Ne každý zaměstnanec může podat hlášení
Z pohledu NÚKIB jsou základní možnosti dvě. Úkony může za organizaci provádět její statutární orgán, nebo fyzická osoba, kterou statutární orgán pověří jako zástupce organizace. Pokud společnost žádného zástupce nezvolí, musí potřebné úkony prostřednictvím portálu provádět přímo statutární orgán.
Zástupce přitom není omezen pouze na jeden konkrétní formulář. Po řádném pověření může za organizaci provádět prakticky všechny úkony podle zákona o kybernetické bezpečnosti, například ohlásit regulovanou službu, aktualizovat údaje nebo hlásit bezpečnostní incident. Jedna organizace může mít více zástupců a NÚKIB dokonce doporučuje pověřit alespoň dva, aby byla zajištěna jejich zastupitelnost.
Pro firmu to znamená, že není nutné, aby se každému hlášení osobně věnoval jednatel. Praktické může být pověřit například manažera kybernetické bezpečnosti, pracovníka compliance nebo jinou osobu, která má agendu kybernetické bezpečnosti skutečně na starosti.
Zástupce není totéž, co kontaktní osoba
Častým zdrojem zmatku je rozdíl mezi zástupcem organizace a kontaktní osobou. Zástupce je osoba oprávněná za organizaci prostřednictvím portálu činit právně relevantní úkony. Kontaktní osoba je naopak osoba, jejíž údaje organizace NÚKIB hlásí pro účely komunikace. Je třeba dát si pozor, samotné označení někoho za kontaktní osobu z něj automaticky zástupce organizace nedělá.
V praxi tedy může jít o stejnou osobu, ale nemusí.
Jak se zástupce pověřuje?
Standardní cestou je formulář na Portálu NÚKIB. Pověření nebo jeho zrušení může provést pouze statutární orgán.
Specifický postup platí například tehdy, pokud je statutární orgán nebo pověřovaný zástupce cizincem a není možné standardní propojení s českými základními registry. Pro tyto situace NÚKIB umožňuje pověření prostřednictvím datové schránky, případně stanoví zvláštní postup pro zahraniční společnosti.
Může NÚKIB něco nahlásit i firma, která není regulovaným subjektem?
Ano. Je potřeba odlišovat povinná podání regulovaných organizací od dobrovolného hlášení bezpečnostního incidentu. Nový zákon výslovně umožňuje NÚKIB přijímat dobrovolná hlášení incidentů, událostí, hrozeb nebo zranitelností i od subjektů, které nejsou poskytovateli regulované služby. NÚKIB zároveň uvádí, že přijímá hlášení incidentů i od organizací, které pod zákon o kybernetické bezpečnosti vůbec nespadají.
Z praktického pohledu je tedy důležité rozlišovat dvě otázky: má firma zákonnou povinnost něco hlásit, a kdo je oprávněn příslušné hlášení za firmu podat.
U regulovaných organizací může být praktické pověřit více zástupců, zejména osoby, které mají kybernetickou bezpečnost v rámci organizace na starosti. NÚKIB sám doporučuje alespoň dva zástupce, aby byla zajištěna jejich vzájemná zastupitelnost.
Správné nastavení těchto rolí může být důležité zejména ve chvíli, kdy je potřeba reagovat na kybernetický bezpečnostní incident nebo splnit jinou zákonnou povinnost v krátké lhůtě.