European flag

Úradný vestník
Európskej únie

SK

Séria C


C/2026/3712

13.7.2026

OZNÁMENIE KOMISIE

Usmernenia k uplatňovaniu článku 13 ods. 5 smernice (EÚ) 2022/2557 o odolnosti kritických subjektov

(C/2026/3712)

I.   ÚVOD

1.

Cieľom smernice (EÚ) 2022/2557 o odolnosti kritických subjektov (1) (ďalej len „smernica“) je zabezpečiť, aby sa služby, ktoré sú nevyhnutné na zachovanie životne dôležitých spoločenských funkcií alebo hospodárskych činností, poskytovali nerušeným spôsobom na vnútornom trhu. Cieľom smernice je posilniť odolnosť kritických subjektov poskytujúcich takéto služby a vytvoriť zastrešujúci rámec odolnosti proti všetkým nebezpečenstvám (prírodným a spôsobeným ľudskou činnosťou, náhodným alebo úmyselným).

2.

V súlade s článkom 6 ods. 1 smernice musia členské štáty do 17. júla 2026 identifikovať svoje kritické subjekty pre odvetvia a pododvetvia uvedené v prílohe k smernici. Na dosiahnutie vysokej úrovne odolnosti majú takéto kritické subjekty povinnosti vyplývajúce zo smernice vrátane povinnosti stanovenej v článku 13 prijať vhodné a primerané technické, bezpečnostné a organizačné opatrenia na zaistenie svojej odolnosti. V tejto súvislosti sa v článku 13 ods. 5 smernice Komisia poveruje, aby prijala nezáväzné usmernenia s cieľom upresniť technické, bezpečnostné a organizačné opatrenia, ktoré môžu kritické subjekty prijať.

3.

V súlade s uvedenými ustanoveniami sa pred prijatím tohto oznámenia uskutočnili konzultácie s členskými štátmi a zainteresovanými stranami na seminári, ktorý sa konal 29. septembra 2025. Osnova tohto oznámenia sa konzultovala so skupinou pre odolnosť kritických subjektov na jej zasadnutiach 10. apríla, 19. mája a 30. septembra 2025. Dňa 14. novembra 2025 sa so skupinou pre odolnosť kritických subjektov takisto konzultoval návrh znenia oznámenia a 25. februára 2026 bola skupine pre odolnosť kritických subjektov poskytnutá aktualizovaná verzia. Dňa 6. marca 2026 sa uskutočnila záverečná konzultácia so skupinou pre odolnosť kritických subjektov o návrhu usmernení.

4.

Toto oznámenie nie je právne záväzné a nemá vplyv na výklad práva EÚ Súdnym dvorom Európskej únie.

II.   NEZÁVÄZNÉ USMERNENIA O OPATRENIACH NA ZVÝŠENIE ODOLNOSTI

A.   VŠEOBECNÉ ÚVAHY

5.

Cieľom týchto nezáväzných usmernení je upresniť technické, bezpečnostné a organizačné opatrenia, ktoré môžu kritické subjekty prijať podľa článku 13 ods. 1 písm. a) až f) smernice. Zoznam opatrení nie je úplný a môže byť doplnený o ďalšie opatrenia.

6.

Podľa článku 13 ods. 1 musia kritické subjekty pri vykonávaní týchto opatrení zohľadniť:

a)

relevantné informácie poskytnuté členskými štátmi o posúdení rizika členskými štátmi podľa článku 5 smernice. Členské štáty by mali svojim kritickým subjektom zasielať rýchle, stručné a prispôsobené informácie. Takéto informácie môžu zahŕňať správy uvedené v článku 9 ods. 3 smernice, ktoré sa zasielajú Komisii s použitím spoločného vzoru na podávanie správ;

b)

relevantné informácie o výsledkoch posúdenia rizika kritickým subjektom vykonaného podľa článku 12 smernice. Kritické subjekty sa vyzývajú, aby zabezpečili celostný prístup tým, že prejdú od jednoduchej ochrany kritickej infraštruktúry k zabezpečeniu kontinuity základných služieb, ktoré poskytujú, a prepoja výsledky posúdenia rizík s opatreniami na zvýšenie odolnosti. S cieľom podporiť opatrenia na zabezpečenie odolnosti by kritické subjekty mali zvážiť vykonanie komplexného posúdenia rizík, ktoré by presahovalo ich priame závislosti a v ktorom by sa zohľadňovali cezhraničné, odvetvové a systémové aspekty vzájomnej závislosti.

7.

Podľa článku 13 ods. 1 smernice musia byť opatrenia, ktoré majú kritické subjekty prijať, vhodné a primerané. Vhodnosť a primeranosť týchto opatrení by sa mala posudzovať vo vzťahu k výsledkom uvedených posúdení rizík.

a)

Pod pojmom „vhodné“ by sa mali rozumieť účinné a náležité opatrenia založené na riziku alebo vplyve, ktorými sa môže zabezpečiť plná odolnosť kritického subjektu pri poskytovaní základných služieb. Vhodnosť opatrenia sa môže pri jednotlivých kritických subjektoch líšiť v závislosti od ich špecifík.

b)

Pod pojmom „primerané“ by sa mali rozumieť nevyhnutné a dostatočné opatrenia, ktoré nie sú nadmerné vzhľadom na úroveň rizika a závažnosť rušivého incidentu. Opatrenia by mali byť prispôsobené špecifikám daného kritického subjektu a mali by sa nimi zohľadňovať aspekty, ako je povaha poskytovanej základnej služby (služieb), dodávateľský reťazec a vzájomné závislosti, nákladová efektívnosť opatrení, veľkosť subjektu a geografický vplyv poskytovaných služieb.

8.

V usmerneniach sa zohľadňujú všetky odvetvia, na ktoré sa vzťahuje kapitola III smernice (2). Tento neúplný zoznam príkladov sa nemusí vzťahovať rovnako na všetky odvetvia a všetky typy kritickej infraštruktúry.

9.

Opatrenia, ktoré sa majú prijať, budú závisieť od výsledku posúdenia rizika členskými štátmi a posúdenia rizika kritickými subjektmi.

10.

Opatrenia na zabezpečenie odolnosti prijaté kritickými subjektmi podľa článku 13 ods. 1 písm. a) až f) by sa mali uplatňovať bez toho, aby boli dotknuté opatrenia vyplývajúce z príslušných odvetvových právnych predpisov, ako sú právne predpisy uvedené v odôvodnení 31 smernice, ako aj smernica o opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti v Únii (smernica NIS 2) (3), európsky právny predpis v oblasti klímy (4), nariadenie o pripravenosti na riziká v sektore elektrickej energie (5), nariadenie o bezpečnosti dodávok plynu (6), smernica o bezpečnosti vyhľadávania, prieskumu a ťažby ropy a zemného plynu na mori (7), rámec EÚ pre námornú a prístavnú bezpečnosť (8), všeobecné nariadenie o ochrane údajov (9), nariadenie o implementácii jednotného európskeho neba (10), nariadenie o Agentúre Európskej únie pre bezpečnosť letectva (11) a vykonávacie nariadenie týkajúce sa funkcií siete manažmentu letovej prevádzky (12), a v súlade s týmito opatreniami.

11.

Pri využívaní umelej inteligencie (AI) v rámci opatrení na zabezpečenie odolnosti (napr. systém AI, ktorý monitoruje tlak vody v priehrade alebo riadi elektrizačnú sústavu) si musia kritické subjekty uvedomiť, že vysokorizikové systémy AI musia spĺňať bezpečnostné požiadavky aktu EÚ o umelej inteligencii (13). „Vysokorizikové“ systémy sú systémy, ktoré sa majú používať ako bezpečnostné komponenty (14) pri riadení a prevádzke kritickej digitálnej infraštruktúry, cestnej premávky alebo pri dodávkach vody, plynu, tepla alebo elektriny (15). Ich zlyhanie alebo nesprávne fungovanie môže vo veľkom rozsahu ohroziť životy a zdravie ľudí a viesť k citeľnému narušeniu bežného výkonu spoločenských a hospodárskych činností.

12.

V súvislosti s článkom 13 ods. 2 smernice sa v odôvodnení 30 uvádza, že: „[s] cieľom dosiahnuť účinnosť a zodpovednosť by kritické subjekty mali v pláne odolnosti alebo v dokumente či dokumentoch, ktoré sú rovnocenné plánu odolnosti, opísať opatrenia, ktoré prijímajú, a to s mierou podrobnosti postačujúcou na dosiahnutie cieľov účinnosti a zodpovednosti a zreteľom na zistené riziká, pričom by uvedený plán mali uplatňovať v praxi. Ak kritický subjekt už prijal technické, bezpečnostné a organizačné opatrenia a vypracoval dokumenty podľa iných právnych aktov, ktoré sú relevantné pre opatrenia na zabezpečenie odolnosti podľa tejto smernice, mal by mať možnosť tieto opatrenia a dokumenty použiť na splnenie požiadaviek, pokiaľ ide o opatrenia na zabezpečenie odolnosti podľa tejto smernice, s cieľom zabrániť duplicite […]“.

13.

Úloha styčného úradníka určeného kritickým subjektom v súlade s článkom 13 ods. 3 smernice má zásadný význam pre účinné prijatie a vykonávanie opatrení na zvýšenie odolnosti, pretože zabezpečuje efektívnu a účinnú komunikáciu a koordináciu medzi kritickým subjektom a príslušnými orgánmi, pokiaľ ide o povinnosti kritického subjektu a celkový rámec odolnosti.

14.

Pri prijímaní opatrení na zvýšenie odolnosti sa kritické subjekty vyzývajú, aby identifikovali všetky relevantné aktíva, zariadenia a vybavenie a zvážili cezhraničné aspekty a aspekty vzájomnej závislosti vzhľadom na vysoko prepojenú povahu odvetví, na ktoré sa smernica vzťahuje, vrátane fyzických, environmentálnych, kybernetických aspektov a aspektov dodávateľského reťazca. Narušenie v jednej oblasti môže mať kaskádové účinky na celý vnútorný trh, čím sa naruší poskytovanie základných služieb.

15.

Základným mechanizmom na zvažovanie vzájomných závislostí je posúdenie rizika kritickými subjektmi a vnútroštátne posúdenie rizika. V posúdení rizika by sa mala posúdiť a zohľadniť miera, do akej iné odvetvia závisia od základnej služby, ktorú poskytuje kritický subjekt, ako aj miera, do akej uvedený kritický subjekt závisí od základnej služby poskytovanej inými subjektmi v iných odvetviach, v prípade potreby aj v susedných členských štátoch a tretích krajinách.

16.

Pri prijímaní opatrení na zvýšenie odolnosti by kritické subjekty mali zvážiť zohľadnenie príslušných medzinárodných a európskych noriem.

17.

Mali by sa zohľadniť špecifiká kritickej námornej infraštruktúry, keďže jej monitorovanie a ochrana sú náročnejšie, pričom odhaľovanie a lokalizácia incidentov, ako aj opravy sú na mori časovo dlhšie a nákladnejšie.

B.   PREVENTÍVNE OPATRENIA [článok 13 ods. 1 písm. a) smernice]

18.

Kritické subjekty sa vyzývajú, aby prijali opatrenia, ktorými sa zvýši ich odolnosť tým, že sa zlepší ich schopnosť predchádzať zlyhaniam alebo narušeniam. Tieto opatrenia by sa mali začleniť do plánu odolnosti uvedeného v článku 13 ods. 2 smernice a mali by sa považovať za súčasť integrovaného systému, a nie za izolované zložky. Účinnosť akéhokoľvek jednotlivého opatrenia závisí od jeho interakcie s ostatnými opatreniami vrátane fyzickej ochrany priestorov, reakcie na rušivé incidenty, odolnosti voči týmto incidentom a zotavenia sa po nich, ako aj od primeraného riadenia bezpečnosti zamestnancov.

19.

Opatrenia na zníženie rizika katastrof a adaptáciu na zmenu klímy by mali byť založené na vierohodných klimatických prognózach počas životnosti kritickej infraštruktúry. Kritické subjekty sa vyzývajú, aby sa vyhýbali umiestňovaniu kritickej infraštruktúry (napr. dátových centier alebo rozvodní) do vysokorizikových zón; aby prijali opatrenia na štrukturálne posilnenie príslušnej infraštruktúry (napr. protipožiarna ochrana, odolnosť proti povodniam, suchu a tlakovým vlnám, ochrana proti vniknutiu kvapalín), ako aj neštrukturálne opatrenia (napr. odborná príprava a bezpečnostné protokoly) s cieľom zabrániť kolíziám, výbuchom, úniku nebezpečných materiálov alebo radiácii; aby nachádzali riešenia blízke prírode, ako je integrácia zelenej infraštruktúry (napr. obnovené mokrade, ktoré pohlcujú prívalové dažde alebo mestské lesy, ktoré znižujú efekt „tepelného ostrova“ na elektrické zariadenia); aby zohľadnili okamžité a dlhodobé zmeny klimatických normálov, ktoré by mohli časom narušiť integritu systému, ako sú extrémne horúčavy, záplavy a stúpanie morskej hladiny; aby sa pripravili na nedostatok vody; aby vykonali záťažové testy s cieľom zabezpečiť, že subjekt bude môcť fungovať vo výrazne nepriaznivejších podmienkach (napr. teplejších, chladnejších, vlhkejších, suchších, nestálych alebo netypických podmienkach).

20.

Kritické subjekty sa vyzývajú, aby zvážili vytvorenie databázy incidentov, prispievanie do databáz incidentov EÚ (16) a zavedenie systematického systému ohlasovania incidentov, ktorý bude poskytovať históriu udalostí a umožní nielen predchádzanie incidentom a znižovanie rizík, ale aj obnovu aktív.

21.

V záujme predchádzania ľudským chybám sa kritickým subjektom odporúča identifikovať úlohy náchylné na chyby a zaviesť vhodné protiopatrenia vrátane automatizácie, kontinuálnej odbornej prípravy zamestnancov, dohľadu a jasnej zodpovednosti, podrobnej dokumentácie procesov, pravidelných auditov a inšpekcií, ako aj rozvíjania kultúry odolnosti a zodpovednosti.

22.

S cieľom zabezpečiť, aby sa opatrenia na zabezpečenie odolnosti uplatňovali v súlade so smernicou NIS 2, sa kritické subjekty vyzývajú, aby pri uplatňovaní svojich opatrení na zabezpečenie odolnosti zohľadňovali opatrenia relevantné pre bezpečnosť sietí a informačných systémov, ako sú vymedzené v smernici NIS 2. Ako ďalšia referencia môžu slúžiť opatrenia stanovené vo vykonávacom nariadení Komisie (EÚ) 2024/2690 (17), ktoré sa vzťahujú na určité typy subjektov v odvetviach digitálnej infraštruktúry, riadenia služieb IKT (medzi podnikmi) a poskytovateľov digitálnych služieb, ako sú vymedzené v smernici NIS 2 (18), ako aj sprievodné vykonávacie usmernenia agentúry ENISA (19).

23.

Pokiaľ ide o operačnú technológiu, kritické subjekty by mali zahrnúť ustanovenia o ručnom prepínaní a ustanovenia o aktívnom zapojení človeka, v ktorých sa vymedzia špecifické podmienky a požiadavky na ľudský zásah a ručné ovládanie v reakcii na nebezpečenstvo.

C.   OPATRENIA FYZICKEJ OCHRANY [článok 13 ods. 1 písm. b) smernice]

24.

Kritické subjekty sa vyzývajú, aby prijali fyzické opatrenia proti prírodným hrozbám a hrozbám spôsobeným človekom (napr. hybridné hrozby, sabotáž, terorizmus, trestné činy, vojenské/vojnové útoky, špionáž) a zaviedli procedurálne kontroly, ktoré slúžia odhaľovanie rušivých incidentov, odrádzanie od nich, ich odďaľovanie, zamedzovanie ich vzniku, reakciu na ne a zmierňovanie ich vplyvu.

25.

Pri plánovaní vhodných a primeraných opatrení na zvýšenie odolnosti voči hrozbám spôsobeným človekom by kritické subjekty mali zvážiť relevantnosť konkrétnych scenárov hrozieb. Odporúča sa im najmä:

i)

zohľadniť potrebu protokolov o úzkej koordinácii medzi verejným a súkromným sektorom s cieľom podporiť operačnú spoluprácu s príslušnými orgánmi a zabezpečiť primeraný a vzájomný tok informácií o hrozbách a incidentoch v záujme spoločného situačného povedomia;

ii)

v prípade potenciálnych hybridných hrozieb zo strany štátnych aktérov, ktoré pri kritických subjektoch predstavujú najmä pokusy o sabotáž s cieľom narušiť aktíva a zariadenia alebo prípravy na takéto pokusy (vrátane špionáže/sledovania), je potrebné zvážiť, že títo aktéri môžu na dosiahnutie svojich cieľov finančne podporovať a riadiť zraniteľných alebo zneužiteľných sprostredkovateľov (napr. jednotlivcov alebo skupiny) a že môžu podnikať koordinované útoky prostredníctvom viacerých vektorov útoku vo viacerých oblastiach a/alebo s využitím viacerých sprostredkovateľov;

iii)

zohľadniť ďalšie potenciálne hrozby, najmä hrozby vyplývajúce z terorizmu a násilného extrémizmu, trestnej činnosti, vojenských útokov, vnútorných hrozieb, aktivizmu atď.

26.

Kritickým subjektom sa odporúča, aby zvážili opatrenia na posilnenie ochrany bezpečnostnej zóny (odradenie a zdržanie), ako je oplotenie s vysokou úrovňou bezpečnosti (napr. odolné proti prelezeniu/prerezaniu), zosilnené múry, brány, ochranné zátarasy proti vozidlám, značenie a osvetlenie (napr. výstrahy s vysokou viditeľnosťou na odradenie náhodných narušiteľov a bezpečnostné osvetlenie na elimináciu mŕtvych zón v rámci sledovania).

27.

Prístup vozidiel, zamestnancov a tovaru do príslušných priestorov by sa mal sústrediť do obmedzeného počtu kontrolovateľných priechodov. Priame príjazdové trasy pre vozidlá by mali byť obmedzené kombináciou fyzických zábran (napr. pevných a výsuvných stĺpikov, prírodných prekážok alebo iných opatrení na reguláciu rýchlosti) a mali by sa dodržiavať predpísané maximálne vzdialenosti medzi susednými zábranami, aby sa zabránilo vniknutiu vozidiel.

28.

Vonkajšie miesta vstupu (napr. brány, dvere) do príslušných priestorov by mali mať pevnú konštrukciu alebo by mali byť zosilnené a (dodatočne) vybavené bezpečnostnými závesmi a uzamykacími mechanizmami. Rámy objektov (napr. okná, strešné svetlíky) by takisto mali byť (dodatočne) vybavené uzamykacími mechanizmami a ochrannými vrstvami (napr. mriežkami, mrežami, nárazuvzdorným sklom, ochrannými fóliami). Netradičné vstupné body do zariadení alebo aktív (napr. strešné poklopy, šachty a vetracie otvory) by mali byť rovnako zabezpečené proti neoprávnenému otvoreniu a neoprávnenému zásahu.

29.

Kritické subjekty sa vyzývajú, aby zvážili monitorovanie a detekciu bezpečnostnej zóny s cieľom identifikovať narušenia v reálnom čase (napr. inštalácia bezpečnostných poplachových zariadení alebo systémov detekcie prienikov vrátane vnútorných a vonkajších senzorov). Tie by mali udržiavať riadne zónové pokrytie, mali by podliehať konzistentným protokolom monitorovania a reakcie a mali by sa pravidelne podrobovať testovaniu funkčnosti. V záujme zachovania integrity by sa mali analyzovať oprávnené detekcie, systémové chyby a falošne pozitívne výsledky a mali by sa zaviesť nápravné opatrenia.

30.

Kritické subjekty sa vyzývajú, aby zvážili zaistenie kamerových systémov s prenosom v reálnom čase a so záznamom, ktoré poskytujú jasné a konkrétnemu prostrediu prispôsobené pokrytie príslušných aktív, zariadení a vybavenia, ako aj prístupových ciest a miest vstupu do priestorov. Pravidelne by sa mali kontrolovať synchronizácia času monitorovania, stav záznamu a lehota uchovávania. Subjekty by mali vykonávať pravidelné kontroly záznamov v záujme potvrdenia idenifikovateľnosti tvárí, činnosti a udalosti na zamýšľané forenzné účely po prípadných incidentoch. Kritické náhradné diely (napr. pamäťové médiá, napájacie zdroje) by sa mali skladovať v primeranom množstve.

31.

Kritické subjekty sa vyzývajú, aby zabezpečili rovnomerné osvetlenie vchodov, parkovísk, chodníkov a zorného poľa kamier a aby predišli oslneniu a hlbokým tieňom, ktoré by mohli brániť detekcii alebo záznamu. Núdzové a záložné osvetlenie by sa malo pravidelne testovať. Pravidelne by sa mali vykonávať nápravné opatrenia (napr. výmena svietidiel, úprava pokrytia, orezávanie vegetácie).

32.

Na značení by sa mali jasne uvádzať bezpečnostné obmedzenia, upozornenia o monitorovaní a ochrane osobných údajov a trasy pre zamestnancov, návštevníkov a zásobovanie.

33.

Kritické subjekty sa vyzývajú, aby zvážili opatrenia na kontrolu prístupu (odopretie prístupu) prostredníctvom viacvrstvových bezpečnostných zón, riadenia fyzického prístupu (napr. čítačky preukazov, biometrické skenery), bezpečnostných priechodových komôr a vzájomne sa blokujúcich dverí. Malo by sa zvážiť využitie zamestnancov bezpečnostnej služby na mieste na účely hliadkovania a riadenia kontroly prístupu do príslušných zariadení, miest vstupu alebo k vybaveniu. Zamestnanci bezpečnostnej služby by mali plniť aj funkciu reakcie na incidenty. Mali by udržiavať úzky a pravidelný kontakt s príslušnými orgánmi presadzovania práva a aktérmi v oblasti obrany.

34.

Miestnosti a skrine, v ktorých sa nachádzajú elektrické zariadenia, voda, plyn, vykurovanie, vetranie, klimatizácia, telekomunikačná, bezpečnostná, sieťová alebo iná citlivá infraštruktúra alebo vybavenie, by mali byť uzamknuté a prístup do nich by sa mal kontrolovať, mali by byť doplnené primeranými opatreniami proti neoprávnenému otvoreniu a neoprávnenému zásahu.

35.

Poštové miestnosti a sklady zásielok by mali byť umiestnené mimo príslušných aktív, zariadení, vybavenia a priestorov s vysokou koncentráciou osôb a mali by byť vybavené tak, aby umožňovali oddelenie a bezpečnú kontrolu potenciálne podozrivých predmetov. Zamestnanci by mali byť informovaní o jasných postupoch pri podozrivých predmetoch vrátane izolácie, zmierňovania napätia a informovania príslušných interných a externých zainteresovaných strán. V prípade potreby by mali byť k dispozícii nástroje na otváranie a osobné ochranné prostriedky. V prípade cenných alebo kontrolovaných zásielok by sa mal zdokumentovať celý spracovateľský reťazec od prijatia až po príjemcu. V pravidelných intervaloch by sa mali vykonávať a zaznamenávať náhodné kontroly.

36.

Primeraným ochranným opatreniam by mali rovnako podliehať všetky externé aktíva, zariadenia alebo vybavenie. Všetky fyzické ochranné opatrenia prijaté kritickými subjektmi si vyžadujú pravidelnú kontrolu a údržbu.

37.

Opatrenia týkajúce sa kontroly prístupu zamestnancov a fyzickej bezpečnosti citlivých informácií alebo utajovaných skutočností nemajú vplyv na povinnosti v oblasti riadenia kybernetických rizík stanovené v smernici NIS 2 (20).

38.

V nadväznosti na usmernenie v časti F týchto usmernení týkajúce sa riadenia bezpečnosti zamestnancov sa kritické subjekty vyzývajú, aby viedli jednotný smerodajný register fyzických kľúčov a (elektronických) identifikátorov vrátane dátumov vydania, zrušenia a vrátenia. Stratené alebo odcudzené kľúče alebo identifikátory by sa mali okamžite zrušiť a v prípade podozrenia na narušenie by sa mali zámky prekódovať alebo vymeniť.

39.

Kritické subjekty sa vyzývajú, aby zabezpečili, že sa riadenie prístupových práv bude riadiť princípom minimálneho privilégia a aby sa tieto práva pravidelne alebo pri zmene roly preskúmali. Príslušné priestory by mali byť usporiadané na základe zónovej štruktúry riadenej prostredníctvom príslušných opatrení pre vybrané osoby (napr. rozlišovanie verejných, pracovných, zakázaných a kritických zón), ktorá bude kombinovať fyzické, technické a administratívne kontroly. Prístup by sa mal zaznamenať. Návštevníci by mali prechádzať cez kontrolované vstupné miesto, kde sa zaregistrujú, mali by byť vybavení viditeľným označením a mimo recepcie by sa mali pohybovať len so sprievodom, pokiaľ nie je stanovené inak. Takéto označenie by sa malo pri odchode okamžite deaktivovať. Príslušné postupy by mali byť jednoduché, zdokumentované a oznámené všetkým zamestnancom, najmä zamestnancom recepcie a bezpečnostnej služby.

40.

Všetky citlivé informačné aktíva by mali byť umiestnené, chránené a uložené spôsobom, ktorý znižuje riziká ohrozujúce integritu týchto aktív (napr. neoprávnené alebo náhodné prehliadanie, manipulácia, krádež, poškodenie životného prostredia) a prístup k nim by mal byť na základe zásady „need-to-know“.

41.

Kritické subjekty sa vyzývajú, aby vytvorili a udržiavali inventár a/alebo register citlivých informačných aktív. Aktíva by sa mali klasifikovať podľa úrovne obchodnej alebo bezpečnostnej citlivosti. Subjekty by potom mali používať systém na dokumentovanie informačných aktív (napr. s obmedzeným prístupom, interné, verejné alebo rovnocenné) a podľa toho tieto aktíva označovať a zaobchádzať s nimi. S pravidlami a postupmi klasifikácie a spracovania by mali byť oboznámení všetci príslušní zamestnanci a tieto postupy by sa mali pravidelne preskúmavať. Patria sem pravidlá týkajúce sa prístupu k informáciám na stole a na obrazovke, ako aj vytvárania alebo kopírovania informácií.

42.

Kritické subjekty by podľa potreby mali mať na pamäti platné vnútroštátne pravidlá ochrany utajovaných skutočností, ktoré sa považujú za dôležité pre národnú bezpečnosť.

43.

Ak externé zainteresované strany potrebujú prístup k informačným aktívam, kritické subjekty sa vyzývajú, aby zvážili vypracovanie usmernení pre používateľov a dohôd o mlčanlivosti, prípadne iných príslušných zmluvných mechanizmov.

44.

Všetky zariadenia, v ktorých sa nachádzajú citlivé informačné aktíva (napr. archívy, serverové miestnosti) alebo iné priestory, z ktorých sa môžu potenciálne získať citlivé informačné aktíva, by mali byť označené a spravované ako zabezpečené zóny s mimoriadne prísnymi kontrolami prístupu, prehliadania a odstraňovania.

45.

Kritické subjekty by mali zabezpečiť, aby sa prístupové práva pravidelne kontrolovali a preskúmavali. Pre citlivé informačné aktíva by sa mali stanoviť lehoty uchovávania. V prípade uplynutia týchto lehôt alebo pri potrebe preradenia informačných aktív do inej kategórie by sa mali prijať primerané opatrenia na likvidáciu alebo znehodnotenie týchto aktív.

46.

Pokiaľ ide o hrozby, ktoré predstavujú bezpilotné systémy (21) (drony), kritické subjekty sa vyzývajú, aby zaviedli opatrenia na uľahčenie detekcie, sledovania a identifikácie bezpilotných systémov (napr. radar, rádiofrekvenčné skenery, denné/termografické kamery, akustické senzory). Ak je to možné, kritické subjekty by mali spolupracovať aj s poskytovateľmi telekomunikačných služieb s cieľom získať prístup k údajom, ktoré sa získavajú prostredníctvom technológií integrovaného snímania a komunikácie (ISAC), čo umožní odhaliť neoprávnenú činnosť dronov v rámci ich bezpečnostnej zóny.

47.

Hrozba špionáže/sledovania za pomoci nespolupracujúcich bezpilotných systémov by sa mala zmierniť obmedzením viditeľnosti (zo vzduchu, z mora alebo zo zeme) citlivých aktív alebo zariadení (napr. ukrytím alebo premiestnením) a v prípade potreby zabezpečenia ich umiestnenia v uzavretých zariadeniach.

48.

Kritické subjekty by mali takisto zmierniť hrozbu sabotáže zariadení, aktív alebo vybavenia nespolupracujúcimi bezpilotnými systémami. Príkladmi zmierňujúcich opatrení sú siete alebo prístrešky proti dronom alebo a iné opatrenia na posilnenie konštrukcie, ako sú okná odolné voči výbuchom, spevnenie strešnej dosky alebo úplné konštrukčné kryty.

49.

Kritické subjekty môžu zvážiť využívanie geografických zón na riadenie a zmierňovanie rizík súvisiacich s neoprávnenou alebo nebezpečnou prevádzkou dronov v blízkosti svojich priestorov. Každé rozhodnutie o zriadení takýchto zón by malo podliehať posúdeniu rizika a proporcionality vykonanému v závislosti od jednotlivých prípadov, pričom by sa mala zohľadniť potenciálna citlivosť informácií, ktoré by mohli byť odhalené prostredníctvom zverejnenia geografických údajov týkajúcich sa kritických subjektov. Na tento účel by subjekty museli spolupracovať s príslušnými vnútroštátnymi orgánmi s cieľom zabezpečiť, aby boli príslušné geografické zóny riadne vymedzené a digitálne uverejnené v súlade s platným rámcom pre letectvo. Takéto zóny by mali minimálne umožniť prevádzkovateľom dronov využívať funkcie georeferenčného výstražného systému. Vzhľadom na vývoj technických možností a v prípade, že to umožňuje regulačný rámec, môžu kritické subjekty zvážiť aj postupné využívanie funkcií geofencingu. Geofencing môže slúžiť ako preventívna ochrana tým, že znižuje pravdepodobnosť neúmyselného vniknutia dronov, ktoré spĺňajú predpisy, do citlivých oblastí. Kritické subjekty by mali udržiavať priame operatívne prepojenie so správcom geografickej zóny. Umožnilo by to včasnú viditeľnosť oprávnenej a neoprávnenej činnosti dronov v ich okolí a lepšiu podporu situačného povedomia a koordinácie s príslušnými orgánmi.

50.

Je nevyhnutné posilniť partnerstvá a komunikáciu s operátormi protidronových systémov v miestnych orgánoch presadzovania práva a v sektore obrany alebo s inými aktérmi, ktorí majú zákonný mandát na prijímanie zmierňujúcich opatrení (napr. rádiofrekvenčné rušenie, spoofing a iné kinetické alebo nekinetické opatrenia). Na tento účel sa kritické subjekty vyzývajú, aby uľahčili používanie protidronových systémov na ochranu svojej bezpečnostnej zóny v súlade s príslušným právnym rámcom.

D.   OPATRENIA V OBLASTI REAKCIE, ODOLNOSTI A ZMIERŇOVANIA [článok 13 ods. 1 písm. c) smernice]

51.

Kritické subjekty sa vyzývajú, aby zvážili tieto opatrenia na zmiernenie následkov incidentov:

a)

Krízové riadenie a zvládanie katastrof na diaľku: opatrenia na zmiernenie nepriaznivých následkov závažného rušivého incidentu na diaľku a urýchlené informovanie príslušných orgánov krízového riadenia a zvládania katastrof s cieľom umožniť vykonávanie ochranných opatrení na diaľku. To si vyžaduje úzku koordináciu s príslušnými orgánmi, vytvorenie osvedčených komunikačných kanálov, ako aj pravidelné cvičenia v oblasti krízového riadenia a zvládania katastrof.

b)

Pomoc na diaľku: opatrenia na účinnú integráciu pomoci na diaľku do reakčných opatrení na mieste (vrátane riadenia závažných nehôd, zmierňujúcich opatrení a reakcie na núdzové situácie).

c)

Navrhovanie infraštruktúry tak, aby v prípade zlyhania prešla do bezpečného stavu, čím sa zabezpečí, že žiadne narušenie neohrozí bezpečnosť ľudí (vrátane bezpečnosti zamestnancov) a že sa zmiernia kaskádové účinky na ostatné aktíva. Prvky bezpečného zlyhania umožňujú infraštruktúre zachovať základné funkcie počas zlyhania alebo podporujú riadené zastavenie prevádzky, ktoré zabraňuje poškodeniu vybavenia a zabezpečuje schopnosť opätovného spustenia, len čo to podmienky umožnia. Zachovanie kritických podmienok podpory základných funkcií alebo pasívnej funkčnej spoľahlivosti možno dosiahnuť prostredníctvom primeranej uskladňovacej kapacity, kontroly tepelnej kapacity, vhodného záložného zásobovania energiou a zabezpečenia nebezpečných materiálov.

52.

Pri navrhovaní infraštruktúry s prvkami bezpečného zlyhania sa kritickým subjektom odporúča zvážiť tieto prvky: uskladňovaciu kapacitu potrebnú v prípadoch najnepriaznivejšieho vývoja na zachovanie kritických podmienok základných funkcií; záložné zásobovanie energiou potrebné na udržanie kritických operácií a zabezpečenie riadeného zastavenia prevádzky infraštruktúry; zabezpečenie všetkých nebezpečných materiálov uskladnených alebo nachádzajúcich sa v kritickej infraštruktúre, zabezpečenie ich zahrnutia do plánov kódovania a riadenia nebezpečných materiálov a ich vhodného zabezpečenia v prípade zlyhania infraštruktúry; opatrenia v oblasti tepelnej bezpečnosti pre aktíva kritickej infraštruktúry, v ktorých sa nachádzajú zamestnanci alebo vybavenie citlivé na teplotu. Takéto opatrenia môžu zahŕňať vykurovacie aj chladiace kapacity, aby sa predišlo obetiam v dôsledku extrémnych teplôt počas dlhšieho prerušenia prevádzky.

53.

Kritické subjekty sa vyzývajú, aby prijali opatrenia na zabezpečenie kapacít v oblasti dostupnosti, údržby a opráv a jasne definovali svoje potreby zásobovania, diverzifikovali zdroje zásobovania prostredníctvom alternatívnych poskytovateľov a trás, zaistili posilnenie a redundanciu infraštruktúry a vytvorili záložné systémy so špecifikáciami týkajúcimi sa funkčnosti, trvania a priority obnovy.

54.

Kritické subjekty sa vyzývajú, aby prijali vhodné opatrenia na zabezpečenie integrity informačných sietí a systémov a softvéru používaného v zariadeniach, najmä v súvislosti so závislosťou od vysokorizikových dodávateľov a ochranou pred rušením rádiofrekvenčnými signálmi a kybernetickými útokmi.

55.

Alternatívne energetické systémy môžu zahŕňať generátory a batérie neprerušovaného napájania. Záložné systémy by sa mali pravidelne testovať; mala by sa zaistiť autonómia zdrojov pohonných hmôt najmenej na 72 hodín a mali by sa aktivovať zmluvy s dodávateľmi na účely núdzovej podpory (dodávky, zásahy a opravy).

56.

Pokiaľ ide o odolnosť v oblasti zásobovania vodou, kritické subjekty môžu počas narušení obmedziť spotrebu vody na kritické funkcie a využívať alternatívne zdroje vrátane záložných studní, zásobníkov, prenosných zariadení na úpravu vody a flexibilných možností uskladňovania. Kritické subjekty v odvetví pitnej vody sa vyzývajú, aby určili prioritné miesta dodávok s cieľom zabezpečiť primeranú reakciu v nepredvídaných situáciách alebo počas prerušenia zásobovania vodou. Pri prijímaní opatrení na zabezpečenie odolnosti musia kritické subjekty zabezpečiť, aby voda určená na ľudskú spotrebu spĺňala normy kvality stanovené v smernici (EÚ) 2020/2184 (22).

57.

V prípade ostatných služieb špecifických pre dané odvetvie (napr. horúca voda, chladená voda, parný kotol) a dodávok (napr. chemikálie, suroviny, náhradné diely) by sa pri plánovaní pre prípad nepredvídaných udalostí v dodávateľských reťazcoch mal podľa potreby zvážiť prechod od rýchlych dodávok (just-in-time) na pripravenosť („just-in-case“). Alternatívne systémy by mali zahŕňať vopred pripravené záložné zdroje a dodávky (rezervné a bezpečnostné/núdzové zásoby).

58.

Kritické subjekty sa vyzývajú, aby vypracovali komplexné programy údržby na základe odporúčaní výrobcov, prevádzkových skúseností a posúdenia rizík. Prediktívnu údržbu možno realizovať pomocou pokročilých monitorovacích technológií s integrovanými sieťami senzorov. Pravidelná a prediktívna údržba založená na výkonnosti, v rámci ktorej sa využíva analýza údajov a nástroje umelej inteligencie na monitorovanie starnutia a predpovedanie porúch, by mohla byť vhodná na optimalizáciu načasovania akýchkoľvek potrebných zásahov. Mali by sa stanoviť jasné protokoly pre reakciu na výstrahy monitorovacieho systému vrátane overovania výstrah, posudzovania naliehavosti a mobilizácie zdrojov údržby. V týchto protokoloch by sa mali definovať postupy eskalácie v situáciách, ktoré si vyžadujú okamžitú pozornosť. Pravidelné kontroly infraštruktúry dopĺňajú automatizované monitorovanie.

59.

Pokiaľ ide o riadenie, kritické subjekty by mali vnímať odolnosť ako prvok, ktorý musí byť zakotvený na všetkých úrovniach riadiacej štruktúry, od najvyššej až po najnižšiu. Mali by stanoviť ciele v oblasti odolnosti a prijať stratégiu, politiku a plánovanie odolnosti, informovať o nich príslušné zainteresované strany na základe zásady „need-to-know“ a pravidelne vykonávať preskúmania. Mali by sa zohľadniť existujúce zraniteľné miesta a spôsoby, ako lepšie predísť incidentu, chrániť sa pred ním, reagovať naň, odolávať mu, zmierňovať ho, absorbovať ho, prispôsobiť sa mu a zotaviť sa z neho.

60.

Kritické subjekty sa vyzývajú, aby stanovili jasnú hierarchiu rozhodovania. Na úrovni predstavenstva a vo funkciách zameraných na riadenie odolnosti alebo riadenie rizík by sa mali posilniť primerané kompetencie v oblasti odolnosti, aby sa zabezpečila primeraná stratégia, primeraná politika a primerané operačné plánovanie v oblasti odolnosti. Kritické subjekty sa vyzývajú, aby zvážili vymenovanie osoby zodpovednej za odolnosť a zabezpečili jasné vymedzenie koordinačných úloh a zodpovedností za vykonávanie cieľov v oblasti odolnosti.

61.

V tejto súvislosti je dôležité aj nadviazanie a formalizácia spolupráce s príslušnými verejnými orgánmi vrátane tvorcov politík, orgánov presadzovania práva, záchranných služieb a aktérov v oblasti obrany. Kritické subjekty sa vyzývajú, aby si vyjasnili úlohy a postupy pri výmene informácií, oznamovaní a koordinácii incidentov, ako aj vzájomné očakávania.

62.

Možno zvážiť aj nadviazanie a formalizáciu spolupráce s príslušnými aktérmi súkromného sektora vo vlastnom odvetví subjektu, v iných odvetviach a v iných členských štátoch.

63.

Mali by sa vypracovať protokoly krízovej komunikácie s cieľom zabezpečiť včasný a presný tok informácií k interným a externým zainteresovaným stranám (vrátane zákazníkov a verejnosti) počas incidentov. Kritické subjekty by mali udržiavať vopred schválené komunikačné šablóny, postupy informovania zainteresovaných strán a viackanálové komunikačné kapacity vrátane redundantných systémov. Komunikácia by mala byť prispôsobená rôznym cieľovým skupinám, pričom je potrebné zohľadniť viacero jazykov a požiadavky na prístupnosť.

64.

Koncepciou redundancie na viacerých úrovniach sa zabezpečuje poskytovanie služieb na cezhraničnej, vnútroštátnej, regionálnej a miestnej úrovni s účinnou interoperabilitou.

65.

Kritické subjekty sa vyzývajú, aby zabezpečili, že postupy reakcie na núdzové situácie budú zahŕňať viackanálové výstražné systémy s možnosťou geografického zacielenia, ako je napríklad vesmírna satelitná služba núdzového varovania Galileo, jasné komunikačné reťazce riadenia vrátane určených hovorcov a stále operačné postupy (SOP) špecifické pre dané nebezpečenstvo prispôsobené rizikám konkrétneho miesta. Kritické subjekty by mali udržiavať núdzové vybavenie, určiť a vyškoliť tímy pre reakciu na núdzové situácie a zabezpečiť dostupnosť a pravidelné precvičovanie evakuačných postupov.

E.   OPATRENIA NA ZOTAVENIE [článok 13 ods. 1 písm. d) smernice]

66.

S cieľom zabezpečiť kontinuitu prevádzky sa kritické subjekty vyzývajú, aby zvážili redundantné opatrenia, ktorými sa zabezpečí, že základné služby sa budú poskytovať aj v prípade zlyhania primárnych systémov. Takéto opatrenia môžu zahŕňať určenie konkrétnych čiastkových služieb, ktoré sú najkritickejšie, aby sa obnovili ako prvé (prioritizácia služieb), zachovanie možnosti manuálneho ovládania hardvéru v prípade zlyhania alebo narušenia automatizovaných systémov alebo systémov riadených umelou inteligenciou a zotavenie pracovnej sily v prípade rušivého incidentu.

67.

Alternatívne lokality na zotavenie po katastrofe môžu byť lokality so stupňom pripravenosti rýchla obnova (plne vybavené na okamžité použitie), strednodobá obnova (čiastočne vybavené) alebo postupná obnova (vyžadujúce si nastavenie po narušení). Záložné lokality by mali byť dostatočne vzdialené od primárnych zariadení a zároveň dostupné. Ak je to možné, mali by sa zvážiť mobilné zariadenia (napr. riadiace centrá). Zálohy by mali byť uložené na fyzicky oddelených alebo logisticky izolovaných miestach.

68.

Bez toho, aby bola dotknutá smernica NIS 2 (23), by kritické subjekty mali vypracovať a udržiavať komplexné plány na zabezpečenie kontinuity činností založené na posúdení vplyvu na činnosť (BIA), v ktorých sa identifikujú kritické funkcie, stanovia priority zotavenia a definujú cieľové časy obnovy (RTO) a cieľové body obnovy (RPO) vrátane uzavretia dohôd o úrovni poskytovaných služieb. V plánoch na zabezpečenie kontinuity činností by sa mali špecifikovať jasné aktivačné kritériá, rozdelenie zdrojov, úlohy a koordinačné mechanizmy pre fázy reakcie, zotavenia, obnovenia a navrátenia do pôvodného stavu. Mali by sa testovať, preskúmavať a aktualizovať v plánovaných intervaloch a po každom významnom incidente alebo po zmene prevádzky.

69.

Postupy krízového riadenia by mali zahŕňať štruktúry riadenia incidentu s jasne vymedzenými rozhodovacími právomocami a zdokumentovanými akčnými plánmi incidentu. Kritické subjekty by mali zvážiť zriadenie krízových tímov s vopred vymedzenými úlohami, eskalačnými protokolmi, vhodnou odbornou prípravou a komunikačnými kanálmi (primárnymi a alternatívnymi) na zabezpečenie rýchlych a koordinovaných reakcií na rušivé incidenty.

70.

Pri plánovaní pracovných síl by sa mali zohľadniť požiadavky na nárazovú kapacitu prostredníctvom vedenia zoznamu rezervných pracovníkov, programov odbornej prípravy a vopred uzavretých dohôd o vzájomnej pomoci s partnerskými organizáciami. Kritické subjekty by mali vypracovať rámce kompetencií a plánovanie nástupníctva s cieľom zabezpečiť primeranú personálnu rezervu na kritických pozíciách a zachovať operatívna spôsobilosť počas dlhšieho narušenia alebo nedostatku zamestnancov.

71.

S cieľom zabezpečiť účinné zotavenie po incidentoch by kritické subjekty mali zaviesť protokoly postupného opätovného spustenia, v ktorých sa určia priority obnovy kritických funkcií na základe posúdenia rizika alebo zistení posúdenia vplyvu na činnosť. Tieto protokoly by mali zahŕňať systematické postupy validácie kritických systémov, komplexné testovanie integrity a funkčnosti údajov, opatrenia na kontrolu kvality a riadený prechod z núdzového režimu do bežnej prevádzky prostredníctvom postupného zvyšovania kapacity a monitorovania výkonnosti.

72.

Pri vyšetrovaní po incidente by sa mali používať štruktúrované metodiky, ako je analýza hlavných príčin, s cieľom identifikovať skôr systémové príčiny než bezprostredné príznaky. Po všetkých cvičeniach a skutočných incidentoch by sa mali vykonať preskúmania po uplynutí opatrenia s cieľom zachytiť získané poznatky, pričom zistenia by sa mali systematicky zaznamenávať a začleňovať do aktualizovaných postupov, programov odbornej prípravy a posúdení rizík s cieľom zabrániť opakovaniu podobných situácií a posilniť odolnosť organizácie.

73.

Z hľadiska dodávateľských reťazcov je odolnosť nevyhnutná v súvislosti so zotavením po rušivých incidentoch. Kritické subjekty by mali v súlade so svojimi posúdeniami rizík zvážiť zmapovanie dodávateľského reťazca pre poskytovanie svojich základných služieb, vypracovať dlhodobé stratégie odolnosti dodávateľského reťazca a pravidelne preskúmavať a aktualizovať plán pre prípad nepredvídaných udalostí pre dodávateľský reťazec. Vyzývajú sa, aby pre prípad rušivých incidentov, ktoré by ovplyvnili ich kľúčového dodávateľa (kľúčových dodávateľov), identifikovali alternatívne dodávateľské reťazce.

74.

Kritické subjekty by mali zvážiť tvorbu strategických zásob vrátane núdzových zásob, mechanizmov rýchleho doplnenia zásob a skladovania mimo pracoviska chráneného pred bežnými hrozbami, aby v prípade narušenia dodávateľského reťazca nedošlo k prerušeniu základných služieb.

75.

Za zváženie stojí aj uzavretie formálnych zmlúv o spoločnom využívaní zdrojov, vybavenia alebo personálu počas rozsiahleho zotavenia s inými subjektmi v tom istom odvetví.

F.   F. OPATRENIA NA RIADENIE BEZPEČNOSTI V SÚVISLOSTI SO ZAMESTNANCAMI [článok 13 ods. 1 písm. e) smernice]

76.

Hrozby súvisiace so zamestnancami by sa mali posúdiť a riešiť tak, aby sa znížilo riziko ľudskej chyby, sabotáže, vnútorných hrozieb a riziko absencie z dôvodu choroby, núdzovej situácie alebo vonkajších hrozieb. Kritické subjekty sa vyzývajú, aby identifikovali kategórie zamestnancov a zostavili zoznamy kategórií zamestnancov, ktorí vykonávajú kritické funkcie, vrátane zamestnancov externých poskytovateľov služieb (dodávateľov a subdodávateľov).

77.

Pri zostavovaní týchto zoznamov by kritické subjekty mali zohľadniť osobitosti poskytovaných základných služieb a prepojiť tieto služby so zamestnancami, ktorí sa podieľajú na ich poskytovaní. Na tento účel by kritické subjekty mali viesť jasnú, komplexnú a aktuálnu dokumentáciu o týchto kategóriách zamestnancov.

78.

Okrem uvedených úvah týkajúcich sa prístupových práv sa kritické subjekty vyzývajú, aby stanovili, komu a za akých podmienok sa poskytuje prístup do priestorov, ku kritickej infraštruktúre a k citlivým informáciám. Mali by byť zavedené účinné postupy na udeľovanie a okamžité zrušenie fyzického a systémového prístupu a prístupové práva by sa mali prísne dodržiavať.

79.

Kritické subjekty sa vyzývajú, aby udeľovali povolenia len na základe zásady „need-to-know“/„need to access“; zamestnancom by sa mala udeliť len minimálna úroveň prístupu, ktorá je nevyhnutná na výkon ich úloh. Mali by sa zaviesť implementačné stratégie, ako je kontrola prístupu na základe úloh (RBAC) (24), silná autentifikácia a správa systému identifikačných dát (25), oddelenie povinností (26), časové obmedzenia a prístup „práve včas“ (27), spolu s pravidelným auditom a preskúmaním.

80.

Pokiaľ ide o previerky osôb, v záujme zabezpečenia vysokej úrovne bezpečnosti zamestnancov je dôležité zaviesť spoľahlivé interné postupy na požiadanie o previerku osôb v súlade s článkom 14 smernice a určiť kategórie osôb, ktoré sa musia podrobiť takejto previerke osôb. Mali by sa zaviesť aj postupy pre zaobchádzanie so zamestnancami, ktorým bola odobratá bezpečnostná previerka.

81.

Kritické subjekty sa vyzývajú, aby vypracovali politiku previerok osôb, v ktorej uvedú, ktoré úlohy sú citlivé, ktoré úlohy majú priamy alebo vzdialený prístup do priestorov, k informáciám alebo ku kontrolným systémom, a typy previerok, ktoré sa majú vykonať pre každú citlivú úlohu, ako je overenie totožnosti, záznamy v registri trestov, história zamestnaní a vzdelanie.

82.

V prípade potreby by opatrenia mali byť v súlade s činnosťami súvisiacimi s overením spoľahlivosti podľa vykonávacieho nariadenia Komisie (EÚ) 2024/2690 (28). Mal by sa zabezpečiť aj súlad s bezpečnostnými opatreniami v oblasti ľudských zdrojov, ktoré príslušný subjekt prijal podľa článku 21 ods. 2 písm. i) smernice NIS 2.

83.

Požiadavka, aby zamestnanci mali primeranú kvalifikáciu a odbornú prípravu, a poskytovanie takejto odbornej prípravy sú súčasťou zabezpečenia primeraného riadenia bezpečnosti zamestnancov, zvyšovania informovanosti zamestnancov o opatreniach na zabezpečenie odolnosti a podpory opatrení na zabezpečenie odolnosti prijatých príslušným kritickým subjektom. Na základe posúdenia rizík kritického subjektu, typu základných služieb, ktoré poskytuje, a plánovaných alebo prijatých opatrení by sa mal určiť druh a rozsah odbornej prípravy potrebnej pre jeho zamestnancov, aby sa zabezpečilo, že zamestnanci budú nielen všeobecne informovaní o opatreniach na zabezpečenie odolnosti, ale aj technicky a procesne spôsobilí vykonávať svoje povinnosti odolným spôsobom.

84.

Požiadavky na odbornú prípravu a kvalifikáciu sa okrem iného týkajú posúdenia rizík (napr. v prípade zamestnancov zodpovedných za riadenie rizík/dodržiavanie súladu), kontinuity činností a krízového riadenia (napr. v prípade zamestnancov zodpovedných za kontinuitu činností), fyzickej bezpečnosti (napr. v prípade zamestnancov zodpovedných za bezpečnosť a zamestnancov s prístupovými právami), reakcie na incidenty a zmierňovania ich následkov (napr. v prípade zamestnancov zodpovedných za prevádzku, určených pracovníkov zodpovedných za incidenty), kontroly prístupu a preverovania (v prípade zamestnancov zodpovedných za ľudské zdroje, za bezpečnosť a vedúcich pracovníkov kritických funkcií) a všeobecného povedomia o opatreniach na zabezpečenie odolnosti (v prípade všetkých zamestnancov).

85.

Kvalifikačné požiadavky závisia od špecifík daného kritického subjektu a základných služieb, ktoré poskytuje. Cieľom takýchto požiadaviek by malo byť zabezpečenie spôsobilosti zamestnancov vykonávať úlohy uvedené v posúdení rizík, v pláne odolnosti a v protokoloch na zabezpečenie kontinuity činností a reakcie na incidenty, ktoré sú súčasťou plánu odolnosti, v rámci rozsahu opatrení na zabezpečenie odolnosti, ktoré kritické subjekty prijímajú. Kvalifikačné požiadavky sa týkajú operačných a technických, organizačných a riadiacich alebo bezpečnostných a preverovacích úloh. Požadovaná kvalifikácia by mala byť definovaná v interných politikách v oblasti odolnosti a ľudských zdrojov príslušného kritického subjektu.

G.   OPATRENIA NA ZVÝŠENIE INFORMOVANOSTI [článok 13 ods. 1 písm. f)]

86.

Dobrý program na zvýšenie informovanosti zamestnancov o opatreniach na zabezpečenie odolnosti, ktoré kritický subjekt prijal, a zavádzanie kultúry bezpečnosti majú zásadný význam; zamestnanci sú kľúčovým prvkom v každej fáze cyklu odolnosti, od predchádzania rušivým incidentom a zmierňovania vnútorných hrozieb až po reakciu na ne prostredníctvom aktivácie príslušných postupov, ohlasovanie incidentov a zabezpečenie kontinuity činností, ako aj obnovenie prevádzky do stavu pred incidentom. Bez kompetentného personálu by mohli zlyhať aj tie najlepšie technické, bezpečnostné a organizačné opatrenia.

87.

V prípade citlivých informácií a na základe zásady „need-to-know“ sa zvyšovaním informovanosti o opatreniach na zabezpečenie odolnosti zabezpečuje optimálna kultúra odolnosti, vďaka ktorej sa odolnosť stáva spoločnou hodnotou zamestnancov kritického subjektu a znižuje sa riziko vnútorných hrozieb alebo sociálneho inžinierstva.

88.

Opatrenia na zvyšovanie informovanosti by sa mali prijať v spojení s opatreniami pre základné postupy kybernetickej hygieny a odbornou prípravou v oblasti kybernetickej bezpečnosti podľa smernice NIS 2 (29).

89.

Odborná príprava organizovaná kritickým subjektom má byť spojená s požiadavkami na odbornú prípravu kritického subjektu uvedenými v bodoch 82 a 83. Kurzy odbornej prípravy by sa mali týkať opatrení na zabezpečenie odolnosti, ktoré subjekt prijal v súlade s článkom 13 ods. 1 písm. a) až e) smernice, čím sa pokryje celý životný cyklus odolnosti. Znamená to pochopenie prostredia hrozieb, úlohy kritického subjektu pri udržiavaní životne dôležitých spoločenských funkcií a vážnych dôsledkov narušenia poskytovania služieb, rozpoznanie a rýchle ohlásenie podozrivých činností, zraniteľností alebo neobvyklých incidentov, ako aj reakciu na incidenty a zmierňovanie ich dôsledkov. Pre zamestnancov s kritickými funkciami by sa mala zabezpečiť odborná príprava zameraná na konkrétne funkcie.

90.

Kritické subjekty sa takisto vyzývajú, aby zvážili odbornú prípravu v oblasti prístupov zohľadňujúcich rodové hľadisko, ktoré spolu s monitorovaním príslušných ukazovateľov môžu posilniť odolnosť, zodpovednosť a dlhodobú udržateľnosť.

91.

Informačné materiály poskytované zamestnancom by mali priamo súvisieť s posúdením rizík subjektu a prijatými opatreniami na zabezpečenie odolnosti. Takéto informačné materiály by mali byť jasné a ľahko zrozumiteľné a mala by sa v nich vysvetliť kritická úloha subjektu a vplyv narušení na spoločnosť a hospodárstvo, pokrytie všetkých rizík, základné bezpečnostné zásady, ako napríklad „ak si niečo všimneš, upozorni na to“, a princíp minimálneho privilégia pre prístup k citlivým informáciám.

92.

Informačné materiály by mohli zahŕňať vizuálne materiály na rýchlu orientáciu, napr. o narušení fyzickej bezpečnosti, výpadku napájania/pripojiteľnosti, náleze podozrivých balíkov, schémach ohlasovania incidentov a pripomienkach týkajúcich sa kontinuity činností vyňatých z plánu na zabezpečenie kontinuity činností, usmernení o fyzickej ochrane a politiky kontroly prístupu. V záujme maximalizácie informovanosti by sa tieto materiály mali poskytovať vo viacerých formátoch, napríklad v digitálnom (30) a fyzickom (31), a mali by byť interaktívne (32).

93.

Cvičenia majú zásadný význam pre overenie plánu odolnosti kritického subjektu a zabezpečenie toho, aby jeho zamestnanci mohli efektívne plniť svoje úlohy počas skutočného incidentu. V rámci prístupu zohľadňujúceho všetky riziká by subjekty mohli organizovať cvičenia založené na diskusiách, ako sú simulačné cvičenia (33), a cvičenia zamerané na operatívnu činnosť, ako sú praktické cvičenia (34).

94.

Pri organizovaní cvičení by sa kritické subjekty mali zamerať na výsledky svojho posúdenia rizík, otestovať celý cyklus odolnosti a v prípade potreby zabezpečiť dobrú medziodvetvovú koordináciu s ostatnými kritickými subjektmi, aby sa otestovali medziodvetvové závislosti. V prípade rušivých incidentov by mali zabezpečiť spoluprácu s príslušnými verejnými orgánmi, ako sú orgány presadzovania práva, hasiči, iné záchranné služby a špecialisti prvého zásahu vo všeobecnosti, a zapojiť tieto verejné orgány do cvičení.

(1)  Smernica Európskeho parlamentu a Rady (EÚ) 2022/2557 zo 14. decembra 2022 o odolnosti kritických subjektov a o zrušení smernice Rady 2008/114/ES (Ú. v. EÚ L 333, 27.12.2022, s. 164).

(2)  Energetika, doprava, zdravotníctvo, pitná voda, odpadová voda, verejná správa, vesmír, výroba, spracovanie a distribúcia potravín.

(3)  Smernica Európskeho parlamentu a Rady (EÚ) 2022/2555 zo 14. decembra 2022 o opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti v Únii, ktorou sa mení nariadenie (EÚ) č. 910/2014 a smernica (EÚ) 2018/1972 a zrušuje smernica (EÚ) 2016/1148 (Ú. v. EÚ L 333, 27.12.2022, s. 80).

(4)  Nariadenie Európskeho parlamentu a Rady (EÚ) 2021/1119 z 30. júna 2021, ktorým sa stanovuje rámec na dosiahnutie klimatickej neutrality a menia nariadenia (ES) č. 401/2009 a (EÚ) 2018/1999 (Ú. v. EÚ L 243, 9.7.2021, s. 1), najmä pokiaľ ide o článok 5 týkajúci sa adaptácie na zmenu klímy.

(5)  Nariadenie Európskeho parlamentu a Rady (EÚ) 2019/941 z 5. júna 2019 o pripravenosti na riziká v sektore elektrickej energie a o zrušení smernice 2005/89/ES (Ú. v. EÚ L 158, 14.6.2019, s. 1), najmä pokiaľ ide o opatrenia vyplývajúce z článkov 10 a 11.

(6)  Nariadenie Európskeho parlamentu a Rady (EÚ) 2017/1938 z 25. októbra 2017 o opatreniach na zaistenie bezpečnosti dodávok plynu a o zrušení nariadenia (EÚ) č. 994/2010 (Ú. v. EÚ L 280, 28.10.2017, s. 1), najmä pokiaľ ide o opatrenia vyplývajúce z článku 8.

(7)  Smernica Európskeho parlamentu a Rady 2013/30/EÚ z 12. júna 2013 o bezpečnosti vyhľadávania, prieskumu a ťažby ropy a zemného plynu na mori, a o zmene smernice 2004/35/ES (Ú. v. EÚ L 178, 28.6.2013, s. 66), najmä pokiaľ ide o opatrenia vyplývajúce z článku 3.

(8)  Napríklad smernica 2005/65/ES o zvýšení bezpečnosti prístavov a smernica 2002/59/ES o monitorovacom a informačnom systéme spoločenstva pre lodnú dopravu.

(9)  Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (Ú. v. EÚ L 119, 4.5.2016, s. 1).

(10)  Nariadenie Európskeho parlamentu a Rady (EÚ) 2024/2803 z 23. októbra 2024 o implementácii jednotného európskeho neba, najmä článok 22 ods. 2 písm. b) (Ú. v. EÚ L, 2024/2803, 11.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2803/oj).

(11)  Nariadenie Európskeho parlamentu a Rady (EÚ) 2018/1139 zo 4. júla 2018 o spoločných pravidlách v oblasti civilného letectva, ktorým sa zriaďuje Agentúra Európskej únie pre bezpečnosť letectva (Ú. v. EÚ L 212, 22.8.2018, s. 1).

(12)  Vykonávacie nariadenie Komisie (EÚ) 2019/123 z 24. januára 2019, ktorým sa stanovujú podrobné pravidlá vykonávania funkcií siete manažmentu letovej prevádzky (ATM) (Ú. v. EÚ L 28, 31.1.2019, s. 1).

(13)  Nariadenie Európskeho parlamentu a Rady (EÚ) 2024/1689 z 13. júna 2024, ktorým sa stanovujú harmonizované pravidlá v oblasti umelej inteligencie a ktorým sa menia nariadenia (ES) č. 300/2008, (EÚ) č. 167/2013, (EÚ) č. 168/2013, (EÚ) 2018/858, (EÚ) 2018/1139 a (EÚ) 2019/2144 a smernice 2014/90/EÚ, (EÚ) 2016/797 a (EÚ) 2020/1828 (akt o umelej inteligencii) (Ú. v. EÚ L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).

(14)  Bezpečnostné komponenty kritickej infraštruktúry sú systémy, ktoré sa používajú na priamu ochranu fyzickej integrity kritickej infraštruktúry alebo zdravia a bezpečnosti osôb a majetku, avšak nie sú potrebné na fungovanie systému (článok 3 bod 14 a odôvodnenie 55 aktu o umelej inteligencii).

(15)  Príloha III bod 2 aktu o umelej inteligencii.

(16)  V letectve patria medzi príslušné databázy incidentov EÚ systém ohlasovania incidentov Agentúry Európskej únie pre bezpečnosť letectva, registre incidentov správcov sietí a systém bezpečnostnej ochrany letectva.

(17)  Vykonávacie nariadenie Komisie (EÚ) 2024/2690 zo 17. októbra 2024, ktorým sa stanovujú pravidlá uplatňovania smernice (EÚ) 2022/2555, pokiaľ ide o technické a metodické požiadavky na opatrenia na riadenie kybernetických rizík a o bližšie určenie prípadov, v ktorých sa incident považuje za významný, vo vzťahu k poskytovateľom služieb DNS, správcom názvov TLD, poskytovateľom služieb cloud computingu, poskytovateľom služieb dátového centra, poskytovateľom sietí na sprístupňovanie obsahu, poskytovateľom riadených služieb, poskytovateľom riadených bezpečnostných služieb, poskytovateľom online trhov, internetových vyhľadávačov a platforiem služieb sociálnej siete a poskytovateľom dôveryhodných služieb (Ú. v. EÚ L, 2024/2690, 18.10.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj).

(18)  Podľa článku 8 smernice CER členské štáty zabezpečia, aby sa určité ustanovenia smernice vrátane článku 13 nevzťahovali na kritické subjekty, ktoré identifikovali v určitých odvetviach vrátane digitálnej infraštruktúry. Členské štáty môžu prijať alebo zachovať ustanovenia vnútroštátneho práva na dosiahnutie vyššej úrovne odolnosti týchto kritických subjektov za predpokladu, že uvedené ustanovenia sú v súlade s uplatniteľným právom Únie. Riadenie služieb IKT (medzi podnikmi) a poskytovatelia digitálnych služieb nepatria medzi odvetvia vymedzené v prílohe k smernici CER.

(19)   https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance.

(20)  Článok 21.

(21)  Oznámenie (COM)2026 81 final z 11. februára 2026 s názvom Akčný plán pre dronovú a protidronovú bezpečnosť.

(22)  Smernica Európskeho parlamentu a Rady (EÚ) 2020/2184 zo 16. decembra 2020 o kvalite vody určenej na ľudskú spotrebu (prepracované znenie) (Ú. v. EÚ L 435, 23.12.2020, s. 1).

(23)  Najmä článok 21 ods. 2 písm. c) smernice NIS 2.

(24)  To by mohlo znamenať vymedzenie konkrétnych úloh, napríklad „strážca fyzickej bezpečnosti“, pridelenie vopred vymedzeného súboru prístupových práv a pridelenie zamestnancov k príslušným úlohám.

(25)  To by mohlo znamenať viacfaktorovú autentifikáciu a jedinečné identifikátory.

(26)  To by mohlo znamenať navrhnutie kontrol prístupu s cieľom zabezpečiť, že žiadna osoba nebude mať dostatočný prístup na to, aby sama dokončila kritický, vysokorizikový proces. Napríklad osoba, ktorá schvaľuje zmenu systému, by nemala byť totožná s osobou, ktorá zmenu vykonáva.

(27)  Zamestnanci by mali mať dočasný prístup len vtedy, keď ho aktívne potrebujú na konkrétne úlohy. Potom by sa prístup mal okamžite zrušiť. V prípade potreby by mala existovať politika na obmedzenie prístupových práv mimo konkrétneho pracovného času.

(28)  Bod 10.2 prílohy.

(29)  Článok 21 ods. 2 písm. g) smernice NIS 2.

(30)  Napríklad intranet, povinné e-learningové moduly s kvízmi, krátke videá, šetriče obrazovky s kľúčovými bezpečnostnými pripomienkami.

(31)  Napríklad plagáty, letáky, referenčné kartičky.

(32)  Napríklad často kladené otázky.

(33)  Testovanie procesov koordinácie, rozhodovania a komunikácie počas simulovaného incidentu (napr. závažné zlyhanie infraštruktúry, dlhodobý výpadok elektriny, narušenie vnútornej bezpečnosti).

(34)  Testovanie špecifického, časovo kritického postupu, ako je aktivácia núdzového generátora, evakuácia kritickej oblasti alebo izolácia narušeného ovládacieho panela.


ELI: http://data.europa.eu/eli/C/2026/3712/oj

ISSN 1977-1037 (electronic edition)