NIS2
Bezpečnost
Kybernetická bezpečnost
Compliance
TOP článek

NIS2: Průvodce pro české firmy – povinnosti, sankce a jak je splnit

Komplexní průvodce směrnicí NIS2 pro české firmy. Co je NIS2, koho se týká, jaké povinnosti přináší a jak je krok za krokem splnit. Vše o NÚKIB, sankcích a praktické implementaci.

Dva roky. Přesně tolik času uplynulo od chvíle, kdy EU přijala směrnici NIS2 — a stále většina českých firem neví, zda se jich vůbec týká, natož co konkrétně musí udělat. Přitom pokuty dosahují až dvou procent globálního obratu a odpovědnost za selhání nese osobně management. Tento průvodce vám vysvětlí vše — od toho, co NIS2 vlastně je, přes to, jak poznat, zda vaše firma spadá do rozsahu, až po konkrétní kroky implementace.

Co je NIS2 a proč si toho všiml celý byznys

NIS2 je zkratka pro Network and Information Security Directive 2 — směrnici EU č. 2022/2555 o opatřeních pro zajištění vysoké společné úrovně kybernetické bezpečnosti. Vstoupila v platnost 16. ledna 2023 a členské státy EU ji musely zapracovat do vnitrostátního práva nejpozději do 17. října 2024.

V Česku ji implementoval nový zákon o kybernetické bezpečnosti, jehož dodržování dozoruje NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost). Zákon výrazně rozšiřuje okruh povinných subjektů, zpřísňuje požadavky na bezpečnostní opatření a znatelně zvedá sankce.

Proč teď tolik hluku? Protože NIS1 z roku 2016 se týkal jen hrstky „kritické infrastruktury" — elektráren, nemocnic, letišť. NIS2 rozšiřuje záběr na desítky tisíc firem v Česku — od středně velkých výrobních podniků přes poskytovatele cloudu až po dodavatele potravin. Spousta firem, které se bezpečností nikdy seriózně nezabývaly, se najednou ocitla pod regulačním dohledem.

NIS2 ≠ GDPR: Jsou to dva samostatné předpisy. GDPR se týká ochrany osobních údajů. NIS2 se týká kybernetické bezpečnosti celé firmy — sítí, systémů, procesů, dodavatelského řetězce. Mohou se překrývat (únik dat je zároveň bezpečnostní incident i porušení GDPR), ale jsou to jiné zákonné povinnosti s jinými sankcemi a jiným dozorovým orgánem.

NIS2 vs. NIS1: Co se zásadně změnilo

Aby bylo jasné, o jak velký skok jde, srovnáme obě směrnice vedle sebe:

Oblast NIS1 (2016) NIS2 (2023)
Počet dotčených subjektů v ČR Stovky Tisíce (odhad NÚKIB: 6 000+)
Kategorie subjektů OES (Provozovatelé základních služeb) + DSP (Digitální poskytovatelé) Základní subjekty + Důležité subjekty
Sektory 7 sektorů 18 sektorů
Odpovědnost managementu Minimální Přímá osobní odpovědnost statutárního orgánu
Sankce Do 100 000 Kč Do 10 mil. EUR nebo 2 % globálního obratu
Bezpečnost dodavatelského řetězce Volitelná Povinná
Registrace u NÚKIB Pasivní identifikace Povinná vlastní registrace

Koho se NIS2 týká — základní vs. důležité subjekty

NIS2 dělí firmy do dvou kategorií s různou mírou povinností. Zařazení závisí na dvou faktorech: sektoru podnikánívelikosti firmy.

Základní subjekty (ZS) — přísnější režim

Do kategorie základních subjektů patří organizace v obzvláště kritických sektorech nebo ty, které pro svůj sektor dosáhnou prahových hodnot velkého podniku (250+ zaměstnanců nebo obrat nad 50 mil. EUR):

  • Energetika (elektřina, plyn, ropa, dálkové vytápění, vodík)
  • Doprava (letecká, železniční, vodní, silniční)
  • Bankovnictví a finanční infrastruktura
  • Zdravotnictví (nemocnice, laboratoře, výzkum, výroba léků)
  • Pitná voda a odpadní voda
  • Digitální infrastruktura (IXP, DNS, TLD, datová centra, CDN, cloud, sítě elektronických komunikací)
  • Správa ICT služeb (MSP, MSSP — ano, to může být váš IT dodavatel)
  • Vesmírný průmysl
  • Veřejná správa (státní a krajská úroveň)

Důležité subjekty (DS) — mírnější, ale stále závazný režim

Důležité subjekty jsou organizace ze širšího okruhu sektorů, typicky střední podniky (50–249 zaměstnanců nebo obrat 10–50 mil. EUR):

  • Poštovní a kurýrní služby
  • Nakládání s odpady
  • Výroba, prodej a distribuce chemikálií
  • Potravinářství (výroba a distribuce)
  • Výroba (zdravotnické prostředky, IT zařízení, stroje, motorová vozidla, jiné)
  • Digitální poskytovatelé (vyhledávače, online tržiště, sociální sítě)
  • Výzkum
Pozor na výjimku pro velké firmy: Pokud vaše firma spadá do sektoru důležitých subjektů, ale dosahuje prahů velkého podniku (250+ zaměstnanců nebo 50+ mil. EUR obratu), automaticky se přeřazuje do kategorie základních subjektů s přísnějším režimem. Velikost trumpne sektor.

Jak zjistit, zda se NIS2 týká právě vaší firmy

Tady jsou tři otázky, které si musíte položit v tomto pořadí:

Krok 1: Jsem v relevantním sektoru?

Projděte si seznam sektorů výše. Pokud vaše hlavní podnikatelská činnost do žádného nespadá (například jste advokátní kancelář, reklamní agentura nebo maloobchodní prodejce, který nevyrábí), NIS2 se vás pravděpodobně přímo netýká. Nicméně — čtěte dál, protože dodavatelský řetězec je jiná věc.

Krok 2: Jsem dostatečně velký?

Mikroodniky a malé podniky jsou z NIS2 obecně vyňaty. Prahové hodnoty pro střední podnik (automatická povinnost) jsou:

  • 50 nebo více zaměstnanců, NEBO
  • roční obrat nebo bilanční suma nad 10 mil. EUR (cca 250 mil. Kč)

Stačí splnit jednu podmínku. Pokud máte 45 zaměstnanců, ale obrat 300 mil. Kč, patříte pod NIS2.

Krok 3: Určil mě NÚKIB?

I mimo výše uvedená kritéria může NÚKIB výjimečně určit konkrétní subjekt jako povinný, pokud jeho činnost nebo dopad selhání vyhodnotí jako kriticky důležitý. Tato situace se týká spíše specifických případů (jediný poskytovatel dané služby v ČR apod.).

Sebeurčení nebo čekat? NIS2 v ČR vyžaduje, abyste se sami posoudili a zaregistrovali u NÚKIB, pokud splňujete kritéria. Nečekejte, až vás NÚKIB osloví. Registrace se provádí přes portál NÚKIB a je povinná do stanovené lhůty od dosažení prahových hodnot.

Co konkrétně musíte udělat — 10 povinných opatření

NIS2 nestanovuje konkrétní technologická řešení — říká, jaké cíle musíte dosáhnout. Konkrétní implementaci si zvolíte sami (nebo s pomocí IT partnera). Tady jsou povinné oblasti:

1. Politiky bezpečnosti informací a řízení rizik

Musíte mít písemné politiky — dokumenty popisující, jak vaše firma přistupuje k bezpečnosti. Součástí je pravidelné hodnocení rizik (risk assessment): identifikujete aktiva, hrozby a zranitelnosti, a pro každé riziko rozhodujete, zda ho přijmete, zmírníte nebo přenesete (pojištění).

Pro začátečníky: nejde o stostránkový dokument. Stačí jasné a aktuální postupy — kdo má přístup k čemu, jak se nakládá s citlivými daty, co se stane, když zaměstnanec odjede. Pro firmy pod NIS2 to musí být formalizováno a schváleno vedením.

2. Zvládání incidentů

Musíte mít proces reakce na bezpečnostní incidenty: kdo co dělá, když něco shoří. Detekce, eskalace, komunikace, obnova, poučení se z incidentu (post-mortem). Nemusí to být armádní manuál, ale musí existovat a lidé musí být proškoleni.

3. Kontinuita podnikání a krizové řízení

Business continuity plan (BCP)disaster recovery plan (DRP). Co uděláte, když ransomware zašifruje vaše servery? Kdy obnovíte provoz? Z jaké zálohy? Jak komunikujete se zákazníky? Tyto plány musí být otestované — plán, který nebyl vyzkoušen, nefunguje.

4. Bezpečnost dodavatelského řetězce

Jedna z novinek NIS2. Musíte hodnotit kybernetická rizika svých klíčových dodavatelů a poskytovatelů služeb. Pokud váš IT partner nebo cloudový poskytovatel selže, jaký to má na vás dopad? Máte ve smlouvách bezpečnostní požadavky? Toto je oblast, kde si hodně firem teprve musí vybudovat procesy od nuly.

5. Bezpečnost při pořizování, vývoji a údržbě systémů

Bezpečnost musí být součástí celého životního cyklu systémů — od výběru dodavatele přes implementaci až po vyřazení. Patchování, správa zranitelností, testování — to vše musí probíhat systematicky, ne náhodně.

6. Zásady a postupy pro hodnocení efektivity kybernetické bezpečnosti

Nestačí opatření zavést — musíte ověřovat, zda fungují. To může zahrnovat penetrační testy, interní audity, přezkumy politik nebo monitoring bezpečnostních metrik. Cílem je doložit, že bezpečnost není jen na papíře.

7. Základní kybernetická hygiena a vzdělávání

Povinné pravidelné školení zaměstnanců v kybernetické bezpečnosti. Phishing awareness, správné nakládání s hesly, bezpečná práce z domova. Všichni zaměstnanci, kteří pracují se systémy pokrytými NIS2, musejí projít školením — a musíte to umět doložit.

8. Zásady pro kryptografii a šifrování

Musíte mít definováno, kde a jak používáte šifrování. V praxi: šifrované disky na noteboocích (BitLocker, FileVault), šifrovaná komunikace (TLS, VPN), šifrované zálohy. Nejde o povinnost šifrovat vše — ale o to, abyste měli dokumentovanou politiku a dodržovali ji.

9. Bezpečnost lidských zdrojů a řízení přístupů

Princip nejmenšího privilegia: každý má přístup jen k tomu, co ke své práci skutečně potřebuje. Pravidelný přezkum přístupů. Okamžité odebrání přístupu při odchodu zaměstnance. Vícefaktorová autentizace (MFA) pro privilegované a vzdálené přístupy je pod NIS2 prakticky povinností.

10. Používání vícefaktorové autentizace a šifrované komunikace

NIS2 explicitně jmenuje MFA a šifrovanou hlasovou/textovou/videokomunikaci jako povinná opatření. V praxi: MFA na e-mail, VPN, firemní systémy. Pro interní komunikaci šifrované kanály (Teams, Slack Enterprise atd.).

Hlášení bezpečnostních incidentů — tvrdé deadliny

Jedna z nejdůležitějších změn oproti NIS1: přísné lhůty na hlášení incidentů. Pokud dojde k bezpečnostní události s významným dopadem (tzn. způsobuje nebo může způsobit závažné narušení služby nebo finanční ztráty), musíte:

Co Lhůta od zjištění Komu Co obsahuje
Včasné varování 24 hodin NÚKIB Informace, že incident nastal, typ a předběžný odhad dopadu
Oznámení o incidentu 72 hodin NÚKIB Podrobnosti: jak k incidentu došlo, postižené systémy, přijatá opatření
Průběžné zprávy Na vyžádání NÚKIB NÚKIB Aktuální stav řešení
Závěrečná zpráva 1 měsíc od oznámení NÚKIB Popis incidentu, jeho příčina, zavedená nápravná opatření
24 hodin není moc: Ransomware typicky zjistíte ráno, když přijdete do práce a servery nereagují. Máte 24 hodin na to, abyste to nahlásili NÚKIB. Pokud nemáte předem připravený postup — kontakt na NÚKIB, interní eskalační cestu, šablonu zprávy — těchto 24 hodin strávíte v chaosu. Plán reakce na incidenty si připravte předem.

Bezpečnost dodavatelského řetězce — nová noční můra

Supply chain security je oblast, která nejvíce překvapuje firmy, které si myslely, že „my jsme v pořádku". NIS2 říká jasně: jste odpovědní nejen za vlastní bezpečnost, ale také za bezpečnost svých klíčových dodavatelů.

Co to v praxi znamená:

  • Identifikujte kritické dodavatele — kdo má přístup do vašich systémů? Kdo dodává software nebo hardware, na němž stojí vaše klíčové procesy?
  • Hodnoťte jejich bezpečnostní úroveň — mají certifikaci (ISO 27001, SOC 2)? Jaká je jejich politika pro hlášení zranitelností?
  • Zapracujte to do smluv — bezpečnostní požadavky, právo auditu, povinnost hlásit incidenty, která se jich týkají i vás
  • Monitorujte kontinuálně — nejde o jednorázový checkbox při podpisu smlouvy

Klasický příklad z praxe: váš IT outsourcing partner má přístup k vašim serverům. Pokud ho napadne ransomware a útočník skrze něj pronikne k vám, je to váš incident, vaše odpovědnost vůči NÚKIB, váš problém. Volba správného IT partnera je teď součástí kybernetické compliance.

Sankce — čísla, která mění pohled managementu

Do NIS1 bylo celé téma pro IT oddělení. NIS2 to změnilo tím, že sankce jsou dost velké na to, aby se dostaly na board.

Kategorie Maximální pokuta Alternativa
Základní subjekty 10 mil. EUR 2 % celkového světového ročního obratu (bere se vyšší hodnota)
Důležité subjekty 7 mil. EUR 1,4 % celkového světového ročního obratu (bere se vyšší hodnota)

Ale to není vše. NIS2 jako jedna z mála evropských regulací zavádí osobní odpovědnost managementu. Pokud regulátor shledá, že vedení firmy vědomě ignorovalo bezpečnostní povinnosti nebo neschválilo potřebné zdroje, může:

  • uložit pokutu fyzické osobě (jednatel, člen představenstva)
  • dočasně zakázat výkon funkce statutárního orgánu
  • nařídit zveřejnění porušení — reputační škoda, která může přijít draze
Sankce jsou krajní prostředek, ne automatika: NÚKIB primárně usiluje o nápravu, ne o výběr pokut. Firmy, které aktivně spolupracují, prokazují snahu a plní nápravná opatření, se sankcím vyhnou nebo je dostanou symbolické. Nejhorší scénáře nastávají při opakovaném ignorování požadavků nebo zakrývání incidentů.

NIS2 v Česku — co konkrétně říká česká legislativa

Česká republika transponovala NIS2 novým zákonem o kybernetické bezpečnosti. Zákon do velké míry kopíruje strukturu směrnice, ale přidává česká specifika:

NÚKIB — váš hlavní kontakt

Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) je ústřední správní orgán pro kybernetickou bezpečnost v ČR. Vydává prováděcí vyhlášky, vede registr povinných subjektů, provádí kontroly, zpracovává hlášení incidentů a vydává varování. Jejich web (nukib.cz) je primární zdroj aktualit.

Registrace

Pokud splňujete kritéria, musíte se zaregistrovat u NÚKIB prostřednictvím informačního systému, který NÚKIB provozuje. Registrace zahrnuje základní informace o firmě, kontaktní osobu pro kybernetickou bezpečnost a přehled klíčových systémů. Lhůta na registraci běží od okamžiku, kdy přestanete splňovat podmínky výjimky (tj. překročíte prahové hodnoty nebo vstoupíte do regulovaného sektoru).

Kontaktní osoba

Zákon vyžaduje, aby každý povinný subjekt jmenoval kontaktní osobu pro kybernetickou bezpečnost (de facto CISO nebo bezpečnostní manažer). Tato osoba nemusí být interní zaměstnanec — lze využít externího poskytovatele (virtual CISO). Musí však být schopna komunikovat s NÚKIB a mít dostatečné pravomoci uvnitř firmy.

Prováděcí vyhlášky

Zákon sám je rámcový. Konkrétní technické a organizační požadavky stanovuje NÚKIB ve svých prováděcích vyhláškách a metodikách. Ty se průběžně aktualizují — sledujte nukib.cz a přihlaste se k odběru jejich upozornění.

Praktický postup implementace: krok za krokem

Implementace NIS2 není projekt na víkend, ale ani nesmí trvat roky. Tady je realistický postup pro středně velkou firmu:

Fáze 1: Zjistit, kde jsme (1–2 týdny)

  1. Gap analýza — porovnáme aktuální stav s požadavky NIS2. Co už máme? Co chybí? Co je jen na papíře, ale nefunguje v praxi?
  2. Inventura aktiv — jaké systémy, data a procesy jsou klíčové? Bez tohoto seznamu nelze hodnotit rizika.
  3. Identifikace kritických dodavatelů — kdo má přístup do naší infrastruktury?

Fáze 2: Dokumentace a politiky (2–4 týdny)

  1. Napsat nebo aktualizovat bezpečnostní politiky (hesla, přístupy, klasifikace dat, home office)
  2. Vytvořit plán reakce na incidenty (IRP) — kontakty, postupy, šablony hlášení
  3. Napsat business continuity a disaster recovery plán
  4. Zaregistrovat se u NÚKIB a jmenovat kontaktní osobu

Fáze 3: Technická opatření (4–8 týdnů)

  1. Zavést nebo ověřit MFA na všechny přístupy (e-mail, VPN, RDP, firemní aplikace)
  2. Ověřit stav zálohovacího systému — testovat obnovu, ne jen existenci záloh
  3. Zkontrolovat šifrování disků na všech mobilních zařízeních
  4. Provést vulnerability scan a ošetřit kritické zranitelnosti
  5. Nasadit nebo revidovat log management a monitoring

Fáze 4: Lidé a dodavatelský řetězec (průběžně)

  1. Proškolit všechny zaměstnance — phishing, sociální inženýrství, bezpečné chování
  2. Revidovat smlouvy s klíčovými IT dodavateli — přidat bezpečnostní doložky
  3. Zavést pravidelný přezkum přístupových oprávnění

Fáze 5: Udržování a zlepšování (trvalé)

  1. Pravidelné interní audity nebo penetrační testy
  2. Aktualizace politik při organizačních změnách
  3. Sledování aktualit NÚKIB a reagování na nová varování
  4. Každoroční přezkum risk assessmentu
Jak dlouho to trvá? Firma, která má základy v pořádku (MFA, zálohy, základní politiky), potřebuje na NIS2 compliance typicky 3–6 měsíců seriózní práce. Firma od nuly počítá spíš s rokem. Cena záleží na složitosti infrastruktury a na tom, zda řešíte interně nebo s externím partnerem — reálné rozpočty pro SMB se pohybují od stovek tisíc po jednotky milionů korun.

NIS2 a malé firmy — i když se vás přímo netýká

Možná jste přečetli celý průvodce a zjistili, že se vás NIS2 přímo netýká — jste moc malí nebo mimo regulované sektory. Přesto si přečtěte tuto část.

Dodavatelský řetězec vás možná zasáhne nepřímo. Váš zákazník, který je povinným subjektem pod NIS2, vám může klást bezpečnostní požadavky jako podmínku spolupráce. Požadavek na ISO 27001, penetrační testy nebo bezpečnostní dotazník není výjimka — stává se standardem ve smlouvách s regulovanými firmami.

NIS2 nastavuje standard pro celý trh. Pojišťovny revidují cybersecurity pojištění právě na základě NIS2 kritérií. Banky posuzují IT rizika u financovaných podniků. Standardy kybernetické bezpečnosti, které byly doposud dobrovolné, se rychle stávají tržní nutností bez ohledu na zákon.

Prevence je levnější než záchrana. Průměrné náklady na obnovu po ransomware útoku v ČR u SMB firmy dosahují milionů korun a týdnů prostojů. Základní bezpečnostní opatření, která NIS2 vyžaduje, by takovému útoku ve většině případů zabránila.

Nejčastější otázky (FAQ)

Musíme mít certifikaci ISO 27001, abychom splnili NIS2?

Ne, NIS2 certifikaci ISO 27001 nevyžaduje. Nicméně ISO 27001 pokrývá velkou část požadavků NIS2 a firmy, které ho mají, mají implementaci výrazně snazší. Certifikace také pomáhá při prokazování compliance vůči NÚKIB i zákazníkům.

Co je to „významný bezpečnostní incident", který musím hlásit?

Zákon ho definuje jako incident, který způsobil nebo může způsobit závažné narušení dostupnosti, autenticity, integrity nebo důvěrnosti dat nebo poskytovaných služeb. V praxi: ransomware, únik dat zákazníků, výpadek klíčové služby způsobený kybernetickým útokem, kompromitace administrátorského účtu. Pochybnosti řešte konzultací s NÚKIB — je lepší hlásit zbytečně než nenahlásit povinný incident.

Mohu jako kontaktní osobu jmenovat externího IT dodavatele?

Ano. Zákon nevyžaduje, aby kontaktní osoba byla zaměstnancem firmy. Externího CISO nebo IT partnera lze jmenovat jako kontaktní osobu za předpokladu, že je schopen plnit zákonné povinnosti — komunikaci s NÚKIB, dohled nad bezpečnostními opatřeními, koordinaci při incidentech.

Co hrozí, když se nezaregistruji u NÚKIB?

Neohlášení povinnosti registrace samo o sobě je porušením zákona a může být sankcionováno. Navíc bez registrace nemáte přístup k varováním NÚKIB, nejste v informačních tocích a při případné kontrole budete muset dokazovat, proč jste se neregistrovali.

Jsme SaaS startup s 50 zaměstnanci. Týká se nás NIS2?

Záleží na tom, co děláte. Pokud provozujete cloud infrastrukturu nebo platformu, která patří do kategorie „digitální infrastruktura" nebo „digitální poskytovatelé", pravděpodobně ano. Pokud jste SaaS pro řízení projektů pro malé firmy, pravděpodobně ne — ale ověřte si konkrétní sektorovou klasifikaci. Hranice nejsou vždy intuitivní.

Shrnutí: Co dělat hned teď

Pokud jste dočetli až sem, pravděpodobně tušíte, že NIS2 se vás může týkat. Tady jsou tři kroky, které byste měli udělat tento týden:

  1. Proveďte základní posouzení — patří vaše firma do regulovaného sektoru? Splňujete prahové hodnoty? Stačí hodina s právníkem nebo IT konzultantem.
  2. Zkontrolujte nukib.cz — stáhněte si aktuální metodiku, ověřte lhůty pro registraci a přihlaste se k odběru upozornění.
  3. Naplánujte gap analýzu — ať už interně nebo s externím IT partnerem. Bez vědomí aktuálního stavu nelze naplánovat nápravu.

NIS2 není cíl — je to minimální standard. Firmy, které ho berou vážně, tím zároveň výrazně snižují riziko ransomware, úniku dat a výpadků. To je ta dobrá zpráva: compliance a reálná bezpečnost nejsou v konfliktu — jdou ruku v ruce. Pokud nevíte, kde začít, rádi vám pomůžeme — od první analýzy až po kompletní implementaci.

Řešíte podobný problém ve vaší firmě?

Napište nám

Jak vám můžeme pomoct?

Odpovídáme do 24 hodin

Nebo nás kontaktujte přímo: