Odolnost komunikačních sítí: nový rámec a povinnosti

  • Nový královský dekret definuje komunikační sítě a služby jako základní infrastrukturu a stanoví přísné povinnosti v oblasti bezpečnosti a kontinuity.
  • Provozovatelé a správci kritické infrastruktury musí vypracovat bezpečnostní plány a zaručit minimální elektrickou autonomii v rozmezí 4 až 24 hodin.
  • Posiluje se hlášení incidentů, posiluje se ochrana center 112 a zřizuje se Koordinační výbor pro bezpečnost a odolnost.

odolnost komunikačních sítí

Odolnost komunikačních sítí se stala klíčovým tématem politických a obchodních programů, ale i každodenních rozhovorů. Výpadky proudu, přívalové deště, sopečné erupce a pandemie ukázaly, že když selžou telekomunikace, zastaví se prakticky vše: veřejné služby, ekonomická aktivita, reakce na mimořádné události a dokonce i ta nejzákladnější komunikace mezi lidmi.

V této souvislosti Ministerstvo pro digitální transformaci a veřejnou správu podpořilo návrh královského dekretu o bezpečnosti a odolnosti sítí a služeb elektronických komunikací , jakož i některých digitálních infrastruktur . Tento text, který je nyní ve fázi veřejné konzultace a slyšení, stanoví velmi podrobný právní rámec pro posílení bezpečnosti, zaručení kontinuity služeb a minimalizaci dopadu incidentů na uživatele, a to na základě náročných povinností pro provozovatele a správce infrastruktury.

Proč se odolnost sítě stala prioritou

V posledních letech řada kritických událostí, jako například pandemie COVID-19, erupce sopky La Palma, bouře DANA, která v roce 2024 zasáhla Valencijskou komunitu, a dubnový výpadek proudu, vystavily telekomunikační infrastrukturu obrovské zátěži. Všechny tyto události zdůraznily stejný problém: bez spolehlivé komunikace, jak je tomu v případě výpadků cloudových služeb , se krizové řízení stává výrazně obtížnějším.

Tyto události jasně ukázaly, že sítě, služby elektronických komunikací a související digitální infrastruktura nejsou luxusem, ale nezbytným aktivem pro fungování země v krizových situacích . Vláda se proto rozhodla formálně je klasifikovat jako nezbytná zařízení a služby v případě vyhlášení stavu nouze.

Tato klasifikace znamená, že v případě vážného incidentu musí všechny orgány veřejné správy a státní bezpečnostní složky spolupracovat na ochraně, údržbě a rychlé obnově těchto sítí. Nejde již jen o „soukromou“ záležitost provozovatelů, ale o sdílenou odpovědnost zahrnující národní bezpečnost, civilní ochranu a kontinuitu základních služeb.

Návrh nařízení má rovněž za cíl zaplnit regulační mezeru: doposud existovaly různé rozptýlené povinnosti v oblasti kybernetické bezpečnosti, ochrany kritických infrastruktur nebo krizového řízení, ale neexistoval jednotný, aktualizovaný a specifický rámec pro bezpečnost a odolnost komunikačních sítí a některých strategických digitálních infrastruktur.

Rozsah působnosti královského dekretu a koho se týká

Návrh královského dekretu se zaměřuje na velmi specifickou skupinu zúčastněných stran, počínaje operátory elektronických komunikací, kteří poskytují služby veřejnosti ve Španělsku . Patří mezi ně velké telekomunikační společnosti (Telefónica, MasOrange, Vodafone, Digi atd.), ale i další menší společnosti, které splňují stanovená kritéria.

Kromě provozovatelů sítí se nařízení vztahuje i na osoby odpovědné za klíčovou digitální infrastrukturu . Patří sem podmořské kabely spojující Španělsko s jinými zeměmi, satelitní systémy , datová centra a internetové ústředny (IXP), které překračují určité prahové hodnoty relevance.

Tyto povinnosti se budou konkrétně vztahovat na subjekty spravující infrastrukturu s více než 500 000 uživateli nebo s ročními příjmy přesahujícími 50 milionů eur . Zahrnuti jsou také provozovatelé označení za kritické podle předpisů o kritické infrastruktuře nebo ti, kteří poskytují záchranné služby, mimo jiné specifické případy, které splňují určité požadavky.

Sítě související s národní bezpečností a obranou jsou z působnosti tohoto textu výslovně vyloučeny , protože se řídí vlastními specifickými předpisy. Toto vyloučení zabraňuje překrývání s jinými, citlivějšími regulačními rámci.

Je třeba zdůraznit, že královský dekret se nezaměřuje pouze na velké páteřní sítě nebo nejviditelnější infrastruktury; jeho cílem je, aby každý relevantní článek v řetězci elektronických komunikací přijal bezpečnostní opatření a plány zajištění kontinuity v souladu s kritičností svých zařízení.

Povinné bezpečnostní plány a klasifikace zařízení

Jedním z ústředních pilířů nových předpisů je povinnost dotčených stran vypracovat obecný bezpečnostní plán a navíc různé specifické plány přizpůsobené charakteristikám každé sítě, služby a typu incidentu, kterému mohou čelit.

Obecný bezpečnostní plán musí zahrnovat minimálně systematickou analýzu rizik , která zohledňuje přírodní hrozby (extrémní povětrnostní jevy, povodně, požáry, zemětřesení), technické problémy (rozsáhlé poruchy, chyby v konfiguraci, degradace zařízení) a úmyslné hrozby (kybernetické útoky, sabotáže, narušení fyzické infrastruktury).

Na základě této analýzy musí provozovatel definovat prioritní opatření pro prevenci, ochranu, detekci a reakci . To zahrnuje vše od návrhu redundantních architektur a diverzifikace přenosových tras až po stanovení protokolů pro reakci na výpadky proudu, interní a externí komunikační plány a koordinační postupy s veřejnými orgány.

Kromě celkového plánu jsou pro každý typ sítě a služby (např. mobilní sítě, pevné sítě, velkoobchodní služby, mezinárodní segmenty atd.) a také pro každý typ incidentu (výpadek proudu, masivní selhání softwaru, lokalizovaná přírodní katastrofa, rozsáhlý kybernetický útok atd.) vyžadovány specifické plány. Tyto dokumenty musí být implementovány na místě a podrobně popisovat odpovědnosti, doby odezvy, dostupné záložní zdroje a strategie prioritizace provozu.

Klíčovým prvkem systému je klasifikace všech zařízení provozovatelů do různých úrovní na základě jejich kritičnosti a dopadu, který by měl dlouhodobý výpadek. Zařízení, jejichž nedostupnost by mohla vážně ovlivnit poskytování základních služeb, budou umístěna na nejvyšší úrovni, zatímco jiná místa s menším dopadem budou umístěna na středních nebo základních úrovních.

Požadavky na elektrickou autonomii a nepřetržitost provozu

Nejnáročnější – a zároveň nejkontroverznější – částí návrhu královského dekretu je ta, která stanoví minimální elektrickou autonomii, kterou musí zařízení garantovat v případě delšího výpadku proudu. Zde je text velmi jasný a stanoví tři úrovně podle přiřazené úrovně kritičnosti.

Na jedné straně musí být infrastruktura klasifikovaná jako první úroveň schopna pokračovat v provozu po dobu alespoň 24 hodin bez napájení z konvenční elektrické sítě. To ovlivňuje centrální uzly, páteřní prvky a místa, kde by odpojení mělo masivní dopad na konektivitu.

Druhá úroveň zahrnuje zařízení střední úrovně , která musí zaručit provozní kapacitu po dobu alespoň 12 hodin. Jedná se o důležitá místa, ale jejich dopad je omezenější geograficky nebo z hlediska dotčených služeb.

A konečně, zbývající zařízení – ta na základní úrovni – budou muset mít zdroje k udržení provozu po dobu minimálně čtyř hodin elektrické autonomie . Ačkoli je prahová hodnota nižší, stále představuje významný skok ve srovnání se současnou situací v mnoha lokalitách, zejména v hustě osídlených městských prostředích.

V oblasti mobilních sítí zavádí vyhláška velmi specifickou povinnost: tato čtyřhodinová autonomie musí být dostatečná k udržení komunikačního pokrytí alespoň 85 % populace . To neznamená, že každá jednotlivá anténa musí dosáhnout této hranice sama o sobě, ale spíše to, že síť jako celek musí být dimenzována tak, aby během této doby měla drtivá většina občanů i nadále přístup ke službě, včetně volání na tísňovou linku 112.

Aby bylo tohoto cíle dosaženo, bude mít každý operátor flexibilitu navrhnout si vlastní strategii prioritizace technologií . Mohou například posílit autonomii klíčových lokalit, upřednostnit hlas před daty, soustředit zdroje v hustě osídlených oblastech nebo na obzvláště citlivou infrastrukturu (nemocnice, koordinační centra pro krizové situace, kritická zařízení atd.). Důležité je, aby celkový výsledek splňoval požadavky na pokrytí a kontinuitu.

Odhadované náklady, diskuse v oboru a problémy s nasazením

Zpráva připojená k návrhu královského dekretu odhaduje, že celkové náklady na zavedení opatření v oblasti odolnosti a bezpečnosti – zejména těch, která souvisejí s posílením elektrické autonomie – se budou pohybovat mezi 51 a 73 miliony eur pro všechny mobilní komunikační sítě.

Podle oficiálních odhadů má přibližně 30 % z přibližně 10 400 síťových lokalit potřebných k zajištění pokrytí 85 % populace již baterie nebo generátory schopné udržet provoz po dobu čtyř hodin. Zbývá tak přibližně 7 280 lokalit, které by bylo nutné posílit novými záložními řešeními.

Na základě průměrné investice 7 000 EUR na lokalitu – včetně objemové slevy přibližně 30 % – vláda dospěla k závěru, že celkové náklady by se pohybovaly v rozmezí 50,96 milionu EUR až 72,8 milionu EUR. Vláda zdůrazňuje, že toto číslo je přiměřené a rozumné, zejména ve srovnání se sociálním a ekonomickým dopadem rozsáhlého poklesu komunikací.

Zdroje z telekomunikačního sektoru však tvrdí, že skutečné náklady by mohly být mnohem vyšší a snadno dosáhnout několika stovek milionů eur. Společnosti tvrdí, že oficiální odhad podceňuje technické a urbanistické složitosti mnoha instalací, zejména ve velkých městech, kde je většina antén instalována na střechách budov.

V těchto městských kontextech představuje instalace vysokokapacitních baterií nebo generátorů problémy s prostorem, strukturálním přetížením a byrokratickými překážkami pro sdružení vlastníků domů . Mnoho střech není navrženo tak, aby odolalo zvýšenému zatížení, které tyto systémy s sebou nesou, což nutí k nutnosti zpevňovacích prací nebo hledání stejně nebo i dražších alternativních řešení.

Kromě toho společnosti provozující věžové systémy (mimo jiné Cellnex, Vantage Towers, Totem, American Tower) neunesou investici samy , pokud smlouvy s operátory nezaručují návratnost, která by vyvážila náklady. Značná část této finanční zátěže nakonec ovlivní rozvahy telekomunikačních společností, které jsou již tak zatíženy intenzivní konkurencí, cenovými tlaky a potřebou pokračovat v investicích do kapacity, 5G a nových funkcí.

Z pohledu státu vláda zdůrazňuje, že přímý rozpočtový dopad bude prakticky nulový , jelikož úkoly dohledu, koordinace a reakce budou záviset na stávajících strukturách a agenturách. Uznává však možnost marginálních nákladů souvisejících s nástroji pro řízení incidentů, vývojem technických pokynů nebo auditními kampaněmi, aniž by se však zavazovala k významným novým výdajům, pokud v budoucnu nebude k dispozici program spolufinancování nebo specifická pomoc.

Centra tísňového volání 112, systémy veřejného varování a záchranné složky

Kromě obecné konektivity věnuje text zvláštní část komunikaci spojené se záchrannými službami , se zvláštním důrazem na centra, která spravují číslo 112, a na systémy veřejného varování pro obyvatelstvo.

Tato krizová koordinační centra, stejně jako operátoři, kteří jim poskytují konektivitu, budou muset vypracovat vlastní bezpečnostní plány , které budou v souladu s obecným bezpečnostním plánem operátora, ale s velmi specifickým zaměřením na kontinuitu komunikace v kritických situacích.

Cílem je zajistit, aby i v extrémních scénářích, jako jsou velké výpadky proudu, přírodní katastrofy nebo simultánní incidenty v celé zemi, zůstala linka tísňového volání 112 a systémy hromadného varování v provozu. Nedávné zkušenosti ukázaly, že bez této komunikace je vážně ohrožena kapacita civilní ochrany, policie, hasičů a záchranných zdravotnických služeb.

Cílem nařízení je zajistit, aby jak centra tísňového volání 112, tak i sítě, které je podporují, měly redundanci, alternativní trasy a dostatečnou energetickou autonomii , čímž se zabrání vzniku jednotlivých bodů selhání a minimalizují se prostoje. Snaží se také posílit koordinační mechanismy mezi těmito centry, operátory a národními a regionálními orgány odpovědnými za řešení krizových situací.

Souběžně jsou zahrnuta ustanovení, která zajišťují, aby systémy veřejného varování – například hromadné zprávy na mobilní telefony v případě bezprostřední katastrofy – zachovaly svou provozuschopnost za stejných náročných podmínek, jaké jsou vyžadovány pro zbývající kritické služby.

Systém hlášení incidentů a klasifikace závažnosti

Další důležitá část královského dekretu se týká postupu hlášení bezpečnostních incidentů a incidentů narušení kontinuity provozu . Cílem je zajistit, aby orgány měly co nejrychlejší přístup ke spolehlivým a aktuálním informacím, aby mohly koordinovat účinné reakce.

Zaprvé, provozovatelé jsou povinni vydat první oznámení do jedné hodiny od vzniku příslušného incidentu. Toto včasné sdělení nemusí obsahovat všechny technické podrobnosti, ale musí poskytnout dostatečné informace o předběžném rozsahu, dotčených službách a možných příčinách.

Od tohoto okamžiku musí být zasílána pravidelná průběžná oznámení s aktualizací stavu incidentu, postupu úsilí o nápravu a veškerých významných změnách v dopadu na uživatele. Četnost těchto sdělení bude přizpůsobena rozsahu a vývoji události.

Jakmile bude incident vyřešen, bude zasláno konečné oznámení, kterým se formálně uzavře informační cyklus, a později bude nutné vypracovat podrobnou zprávu , která bude podrobně analyzovat základní příčiny, konstrukční nebo provozní selhání, která k němu mohla přispět, skutečný dopad na uživatele a služby a nápravná opatření, která budou zavedena, aby se zabránilo jeho opakování.

Vyhláška rovněž zavádí systém pro klasifikaci incidentů jako „významných“ nebo „menších“ na základě objektivních kritérií: počtu dotčených uživatelů, doby trvání narušení, dotčené zeměpisné oblasti a typu ohrožené služby. Tato klasifikace pomůže stanovit priority zdrojů, aktivovat specifické protokoly a usnadní koordinaci s dalšími národními a evropskými orgány.

Dohled, institucionální koordinace a nový bezpečnostní výbor

Státní sekretariát pro telekomunikace a digitální infrastrukturu je orgánem odpovědným za dohled nad dodržováním všech povinností stanovených v královském dekretu. Mezi jeho funkce patří přijímání a analýza hlášení o incidentech, přezkum bezpečnostních plánů a provádění kontrol nebo auditů.

Tento orgán bude rovněž zodpovědný za koordinaci opatření s dalšími správními orgány , a to jak na státní, tak na regionální úrovni, a za navazování spolupráce s evropskými a mezinárodními subjekty zabývajícími se bezpečností sítí, kybernetickou odolností nebo ochranou kritické infrastruktury.

Text stanoví vytvoření Koordinačního výboru pro bezpečnost a odolnost sítí a služeb elektronických komunikací . Toto fórum má sloužit jako stálý prostor pro výměnu informací, technickou debatu a sledování provádění plánovaných opatření.

Zástupci provozovatelů, správců infrastruktury, regulačních orgánů, bezpečnostních složek a dalších klíčových zúčastněných stran se budou moci zúčastnit tohoto kulatého stolu s cílem propagovat simulační cvičení, sdílet osvědčené postupy a analyzovat relevantní incidenty s cílem vyvodit z nich ponaučení do budoucna.

Existence tohoto kolegiálního orgánu byla také opakovaným požadavkem samotného telekomunikačního sektoru , který volal po stabilním a strukturovaném komunikačním kanálu s administrativou, který by se zabýval vším, co souvisí s bezpečností a kontinuitou služby.

Konzultační proces a veřejné slyšení k návrhu nařízení

Před konečným schválením návrh královského dekretu prochází dvojím procesem účasti veřejnosti v souladu s ustanoveními obecných právních předpisů o správním řízení a tvorbě předpisů.

Nejprve byla zahájena předběžná veřejná konzultace , jejímž cílem bylo shromáždit první názory operátorů, občanů a všech zainteresovaných stran na potřebu a možnost vypracování specifických předpisů týkajících se bezpečnosti a odolnosti sítí elektronických komunikací a některých digitálních infrastruktur.

V rámci této konzultace mohli jednotlivci a subjekty zasílat své příspěvky na e-mailovou adresu [email protected] za předpokladu, že se řádně identifikovali a zaměřili své komentáře na odůvodnění, rozsah a obecný obsah budoucího nařízení. Bylo rovněž poznamenáno, že příspěvky budou podléhat zveřejnění, s výjimkou částí výslovně označených jako důvěrné.

Po absolvování této počáteční fáze byl návrh textu zveřejněn k veřejné konzultaci na období do 8. ledna 2026. V této fázi jsou provozovatelé, sdružení, společnosti a občané opět vyzváni k formulaci konkrétnějších připomínek k navrhovaným článkům, jejich konkrétním povinnostem a jejich praktické proveditelnosti.

Připomínky v této fázi by měly být zasílány na e-mailovou adresu [email protected] , s jasným uvedením totožnosti odesílatele a s omezením na posouzení nezbytnosti, relevance nebo obsahu textu předloženého ke konzultaci. Cílem je zajistit, aby konečný výsledek byl technicky řádnou normou, přizpůsobenou realitě daného odvětví a v souladu s evropskými standardy pro kybernetickou bezpečnost a odolnost kritické infrastruktury.

Celý tento regulační a procedurální rámec si klade za cíl zajistit, aby země tváří v tvář budoucím krizím – ať už způsobeným výpadky proudu, extrémními povětrnostními jevy, technickými selháními nebo rozsáhlými kybernetickými útoky – měla mnohem robustnější komunikační sítě a služby, operátory museli plánovat a investovat do odolnosti a administrativy byly lépe propojené, koordinované a připravené chránit infrastruktury, které se bez nadsázky staly nervovým systémem digitální společnosti.

Globální výpadek Cloudflare
Související článek:
Globální výpadek Cloudflare: dopad, vyšetřované příčiny a jak vás ovlivňuje

Přidat jako preferovaný zdroj v Googlu