NIS2 je najnovšia smernica Európskej únie o kybernetickej bezpečnosti. Je rozšírením a vylepšením pôvodnej direktívy NIS1, a na Slovensku prišla do platnosti už 1.1.2025. Aké povinnosti ukladá, kto sa ňou musí riadiť a ako dodržiavať jej slovenskú úpravu? To všetko sa dozviete v tomto článku. 

Čo je NIS2? 

NIS2 (Network and Information Security Directive 2) je smernica Európskej Únie, ktorá sa venuje kybernetickej bezpečnosti. Snaží sa zjednotiť pravidlá naprieč krajinami, identifikovať a posilňovať ochranu dôležitých subjektov (firiem, verejných zariadení …) a zlepšiť jej dodržiavanie v praxi zavedením sankcií. 

 

Už jej predchodkyňa, smernica NIS, priniesla výrazný posun v požiadavkách na kyberbezpečnosť. Boli ňou zavedené jednotné štandardy v kyberbezpečnosti (dovtedy ich riešila zmes štátnych a fragmentovaných európskych noriem a zákonov), povinné hlásenie kybernetických incidentov pre vybrané subjekty a taktiež položil základy medzinárodnej spolupráce a zdieľania informácií o digitálnych hrozbách v rámci štátov Európskej únie. 

 

NIS2 stavia na týchto základoch, ide však do väčšej šírky aj hĺbky. 
Aby však reflektovala čoraz sofistikovanejšie útoky a zvýšenú aktivitu na poli kybernetického boja, rozširuje zoznam kritických sektorov a podsektorov hospodárstva, v ktorých budú po novom spoločnosti a organizácie povinné venovať sa kybernetickej bezpečnosti. 

 

Ak si myslíte, že ide len o ďalšiu zbytočnú byrokraciu, mali by ste vedieť, že tieto útoky prebiehajú pravidelne a niekoľkokrát už spôsobili ochromenie dôležitej infraštruktúry. 
Napríklad v roku 2021 ransomvér Conti ochromil národnú zdravotnícku organizáciu v Írsku (National Health Service). Zablokoval všetky IT systémy, zašifroval 80% z nich a vrátil Írsko o 50 rokov naspäť – nemocnice museli začať znova písať všetko ručne na papier. 
Obnova celého systému trvala viac ako 4 mesiace. 

Aby sa podobným následkom zabránilo, budú všetky firmy a organizácie, ktoré spadnú pod rozšírenú legislatívu NIS2, musieť: 

  • prechádzať pravidelnými auditmi, 
  • informovať o útokoch či únikoch dát, 
  • mať pripravené plány na zvládanie bezpečnostných incidentov. 

Na koho sa vzťahuje smernica NIS2 

V porovnaní so svojím predchodcom, zákony a vyhlášky vychádzajúce zo smernice NIS2 musí spĺňať oveľa viac organizácií. Dôvodom na toto rozšírenie bola v prvom rade silná digitalizácia vo všetkých odvetviach, a s tým spojené zraniteľnosti (a tiež ich neúmyselné uvedenie do systému cez dodávateľov a tretie strany). Už teda nestačí, aby boli dobre chránené samotné kritické spoločnosti – podmienky musia spĺňať aj ich dodávatelia. 

Tým pádom sa povinnosť rozšírila z veľkých spoločností aj na stredné podniky, ak podnikajú v dotknutých oblastiach a sú dostatočne významné. Delia sa do dvoch skupín: 

Prevádzkovatelia základnej kritickej služby – spoločnosti, ktoré majú 250 a viac zamestnancov, ročný obrat cez 50 miliónov eur alebo aktíva v hodnote nad 43 miliónov eur. 
Taktiež musia podnikať v niektorom z týchto sektorov: 

  • Energetika 
  • Doprava 
  • Financie 
  • Verejná správa 
  • Zdravotníctvo 
  • Vesmírny výskum a vývoj 
  • Vodohospodárstvo 
  • Digitálna infraštruktúra (napr. cloudové úložiská, telekomunikácie, dátové centrá …) 

  

Prevádzkovatelia základnej služby – spoločnosti s viac ako 50 zamestnancami, s ročným obratom nad 10 miliónov eur alebo 10 miliónmi v aktívach a podnikajúce v týchto oblastiach: 

  • Pošta a doručovanie 
  • Spracovanie odpadov 
  • Chemická výroba 
  • Výskum a vývoj 
  • Potravinárstvo 
  • Výroba 
  • Poskytovatelia digitálnych služieb (napr. vyhľadávače, online trhoviská, sociálne siete …) 

 

Okrem toho sa však nová direktíva dotýka aj dodávateľov týchto spoločností, nakoľko budú musieť zvládnuť audit kybernetickej bezpečnosti od svojich odberateľov a riadiť sa vyhláškou o nahlasovaní kybernetických bezpečnostných incidentov. 
Hoci sami NIS2 oficiálne spĺňať nemusia. 

Čo vyžaduje smernica NIS2 od firiem? 

Smernica stanovuje 4 hlavné piliere, ktoré by mali spoločnosti a organizácie dodržiavať: 

1.Riadenie kybernetických rizík 

Každá spoločnosť musí urobiť všetky kroky preto, aby zabránila možným kybernetickým ohrozeniam. Musí mať prehľad o potenciálnych hrozbách a tiež vypracované postupy na to, ako v prípade zlyhania postupovať. Znamená to tiež povinnosť používať dostatočnú ochranu vo forme kryptografie, dvojfaktorovej autentifikácie, správu prístupov a kontrolu osôb s prístupom k citlivým systémom a informáciám. 

Úlohou tohto piliera je prevencia.

 

2.Hlásenie incidentov

Aby sa zabránilo šíreniu hrozby vo vnútri dodávateľského reťazca a potenciálne sa ohrozili dôležité spoločnosti vo viacerých krajinách, firmy spadajúce pod NIS2 majú povinnosť nahlasovať bezpečnostné incidenty do 24-72 hodín od zistenia (podľa závažnosti). Povinnosť podať detailnú správu môže byť už do 72 hodín od prvého zistenia. 

Na národnej úrovni sa im venuje vždy príslušný úrad – na Slovensku je to Národný bezpečnostný úrad. Ak sa zistí závažné ohrozenie, európske krajiny medzi sebou zdieľajú dôležité informácie a spoločne kooperujú na zastavení hrozby. 

Úlohou tohto piliera je obmedziť škody.

 

3. Udržiavanie prevádzky v chode a odolnosť voči útoku

Dostatočne veľký kybernetický bezpečnostný incident môže firmu zruinovať. Aby sa to nestalo, organizácie musia mať vypracovaný plán kontinuity činnosti (business continuity plan), ktorý obsahuje odpovede na kybernetické bezpečnostné hrozby. Rovnako musia existovať postupy, ako sa vysporiadať s následkami úspešného útoku – dostatočné zálohy či plán obnovy činnosti po incidente (disaster recovery plan). 

Úlohou tohto piliera je kritickú situáciu vyvolanú KBI zvládnuť.

 

4. Kontrola a zodpovednosť manažmentu

Posledným pilierom je kontrola a možnosť vynucovať dodržiavanie ostatných pravidiel. NIS2 zavádza sériu pokút a postihov, ktoré môžu zasiahnuť nielen spoločnosť, ale aj konkrétnych členov manažmentu spoločnosti, ktorí majú na dodržiavanie smernice dohliadať. Kontrola má navyše prebiehať nielen vo vnútri spoločnosti, ale aj voči tretím stranám – tlakom na pravidelné audity kybernetickej bezpečnosti, ohodnocovanie rizík a pod.

10 základných opatrení, ktoré vyžaduje smernica NIS2  

Tieto 4 piliere bezpečnosti sa v praxi rozdeľujú na niekoľko konkrétnych krokov a postupov, ktoré sa od spoločnosti vyžadujú. Je to týchto 10 základných opatrení: 

 

  1. Riadenie kybernetických rizík a bezpečnostná politika 
    NIS2 má tzv. Risk based approach – teda postupuje od identifikácie rizík až k ich zvládaniu. Preto vyžaduje, aby ste mali vypracovanú analýzu potenciálnych rizík a postupy, ako sa s rizikami vysporiadať – vyhnúť sa im, preniesť riziko na niekoho iného, znížiť ho alebo ho priniesť na akceptovateľnú mieru. Niektoré riziká sú rovnaké pre veľa spoločností, ale každé odvetvie alebo druh firmy má svoje vlastné špecifiká. 
     
  2. Zvládanie incidentov 
    Ak už incident nastane, musíte ho vedieť odhaliť, zaznamenať a redukovať jeho dopad, resp. zabrániť ďalšiemu šíreniu, čomu významne pomôžu vypracované postupy a pravidlá. Taktiež musí existovať funkčný systém hlásenia bezpečnostných incidentov národnému bezpečnostnému úradu v stanovenej lehote (24-72 hodín), a následne vypracovať k incidentu podrobnú správu. Na základe nej sa rozhodne, aké riziko hrozí a aký bude ďalší postup.
  3. Krízové riadenie a zachovanie prevádzky 
    Bezpečnostný incident by nemal ochromiť alebo výrazne obmedziť fungovanie služieb. Preto je potrebné mať pripravený plán obnovy po incidente (disaster recovery plan), ktorý zabezpečí kontinuitu. K nemu samozrejme patria aj funkčné (incidentom nezasiahnuté) a pravidelne kontrolované zálohy, a tiež spôsob rýchlej obnovy zasiahnutých častí, ktorý zabráni dlhodobému výpadku.

     

  4. Bezpečnosť dodávateľského reťazca 
    NIS2 ukladá povinnosť každej spoločnosti, ktorá pod smernicu spadá, overovať a aj zmluvne vynucovať štandardy kybernetickej bezpečnosti. To väčšinou znamená aj audit zo strany vášho dodávateľa či odberateľa, ktorým si plnenie zmluvných podmienok skontroluje. Preto aj keď priamo nespĺňate podmienky na to, aby ste museli dodržiavať smernicu, budete musieť zvýšiť vaše štandardy a pravidelne kontrolovať, či spĺňate všetky náležitosti. Viac o tom, ako sa pripraviť na audit, sme už písali na našom blogu.

     

  5. Nahlasovanie zraniteľností v infraštruktúre 
    Nahlasovanie slabín v programoch a infraštruktúre je jednou z kľúčových stratégií na zastavenie hrozieb skôr, než sa objavia. Preto musia existovať mechanizmy a bezpečné kanály na nahlasovanie bezpečnostných slabín a chýb, ktoré užívatelia objavia. Tieto hlásenia musia byť pravidelne zapracovávané a chyby opravované.

     

  6. Testovanie účinnosti bezpečnostných opatrení 
    Opatrenia nestačí len mať, ale treba si tiež byť istý, že fungujú. Preto NIS2 vyžaduje pravidelné testovanie bezpečnostných opatrení, ktoré môže mať rôzne formy: 
    – penetračné testovanie či skenovanie zraniteľností na praktickej úrovni, 
    – kontrola dodržiavania nastavených procesov, 
    – interné audity a samohodnotenie, 
    – alebo aj simulované útoky.

     

  7. Základná kybernetické povedomie a vzdelávanie 
    Zamestnanci musia mať pravidelné školenia v oblasti kybernetickej bezpečnosti a spoločnosti sa musia snažiť znižovať riziko ľudskej chyby na minimum. V tejto oblasti pomáhame mnohým spoločnostiam cez náš program Digitálnej odolnosti a implementáciu tréningového systému CybeReady. Ten automatizuje tréning a personalizuje ho tak, aby každého testoval v tej oblasti kybernetickej bezpečnosti, v ktorej je zraniteľný.

     

  8. Používanie kryptografie a šifrovania 
    Spoločnosti musia používať dostatočne kvalitné šifrovanie a mať ho aplikované všade tam, kde hrozí riziko bezpečnostného incidentu (únik dát, prienik do systému). Musia existovať postupy na šifrovanie dát pri prenose, dáta uložené na úložiskách (databázy, servery, disky ..), manažment a rotáciu kľúčov a v neposlednom rade dostatočnú autentifikáciu a používanie certifikátov či digitálnych podpisov tam, kde to bezpečnosť vyžaduje.

     

  9. Riadenie prístupov, personálna bezpečnosť a správa aktív 
    Spoločnosti musia spravovať prístupy k citlivým údajom s pomocou hesiel, rôznej úrovne autentifikácie a právomocí užívateľov. Musia zabezpečiť, aby mali prístup k dátam iba tie osoby, ktoré ho nevyhnutne potrebujú, a aby existoval kontrolný mechanizmus na odoberanie týchto práv (napríklad pri prepustení alebo zmene pozície) spolu s evidenciou o ich odobraní. Taktiež musia mať zoznam všetkých dôležitých digitálnych aktív a postarať sa o to, aby sa s nimi nakladalo bezpečne.
  10. Silná autentifikácia a bezpečná komunikácia 
    Firmy musia používať viacfaktorovú autentifikáciu, a kde je to potrebné, tiež kontinuálnu autentifikáciu. Šifrovanie hlasovej, textovej a videokomunikácie, rovnako ako bezpečný šifrovaný kanál na komunikáciu ohľadom bezpečnostných incidentov. 
Ako uviesť NIS2 do praxe vo vašej firme? 

Zavedenie NIS2 do praxe je dlhší proces, ktorý podľa zákona trvá 52 týždňov. Ak potrebujete začať s implementáciou vo vašej firme a chcete si byť istí, že všetko bude v súlade s legislatívou, môžete sa obrátiť na našich odborníkov. Ponúkame poradenstvo pre menšie aj veľké firmy a prevedieme vás celým procesom. 

Implementácia prebieha v 6 krokoch: 

  1. GAP analýza 
    Ak patríte medzi spoločnosti, ktoré musia spĺňať smernicu NIS2, najlepšie je začať zmapovaním existujúceho stavu. V tomto vám pomôže príprava GAP analýzy. Tá zdokumentuje aktuálne nastavenie (procesy, systémy, riadenie incidentov, …) a následne sa krok po kroku porovnáva s požiadavkami. Výsledkom je zoznam nedostatkov, ktoré treba postupne napravovať.

  2. Identifikácia dôležitých aktív 
    Zmapujete dôležité digitálne aktíva, ktoré vo vašej spoločnosti používate. Či už sú to servery, softvér, cloudové úložiská alebo operačné technológie. Ku každému musíte priradiť úroveň dôležitosti a mať pripravenú dokumentáciu.

     

  3. Vyhodnoťte potenciálne riziká 

    Hodnotenie rizík má jasne danú štruktúru a metodológiu, ktorú upresňuje napríklad ISO 27005 alebo rámec NIST. Musíte identifikovať potenciálne hrozby a slabé miesta, a pre každé mať pripravené hodnotenie dopadu na spoločnosť v prípade útoku.

     

  4. Implementácia 

    Postupujte podľa stanovených priorít (od najzávažnejších rizík), a vylepšujte všetky nedostatky, ktoré ste v minulých krokoch identifikovali. Či už prípravou nových postupov a ich zavedením do praxe, nastavením nových pravidiel, vybudovaním novej infraštruktúry, atď.

    Dôležité je nezabudnúť každé zlepšenie podrobne zdokumentovať, aby ste mohli pri kontrole dokázať, že nedostatky naprávate a riešenia implementujete do praxe. 

     

  5. Vyškoľte svojich zamestnancov 

    Aby sa zabezpečilo kontinuálne dodržiavanie NIS2, musia vedieť všetci zamestnanci, ako zapadajú do celofiremného obrazu kyberbezpečnosti. 
    Vedenie si musí držať prehľad o dodržiavaní NIS2 v spoločnosti – inak im hrozia penalizácie. 
    IT špecialisti musia byť vyškolení na dodržiavanie smernice aj pri budúcom budovaní infraštruktúry a údržbe po zavedení. 
    A pracovníci, ktorí majú prístup k zraniteľným systémom (vo výrobnej firme to môže byť napríklad ktokoľvek, kto pracuje s prevádzkovými technológiami) by mali pravidelne prechádzať školením kybernetickej bezpečnosti, a vedieť rozpoznať/upozorniť na hrozbu.

    Aj preto na Slovensku poskytujeme v spolupráci s CybeReady automatizovaný tréning kybernetickej bezpečnosti pre zamestnancov. Viac sa o ňom môžete dozvedieť tu. 

     

  6. Neustále ochranu vyhodnocujte a zlepšujte 

    Pravidelné interné a externé audity pomáhajú udržiavať vašu organizáciu v strehu. O tom, ako sa pripraviť na audit kybernetickej bezpečnosti, sme sa už venovali v staršom článku. Najlepšou prípravou je však nikdy nepoľaviť, a držať štandardy kybernetickej bezpečnosti vždy vysoké.

    Pri zavádzaní nových technológií či veľkých zásahoch do infraštruktúry nezabúdajte tiež aktualizovať všetky naviazané postupy a dokumentáciu. Navyše od vás môže NBÚ vyžadovať po väčšom zásahu tiež audit kybernetickej bezpečnosti, ktorým budete musieť povinne prejsť. 

    V prípade väčších spoločností odporúčame aj pravidelný test pripravenosti vo forme simulácie bezpečnostného incidentu (nazýva sa Table Top), kde si nanečisto prejdete celým manažmentom, od zistenia, cez prípravu hlásenia a včasné informovanie úradov.  

Aké postihy hrozia za nedodržiavanie NIS2? 

Pôvodná smernica NIS1 nechávala nastavenie postihov za nedodržiavanie na zodpovednosti jednotlivých štátov. Tie sa však často zdráhali pokutovať veľké spoločnosti, a tak sankcie častokrát neboli reálne vymáhané. To sa s novou verziou výrazne mení, a EÚ nastavila minimálnu úroveň pokút za porušenie, ktorú podľa NIS2 musí zaviesť každý štát. 

V praxi vám teda za nedodržiavanie smernice NIS2 hrozí firme v prvom rade finančná pokuta. Tá sa môže v prípade prevádzkovateľov základnej služby vyšplhať až na 7 miliónov eur alebo 1,4% ročného obratu. 
Pre prevádzkovateľov kritickej základnej služby sú pravidlá ešte prísnejšie, a pokuta môže siahať až na 10 miliónov eur alebo 2% ročného obratu. 

Čo je však úplnou novinkou je zavedenie zodpovednosti vrcholového manažmentu. To znamená, že ak firma poruší povinnosti stanovené smernicou, vrcholový manažment je osobne zodpovedný – a môže čeliť pokutám alebo iným sankciám, až po dočasný zákaz vykonávať vrcholovú manažérsku funkciu. 

Slovensko implementovalo túto smernicu celkom prísne, a pravidlá u nás nemajú významné výnimky. Taktiež maximálna výška pokút a prísnosť dohľadu NBÚ sa celkom blízko pridržiava rámca nastaveného Európskou úniou.

Na čo firmy často pri implementácii NIS2 zabúdajú? 

Kybernetická bezpečnosť vo výrobnej firme je veľkým sústom, a preto sa netreba diviť, že sa stávajú chyby. Aby ste sa vyvarovali upozorneniam zo strany úradov pri audite a zbytočne nenaťahovali celý proces (pamätajte kybernetická bezpečnosť je proces, nie stav), je dobré dať si pozor na tieto veci: 

 

Majte všetko zdokumentované 

Aj keď v praxi fungujete v súlade s NIS2, samo o sebe to nestačí. Musíte to vedieť dokázať, a práve tu príde vhod dostatočná dokumentácia a evidencia. 

Vždy keď zlepšíte proces, uistite sa, že všetky zmeny máte jasne zadokumentované – či už v technickej dokumentácii alebo vnútorných smerniciach. To isté platí aj o pravidelnej kontrole či testoch, ktoré vykonávate. Odložte si správy, záznamy o zistených nedostatkoch alebo čokoľvek, vďaka čomu môžete dokázať, že smernice nie sú len na papieri, ale používajú sa v praxi. 

 

Každý musí byť zapojený 

NIS2 nie je len o IT, alebo o manažmente. Neexistuje jedna zodpovedná osoba, ktorá zariadi, aby vaša firma spĺňala všetky požiadavky. 

Nastavenie na kyberbezpečnosť musí byť prepletené celou organizáciou, a každý do neho prispieva svojou troškou. Samozrejme, na úrovni kontroly musíte mať niekoľko zodpovedných osôb – ale skutočné dodržiavanie zabezpečíte len tým, že na zásadách kyberbezpečnosti budete trvať na každej úrovni firmy. 

 

Sledovanie dodávateľského reťazca 

Vďaka hromade rôznych dodávateľov, nástrojov a softvéru, ktorý sa bežne vo firme používa, je celkom náročné vynútiť si u každého dodržiavanie pravidiel. Ale NIS2 hovorí, že dodržiavanie pravidiel u vašich dodávateľov je aj vaším problémom. 

Ak neviete, ktorý váš dodávateľ má prístup ku ktorým dátam, nemáte v zmluvách bezpečnostné dodatky a nerobíte hodnotenie rizík alebo bezpečnostné audity u svojich dodávateľov, mali by ste začať čím skôr. 

 

Kostlivci v skrini 

Jednou z prvých vecí, na ktorú sa audítor pozrie je správa identít a prístupov. 
Áno, obzvlášť vo veľkej organizácii môže byť ťažké udržať si 100-percentný prehľad. Nemáte u vás v systéme náhodou stále aktívne účty bývalých zamestnancov, alebo zabudnuté právomoci po presune na inú pozíciu aj vy? A ste si tým celkom istí? 

Toto však predstavuje reálnu hrozbu, a audítori sa na ňu zameriavajú z dobrého dôvodu. 
Preto je dobré zaviesť systém pravidelnej kontroly, ktorý otvorí všetky skrine, a raz za čas z nich vyhodí všetkých zabudnutých kostlivcov. Nezabúdajte, že údržba je rovnako dôležitá ako posúvanie sa vpred. 

 

Nepripravenosť na základné typy útokov 

Keď sa incident stane, už je neskoro rozmýšľať, čo robiť. 
Iba s dostatočnou prípravou môžete stihnúť limity na nahlásenie a vyhodnotenie bezpečnostného incidentu (24 hodín), a zároveň zvládnuť všetky dopady, resp. zabrániť ďalším škodám. Preto NIS2 vyžaduje mať vopred pripravené procesy pre prípad jednotlivých druhov útoku (ransomvér, kompromitovanie osobných dát, …). 

A vy by ste mali dohliadnuť na to, aby vaši zamestnanci vedeli, čo v prípade incidentu robiť, namiesto toho, aby tápali – napríklad tréningom nahlásenia falošného incidentu. 

Potrebujete pomôcť s implementáciou NIS2? 

Naši odborníci sú tu pre vás. 

Pomáhame spoločnostiam rôznych veľkostí, od menších a stredných podnikov až po medzinárodné koncerny (Slovnaft, Duslo, …) vo všetkých oblastiach implementácie a dodržiavania smernice NIS2. A sme pri vás v každom kroku. 

Od prvotnej GAP analýzy, kde vám môžeme poskytnúť odbornosť a skúsenosti s ohľadom na špecifickosť vášho konkrétneho odvetvia, cez dokumentáciu a zavádzanie procesov, až po školenia kyberbepečnosti a pomoc pri audite kybernetickej bezpečnosti. 

Stačí nám napísať cez formulár nižšie alebo zavolať, a spoločne nájdeme riešenie, vďaka ktorému sa nebudete musieť obávať pokút a postihov od úradov. 

FAQ

NIS2 je smernica Európskej únie, ktorá sprísňuje pravidlá kyberbezpečnosti pre kritické podniky v európskom hospodárstve. Jej cieľom je zlepšiť rezilienciu voči útokom národných aj samostatných hackerov a zabezpečiť zdieľanie informácií, resp. spoločnú ochranu.
Prišla do platnosti už 1. januára 2025.
Na stredné spoločnosti (50+ zamestnancov, 10 mil. obratu) ak poskytujú služby vo vybraných oblastiach (pošta, výskum, chemická výroba, potravinárstvo …), alebo na veľké spoločnosti (250+ zamestnancov, 50 miliónov obratu) pracujúce v kritických oblastiach (vodohospodárstvo, energetika, digitálna infraštruktúra, …).
NIS2 nastavuje 4 hlavné piliere, ktoré by mali všetky firmy dodržiavať.
Riadenie kybernetických rizík – firma musí byť pripravená na potenciálne incidenty a mať vypracované akčné plány.
Hlásenie incidentov – bezpečnostné incidenty sa musia do 24-72 hodín hlásiť, aby sa mohla vyhodnotiť miera rizika.
Udržanie prevádzky – bezpečnostný incident nesmie ohroziť kontinuitu výroby alebo služby.
Zodpovednosť manažmentu – manažment spoločnosti je osobne zodpovedný za dodržiavanie NIS2, s osobnými postihmi až na úrovni zákazu vykonávania funkcie.
Pokuta pre prevádzkovateľov základnej služby môže dosiahnuť až 7 miliónov eur alebo 1,4% ročného obratu. Pre prevádzkovateľov základnej kritickej služby sú pravidlá ešte prísnejšie, a pokuta môže siahať až na 10 miliónov eur alebo 2% ročného obratu.
Najčastejším problémom je nedostatočná dokumentácia – či už z hľadiska dokumentácie postupov (aby si úrady boli isté, že ste pripravení), ale tiež dokumentácie k zraniteľnostiam o ktorých viete, vykonaných testoch, minulých bezpečnostných incidentoch a detailoch o tom, aká náprava po nich nasledovala.