuje advokát Jiří Hradský. Foto: Radek Čepelák

Bezpečnost se má řešit už při vývoji

Od prosince 2027 pak přibude výrobcům celá řada dalších povinností. Nařízení o kybernetické odolnosti staví na principech security by design a security by default. Výrobce bude muset kybernetická rizika posuzovat ještě před uvedením produktu na trh a zohledňovat je po celý jeho životní cyklus výrobku.

„Fakticky security by design a by default znamená, že produkt s digitálními prvky musí být navrhnut a vytvořen tak, aby splňoval základní bezpečnostní standardy EU. Ať se jinými slovy nestane, že si koupíme produkt, který má zásadní bezpečnostní nedostatky a díry,“ vysvětluje Hradský.

Požadavky zahrnují mimo jiné bezpečnou výchozí konfiguraci, ochranu před neoprávněným přístupem, šifrování, omezení útočné plochy nebo minimalizaci dopadů případného incidentu. To musí firmy zohlednit i v technické dokumentaci, informacích pro uživatele, stanovení doby podpory a posouzení shody.

Dvanáct úřadů bude řešit, kdo má kontrolovat který výrobek

Český adaptační zákon pak může firmám přinést další praktickou komplikaci. Návrh totiž rozděluje dozor nad trhem mezi dvanáct různých úřadů.

Podle Hradského je model pochopitelný, protože navazuje na existující systém sektorového dozoru. Zároveň ale může být pro firmy obtížné zjistit, na který úřad se mají obracet.

„Představte si, že vyrábíte chytrý zámek s mobilní aplikací a cloudem. Kdo je váš regulátor? Ten, kdo dozoruje zámky, ten, kdo software, nebo ten, kdo elektronická zařízení?“ ptá se advokát. Podobný problém podle něj může nastat například u chytrého termostatu s aplikací a cloudem.

Krom toho návrh českého zákona uvaluje na firmy i další požadavky. Výrobce a dovozce budou například muset uvádět kontaktní údaje v češtině a výrobce zajistit informace a pokyny pro uživatele v českém jazyce. I to může řadu firem překvapit. „Vídám dnes a denně, že se software vyvíjí už jen v anglickém jazyce, protože mu stejně všichni uživatelé, kteří jej chtějí používat, rozumí,“ upozorňuje Hradský.

Paradoxem přitom je, že i za porušení této zdánlivě banální jazykové povinností hrozí firmám maximální pokuty. To znamená 15 milionů eur, nebo 2,5 procenta z obratu.