NIS2 a GDPR: kde se povinnosti překrývají a kde ne
NIS2 a GDPR nejsou totéž. Přesto se v praxi potkávají u incidentů, dodavatelů, přístupů a evidence bezpečnostních opatření. Dobrá dokumentační páteř šetří práci v obou režimech.
Autor: Marco Zoratto, zakladatel Splnit.eu
Společné jádro: bezpečnost a důkazy
GDPR chrání osobní údaje a práva fyzických osob. NIS2 a český ZoKB řeší kybernetickou bezpečnost regulovaných služeb. Pokud ale provozní incident zasáhne osobní data, oba světy se potkají.
Jedna kvalitní evidence může sloužit oběma režimům: kdo má přístup, jak se školí zaměstnanci, kteří dodavatelé jsou kritičtí, jak se hlásí incidenty a kde jsou uložené důkazy.
- Incident response plán: jeden proces, různé rozhodovací větve pro NÚKIB/Národní CERT a ÚOOÚ.
- Dodavatelé: bezpečnostní význam u NIS2, zpracovatelský vztah a DPA u GDPR.
- Přístupy: řízení identit chrání dostupnost služby i osobní údaje.