[Důležité bezpečnostní upozornění] Byly zjištěny falešné webové stránky Qfinder Pro. Zjistěte více >

Zvolte řešení QNAP pro dosažení síťové bezpečnosti EU NIS2 a řízení rizik v dodavatelském řetězci

Nejnovější články 2026-09-21 clock 9 min čtení

Zvolte řešení QNAP pro dosažení síťové bezpečnosti EU NIS2 a řízení rizik v dodavatelském řetězci

Zvolte řešení QNAP pro dosažení síťové bezpečnosti EU NIS2 a řízení rizik v dodavatelském řetězci
Tento obsah je přeložen strojově. Informace najdete na stránce Odmítnutí odpovědnosti za strojový překlad.
Switch to English

Klíčové sdělení: QNAP je certifikován podle ISO/IEC 27001, což podnikům pomáhá rychle projít audity dodavatelského řetězce dle NIS2

NIS2 (Network and Information Security Directive 2, oficiální název Směrnice (EU) 2022/2555) je povinná kyberbezpečnostní regulace vydaná EU pro kritickou infrastrukturu a klíčové subjekty, jejímž cílem je komplexně posílit firemní obranu v oblasti kybernetické bezpečnosti a digitální odolnosti. Mnoho společností při posuzování NIS2 často přehlíží jednu věc: článek 21(2)(d) uvádí „bezpečnost dodavatelského řetězce“ jako jedno z deseti opatření řízení rizik a výslovně požaduje, aby firmy hodnotily „bezpečnostní rizika související s přímými dodavateli a poskytovateli služeb“. Zda má výrobce úložišť, kterého si firma sama vybrala, třetí certifikaci, je tedy již součástí rozsahu auditu.

QNAP může poskytnout řešení jednotky a softwaru v rámci deseti opatření článku 21(2); zároveň QNAP vlastní více třetích certifikací (například ISO/IEC 27001, 27017, 27018, Japonsko JC-STAR atd.), což splňuje požadavky podnikových auditů na bezpečnost dodavatelského řetězce dle článku 21(2)(d). Další požadavky NIS2, jako je hodnocení rizik, plánování reakce na incidenty a školení vedení, jsou součástí interního řízení a právních záležitostí firmy, které nelze splnit pouze produktem.

Zobrazit všechny certifikace QNAP >>

obrázek

Více informací: Evropská komise — oficiální stránka směrnice NIS2

Stav implementace: Německo, Nizozemsko a Francie již zahájily implementaci. Podniky by měly využít čas na přípravu.

NIS2 vstoupila v platnost v roce 2023 a 17. říjen 2024 je termín, do kdy musí všechny členské státy převést směrnici do vnitrostátního práva. K dubnu 2026 dokončilo převod 22 z 27 členských států a Německo, Nizozemsko a Francie již zahájily praktické implementační kroky. NIS2 se přesunula z fáze „ještě je čas na přípravu“ do fáze „probíhají audity a hrozí sankce“. Rozsah působnosti se odhaduje na více než 100 000 podniků v celé EU, rozdělených na „klíčové subjekty“ (energetika, doprava, finance, zdravotnictví, voda, digitální infrastruktura) a nově zahrnuté „důležité subjekty“ (výroba, poštovní a kurýrní služby, poskytovatelé digitálních služeb atd.).

Horní hranice pokut za porušení závisí na typu subjektu: pro klíčové subjekty je maximum 100 milionů eur nebo 2 % celosvětového obratu; pro důležité subjekty je maximum 70 milionů eur nebo 1,4 % obratu, podle toho, co je vyšší. Dále ustanovení o osobní odpovědnosti v článku 20 znamená, že už nejde jen o finanční riziko—regulátoři mohou jednotlivé členy vedení činit odpovědnými za závažné pochybení, včetně dočasného zákazu výkonu manažerských funkcí. QNAP proto doporučuje, aby podniky nečekaly na blížící se audit a nesháněly nápravu na poslední chvíli, ale proaktivně si připravily technická opatření a důkazní záznamy předem. To není jen v souladu s předpisy a robustní praxí, ale také umožňuje firmám kdykoli poskytnout zákazníkům a obchodním partnerům důvěryhodný důkaz.

Tabulka srovnání opatření řízení rizik dle článku 21(2) NIS2 a řešení QNAP

Opatření článku 21(2) QNAP
(d) Bezpečnost organizací dodavatelského řetězce a hodnocení dodavatelů QNAP sám drží třetí certifikace jako ISO/IEC 27001, 27017, 27018 a Japonsko JC-STAR Level 1 Hodnocení podniku Pokud QNAP vystupuje jako dodavatel, má konkrétní třetí certifikace, které mohou sloužit jako důkaz pro audit dle článku 21(2)(d)
(b) Technická opatření pro řešení událostí ADRA NDR X (detekce laterálního pohybu, automatická izolace infikovaných zařízení), Security Center a Malware Remover útoky jsou detekovány a blokovány dříve, než se rozšíří, což snižuje rozsah dopadu události
(c) Kontinuita podnikání a technické aspekty řízení rizik HDP for Business (princip 3-2-1-1-0, Immutable Backup, Airgap+ izolační uzel), Video Verification pro ověření obnovy záznamu spuštění; HBS 3 zálohování mimo lokalitu/cloud; duální řadič HA, High Availability Manager „Ověření zálohy“ pomocí videa a záznamů zkoušek prokazuje, že záloha je kompletní a obnovitelná; žádné přerušení služby při selhání jednoho bodu
(e) Technické aspekty bezpečnosti při pořizování, vývoji a údržbě systémů (včetně řešení zranitelností) Odběr bezpečnostních upozornění, Live Update Známé zranitelnosti mají notifikace a aktualizační mechanismy pro sledování
(h) Technologie kryptografie a šifrovací politiky SED samošifrovací pevné disky (TCG-OPAL, TCG-Enterprise), šifrování AES-256 Pokud je pevný disk ztracen, odcizen nebo vyměněn a unikne externě, statická data zůstávají v neidentifikovatelném stavu
(i) Bezpečnost lidských zdrojů, řízení přístupů a správa majetku RBAC role a oprávnění, integrace AD/LDAP, Delegated Administration Přístupová oprávnění odpovídají skutečné identitě a oprávnění jsou synchronizována a zneplatněna po odchodu nebo přeřazení
(j) Technologie vícefaktorové autentizace a bezpečné komunikace QNAP Authenticator vícefaktorová autentizace (MFA); QVPN Service (WireGuard, OpenVPN a další šifrované tunely) Přihlášení i vzdálený přístup jsou chráněny dvojitou autentizací a šifrovanými tunely

Bezpečnost dodavatelského řetězce: Třetí certifikace jsou důkazem, který lze přímo použít při podnikovém auditu

Mezi deseti opatřeními řízení rizik je článek 21(2)(d) Bezpečnost dodavatelského řetězce jediným opatřením, které podniky nemohou splnit pouze vlastními silami. Regulace jasně požaduje, aby podniky hodnotily „bezpečnostní rizika související s přímými dodavateli a poskytovateli služeb“. Rozsah auditu se tedy již neomezuje jen na vlastní systémy firmy, ale rozšiřuje se i na schopnosti informační bezpečnosti a dostatečnost důkazů od dodavatelů.

Vlastní třetí certifikace QNAP získávají pod NIS2 ještě větší význam: ISO/IEC 27001 (Systém řízení bezpečnosti informací), ISO/IEC 27017 (Kontroly bezpečnosti cloudových služeb), ISO/IEC 27018 (Ochrana soukromí v cloudu) a JC-STAR Level 1 (Značka bezpečnosti IoT produktů) získaná v Japonsku v červenci 2026. Všechny tyto certifikace lze přímo použít a zahrnout jako třetí důkaz při hodnocení rizik dodavatelů dle článku 21(2)(d). Pokud dodavatel nemůže požadované třetí certifikace doložit, podnik nese plnou odpovědnost za tuto mezeru v auditu.

Řešení událostí a 24hodinová výstraha: Časovač začíná běžet od okamžiku detekce, ne až po obnovení.

Lhůty pro hlášení dle článku 23 jsou ještě přísnější než u GDPR nebo HIPAA a jsou rozděleny do tří fází: „předběžné varování“ musí být podáno do 24 hodin od zjištění závažného incidentu; formální „oznámení o incidentu“ (včetně počátečního posouzení dopadu a hodnocení závažnosti) do 72 hodin; a závěrečná zpráva do jednoho měsíce. Největší rozdíl oproti předchozím dvěma regulacím je, že čas začíná běžet od okamžiku „zjištění“ (ne od „dokončení obnovy“ nebo „rozhodnutí o nahlášení“). Jinými slovy, úspěšné splnění NIS2 není o tom, jak rychle obnovíte zálohu, ale jak rychle pochopíte situaci, objasníte fakta a poskytnete první vysvětlení.

Tradiční antiviry a perimetrické firewally nedokážou zastavit útočníky, kteří již pronikli do vnitřní sítě a pohybují se laterálně. QNAP ADRA NDR X (Network Detection and Response) využívá stávající NAS a kompatibilní switche ke sledování vnitřního síťového provozu, detekci laterálního pohybu a automatické izolaci infikovaných zařízení při středním až vysokém riziku, čímž zastaví útočníky dříve, než se rozšíří; po úspěšném zadržení lze spolupracovat se snapshoty NAS pro obnovení postižených systémů do stavu před infekcí. NAS na zařízení také poskytuje Security Center kontroly základní konfigurace, firewall (QuFirewall) a Malware Remover skenování. Při správě více jednotek QuLog Center centrálně agreguje logy a podporuje tagování a pokročilé vyhledávání—když začne běžet 24hodinový časovač, tyto detekce a záznamy poskytují první včasné varování s konkrétními fakty, nikoli jen odhady. Když začne běžet 24hodinový časovač, tyto detekce a záznamy poskytují první včasné varování s konkrétními fakty, nikoli jen odhady.

Kontinuita podnikání a řízení rizik: Zálohování i odolnost proti poruchám jsou nezbytné

Článek 21(2)(c) uvádí „kontinuitu podnikání a řízení rizik“ jako jedno z opatření, s jasným obsahem včetně správy záloh a obnovy po havárii. QNAP to podporuje na dvou úrovních: serverové a VM pracovní zátěže jsou centrálně chráněny pomocí HDP for Business pro Windows®, VMware®, Hyper-V®, Proxmox® VE a Microsoft 365®, navržené podle principu zálohování 3-2-1-1-0, v kombinaci s Immutable Backup a Airgap+ fyzicky oddělenými zálohovacími uzly; Video Verification automaticky zaznamenává proces spuštění zálohovaných VM jako důkaz integrity. Soubory na NAS jsou zálohovány mimo lokalitu/cloud přes HBS 3, s verzováním a kontrolou integrity dat.

„Kontinuita podnikání“ a „obnova po havárii“ jsou dva různé pojmy. Obnova znamená „získat zpět“ poškozená data, zatímco vysoká dostupnost řeší selhání jednoho bodu tak, aby „služby nebyly přerušeny“ v daném okamžiku. QNAP nabízí tři typy architektur vysoké dostupnosti pro různé velikosti:

Šifrování, vícefaktorová autentizace a řízení přístupu

Článek 21(2)(h) vyžaduje kryptografii a šifrovací politiky. QNAP poskytuje šifrování AES-256 pro sdílené datové složky / LUN a podporuje samošifrovací pevné disky (SED), pokrývající TCG-OPAL a TCG-Enterprise, přičemž šifrování a dešifrování probíhá přímo na řadiči disku. Článek 21(2)(j) vyžaduje vícefaktorovou autentizaci a bezpečnou komunikaci. QNAP Authenticator poskytuje vícefaktorovou autentizaci (MFA) a QVPN Service (WireGuard, OpenVPN atd.) vytváří šifrované kanály pro vzdálený přístup k úložišti. Článek 21(2)(i) se týká bezpečnosti lidských zdrojů a řízení přístupu, což je implementováno pomocí RBAC oprávnění na základě rolí integrovaných s AD, Azure AD nebo LDAP. Změny oprávnění jsou centrálně řízeny v rámci stávajícího systému doménových účtů a přístupová práva jsou synchronizována a zrušena při odchodu nebo změně.

Další krok: Implementujte soulad s NIS2, ověřte, zda vaše technické požadavky i dodavatelé mají certifikaci

Interní řízení politik (například procesy hodnocení rizik, cvičení reakce na incidenty a školení vedení v oblasti bezpečnosti informací) vyžaduje proaktivní přístup ze strany firem. Pokud však jde o audity infrastruktury a bezpečnosti dodavatelského řetězce na místě (článek 21(2)(d)), správná volba partnerů může výrazně zefektivnit snahu o soulad. Výběr úložišť a zálohovacích řešení QNAP s mezinárodní certifikací ISO/IEC 27001 a akreditací CNA (CVE Numbering Authority) může podnikům přímo pomoci splnit povinné požadavky auditu EU směrnice NIS2 dle článku 21(2)(d) na „bezpečnost dodavatelského řetězce“.

Pokud zvažujete možnosti úložišť splňujících předpisy NIS2, zálohování mimo lokalitu nebo zálohovací architektury Proxmox VE, kontaktujte prosím obchodní nebo technickou podporu QNAP a naplánujte nejvhodnější kombinaci produktů podle vašich skutečných potřeb.

Prohlášení o použití AI: Některé obrázky a texty v tomto článku byly vytvořeny nebo upraveny s pomocí umělé inteligence (AI) a zkontrolovány redaktory.

Sunnine

Sunnine

QNAP Makreting Memeber

Byl tento článek užitečný?

Děkujeme vám za vaši zpětnou vazbu.

Pro další pomoc se zeptejte ostatních uživatelů a odborníků QNAP v komunitě. Přejít do komunity QNAP

Sdělte nám prosím, jak lze tento článek vylepšit:

Pokud chcete poskytnout další zpětnou vazbu, uveďte ji níže.

Obsah

Zvolte specifikaci

      Zobrazit více Zobrazit méně
      Tato stránka v jiných zemích / oblastech:
      Napište nám! Napište nám!
      back to top