Dva roky. Přesně tolik času uplynulo od chvíle, kdy EU přijala směrnici NIS2 — a stále většina českých firem neví, zda se jich vůbec týká, natož co konkrétně musí udělat. Přitom pokuty dosahují až dvou procent globálního obratu a odpovědnost za selhání nese osobně management. Tento průvodce vám vysvětlí vše — od toho, co NIS2 vlastně je, přes to, jak poznat, zda vaše firma spadá do rozsahu, až po konkrétní kroky implementace.
Co je NIS2 a proč si toho všiml celý byznys
NIS2 je zkratka pro Network and Information Security Directive 2 — směrnici EU č. 2022/2555 o opatřeních pro zajištění vysoké společné úrovně kybernetické bezpečnosti. Vstoupila v platnost 16. ledna 2023 a členské státy EU ji musely zapracovat do vnitrostátního práva nejpozději do 17. října 2024.
V Česku ji implementoval nový zákon o kybernetické bezpečnosti, jehož dodržování dozoruje NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost). Zákon výrazně rozšiřuje okruh povinných subjektů, zpřísňuje požadavky na bezpečnostní opatření a znatelně zvedá sankce.
Proč teď tolik hluku? Protože NIS1 z roku 2016 se týkal jen hrstky „kritické infrastruktury" — elektráren, nemocnic, letišť. NIS2 rozšiřuje záběr na desítky tisíc firem v Česku — od středně velkých výrobních podniků přes poskytovatele cloudu až po dodavatele potravin. Spousta firem, které se bezpečností nikdy seriózně nezabývaly, se najednou ocitla pod regulačním dohledem.
NIS2 vs. NIS1: Co se zásadně změnilo
Aby bylo jasné, o jak velký skok jde, srovnáme obě směrnice vedle sebe:
| Oblast | NIS1 (2016) | NIS2 (2023) |
|---|---|---|
| Počet dotčených subjektů v ČR | Stovky | Tisíce (odhad NÚKIB: 6 000+) |
| Kategorie subjektů | OES (Provozovatelé základních služeb) + DSP (Digitální poskytovatelé) | Základní subjekty + Důležité subjekty |
| Sektory | 7 sektorů | 18 sektorů |
| Odpovědnost managementu | Minimální | Přímá osobní odpovědnost statutárního orgánu |
| Sankce | Do 100 000 Kč | Do 10 mil. EUR nebo 2 % globálního obratu |
| Bezpečnost dodavatelského řetězce | Volitelná | Povinná |
| Registrace u NÚKIB | Pasivní identifikace | Povinná vlastní registrace |
Koho se NIS2 týká — základní vs. důležité subjekty
NIS2 dělí firmy do dvou kategorií s různou mírou povinností. Zařazení závisí na dvou faktorech: sektoru podnikání a velikosti firmy.
Základní subjekty (ZS) — přísnější režim
Do kategorie základních subjektů patří organizace v obzvláště kritických sektorech nebo ty, které pro svůj sektor dosáhnou prahových hodnot velkého podniku (250+ zaměstnanců nebo obrat nad 50 mil. EUR):
- Energetika (elektřina, plyn, ropa, dálkové vytápění, vodík)
- Doprava (letecká, železniční, vodní, silniční)
- Bankovnictví a finanční infrastruktura
- Zdravotnictví (nemocnice, laboratoře, výzkum, výroba léků)
- Pitná voda a odpadní voda
- Digitální infrastruktura (IXP, DNS, TLD, datová centra, CDN, cloud, sítě elektronických komunikací)
- Správa ICT služeb (MSP, MSSP — ano, to může být váš IT dodavatel)
- Vesmírný průmysl
- Veřejná správa (státní a krajská úroveň)
Důležité subjekty (DS) — mírnější, ale stále závazný režim
Důležité subjekty jsou organizace ze širšího okruhu sektorů, typicky střední podniky (50–249 zaměstnanců nebo obrat 10–50 mil. EUR):
- Poštovní a kurýrní služby
- Nakládání s odpady
- Výroba, prodej a distribuce chemikálií
- Potravinářství (výroba a distribuce)
- Výroba (zdravotnické prostředky, IT zařízení, stroje, motorová vozidla, jiné)
- Digitální poskytovatelé (vyhledávače, online tržiště, sociální sítě)
- Výzkum
Jak zjistit, zda se NIS2 týká právě vaší firmy
Tady jsou tři otázky, které si musíte položit v tomto pořadí:
Krok 1: Jsem v relevantním sektoru?
Projděte si seznam sektorů výše. Pokud vaše hlavní podnikatelská činnost do žádného nespadá (například jste advokátní kancelář, reklamní agentura nebo maloobchodní prodejce, který nevyrábí), NIS2 se vás pravděpodobně přímo netýká. Nicméně — čtěte dál, protože dodavatelský řetězec je jiná věc.
Krok 2: Jsem dostatečně velký?
Mikroodniky a malé podniky jsou z NIS2 obecně vyňaty. Prahové hodnoty pro střední podnik (automatická povinnost) jsou:
- 50 nebo více zaměstnanců, NEBO
- roční obrat nebo bilanční suma nad 10 mil. EUR (cca 250 mil. Kč)
Stačí splnit jednu podmínku. Pokud máte 45 zaměstnanců, ale obrat 300 mil. Kč, patříte pod NIS2.
Krok 3: Určil mě NÚKIB?
I mimo výše uvedená kritéria může NÚKIB výjimečně určit konkrétní subjekt jako povinný, pokud jeho činnost nebo dopad selhání vyhodnotí jako kriticky důležitý. Tato situace se týká spíše specifických případů (jediný poskytovatel dané služby v ČR apod.).
Co konkrétně musíte udělat — 10 povinných opatření
NIS2 nestanovuje konkrétní technologická řešení — říká, jaké cíle musíte dosáhnout. Konkrétní implementaci si zvolíte sami (nebo s pomocí IT partnera). Tady jsou povinné oblasti:
1. Politiky bezpečnosti informací a řízení rizik
Musíte mít písemné politiky — dokumenty popisující, jak vaše firma přistupuje k bezpečnosti. Součástí je pravidelné hodnocení rizik (risk assessment): identifikujete aktiva, hrozby a zranitelnosti, a pro každé riziko rozhodujete, zda ho přijmete, zmírníte nebo přenesete (pojištění).
Pro začátečníky: nejde o stostránkový dokument. Stačí jasné a aktuální postupy — kdo má přístup k čemu, jak se nakládá s citlivými daty, co se stane, když zaměstnanec odjede. Pro firmy pod NIS2 to musí být formalizováno a schváleno vedením.
2. Zvládání incidentů
Musíte mít proces reakce na bezpečnostní incidenty: kdo co dělá, když něco shoří. Detekce, eskalace, komunikace, obnova, poučení se z incidentu (post-mortem). Nemusí to být armádní manuál, ale musí existovat a lidé musí být proškoleni.
3. Kontinuita podnikání a krizové řízení
Business continuity plan (BCP) a disaster recovery plan (DRP). Co uděláte, když ransomware zašifruje vaše servery? Kdy obnovíte provoz? Z jaké zálohy? Jak komunikujete se zákazníky? Tyto plány musí být otestované — plán, který nebyl vyzkoušen, nefunguje.
4. Bezpečnost dodavatelského řetězce
Jedna z novinek NIS2. Musíte hodnotit kybernetická rizika svých klíčových dodavatelů a poskytovatelů služeb. Pokud váš IT partner nebo cloudový poskytovatel selže, jaký to má na vás dopad? Máte ve smlouvách bezpečnostní požadavky? Toto je oblast, kde si hodně firem teprve musí vybudovat procesy od nuly.
5. Bezpečnost při pořizování, vývoji a údržbě systémů
Bezpečnost musí být součástí celého životního cyklu systémů — od výběru dodavatele přes implementaci až po vyřazení. Patchování, správa zranitelností, testování — to vše musí probíhat systematicky, ne náhodně.
6. Zásady a postupy pro hodnocení efektivity kybernetické bezpečnosti
Nestačí opatření zavést — musíte ověřovat, zda fungují. To může zahrnovat penetrační testy, interní audity, přezkumy politik nebo monitoring bezpečnostních metrik. Cílem je doložit, že bezpečnost není jen na papíře.
7. Základní kybernetická hygiena a vzdělávání
Povinné pravidelné školení zaměstnanců v kybernetické bezpečnosti. Phishing awareness, správné nakládání s hesly, bezpečná práce z domova. Všichni zaměstnanci, kteří pracují se systémy pokrytými NIS2, musejí projít školením — a musíte to umět doložit.
8. Zásady pro kryptografii a šifrování
Musíte mít definováno, kde a jak používáte šifrování. V praxi: šifrované disky na noteboocích (BitLocker, FileVault), šifrovaná komunikace (TLS, VPN), šifrované zálohy. Nejde o povinnost šifrovat vše — ale o to, abyste měli dokumentovanou politiku a dodržovali ji.
9. Bezpečnost lidských zdrojů a řízení přístupů
Princip nejmenšího privilegia: každý má přístup jen k tomu, co ke své práci skutečně potřebuje. Pravidelný přezkum přístupů. Okamžité odebrání přístupu při odchodu zaměstnance. Vícefaktorová autentizace (MFA) pro privilegované a vzdálené přístupy je pod NIS2 prakticky povinností.
10. Používání vícefaktorové autentizace a šifrované komunikace
NIS2 explicitně jmenuje MFA a šifrovanou hlasovou/textovou/videokomunikaci jako povinná opatření. V praxi: MFA na e-mail, VPN, firemní systémy. Pro interní komunikaci šifrované kanály (Teams, Slack Enterprise atd.).
Hlášení bezpečnostních incidentů — tvrdé deadliny
Jedna z nejdůležitějších změn oproti NIS1: přísné lhůty na hlášení incidentů. Pokud dojde k bezpečnostní události s významným dopadem (tzn. způsobuje nebo může způsobit závažné narušení služby nebo finanční ztráty), musíte:
| Co | Lhůta od zjištění | Komu | Co obsahuje |
|---|---|---|---|
| Včasné varování | 24 hodin | NÚKIB | Informace, že incident nastal, typ a předběžný odhad dopadu |
| Oznámení o incidentu | 72 hodin | NÚKIB | Podrobnosti: jak k incidentu došlo, postižené systémy, přijatá opatření |
| Průběžné zprávy | Na vyžádání NÚKIB | NÚKIB | Aktuální stav řešení |
| Závěrečná zpráva | 1 měsíc od oznámení | NÚKIB | Popis incidentu, jeho příčina, zavedená nápravná opatření |
Bezpečnost dodavatelského řetězce — nová noční můra
Supply chain security je oblast, která nejvíce překvapuje firmy, které si myslely, že „my jsme v pořádku". NIS2 říká jasně: jste odpovědní nejen za vlastní bezpečnost, ale také za bezpečnost svých klíčových dodavatelů.
Co to v praxi znamená:
- Identifikujte kritické dodavatele — kdo má přístup do vašich systémů? Kdo dodává software nebo hardware, na němž stojí vaše klíčové procesy?
- Hodnoťte jejich bezpečnostní úroveň — mají certifikaci (ISO 27001, SOC 2)? Jaká je jejich politika pro hlášení zranitelností?
- Zapracujte to do smluv — bezpečnostní požadavky, právo auditu, povinnost hlásit incidenty, která se jich týkají i vás
- Monitorujte kontinuálně — nejde o jednorázový checkbox při podpisu smlouvy
Klasický příklad z praxe: váš IT outsourcing partner má přístup k vašim serverům. Pokud ho napadne ransomware a útočník skrze něj pronikne k vám, je to váš incident, vaše odpovědnost vůči NÚKIB, váš problém. Volba správného IT partnera je teď součástí kybernetické compliance.
Sankce — čísla, která mění pohled managementu
Do NIS1 bylo celé téma pro IT oddělení. NIS2 to změnilo tím, že sankce jsou dost velké na to, aby se dostaly na board.
| Kategorie | Maximální pokuta | Alternativa |
|---|---|---|
| Základní subjekty | 10 mil. EUR | 2 % celkového světového ročního obratu (bere se vyšší hodnota) |
| Důležité subjekty | 7 mil. EUR | 1,4 % celkového světového ročního obratu (bere se vyšší hodnota) |
Ale to není vše. NIS2 jako jedna z mála evropských regulací zavádí osobní odpovědnost managementu. Pokud regulátor shledá, že vedení firmy vědomě ignorovalo bezpečnostní povinnosti nebo neschválilo potřebné zdroje, může:
- uložit pokutu fyzické osobě (jednatel, člen představenstva)
- dočasně zakázat výkon funkce statutárního orgánu
- nařídit zveřejnění porušení — reputační škoda, která může přijít draze
NIS2 v Česku — co konkrétně říká česká legislativa
Česká republika transponovala NIS2 novým zákonem o kybernetické bezpečnosti. Zákon do velké míry kopíruje strukturu směrnice, ale přidává česká specifika:
NÚKIB — váš hlavní kontakt
Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) je ústřední správní orgán pro kybernetickou bezpečnost v ČR. Vydává prováděcí vyhlášky, vede registr povinných subjektů, provádí kontroly, zpracovává hlášení incidentů a vydává varování. Jejich web (nukib.cz) je primární zdroj aktualit.
Registrace
Pokud splňujete kritéria, musíte se zaregistrovat u NÚKIB prostřednictvím informačního systému, který NÚKIB provozuje. Registrace zahrnuje základní informace o firmě, kontaktní osobu pro kybernetickou bezpečnost a přehled klíčových systémů. Lhůta na registraci běží od okamžiku, kdy přestanete splňovat podmínky výjimky (tj. překročíte prahové hodnoty nebo vstoupíte do regulovaného sektoru).
Kontaktní osoba
Zákon vyžaduje, aby každý povinný subjekt jmenoval kontaktní osobu pro kybernetickou bezpečnost (de facto CISO nebo bezpečnostní manažer). Tato osoba nemusí být interní zaměstnanec — lze využít externího poskytovatele (virtual CISO). Musí však být schopna komunikovat s NÚKIB a mít dostatečné pravomoci uvnitř firmy.
Prováděcí vyhlášky
Zákon sám je rámcový. Konkrétní technické a organizační požadavky stanovuje NÚKIB ve svých prováděcích vyhláškách a metodikách. Ty se průběžně aktualizují — sledujte nukib.cz a přihlaste se k odběru jejich upozornění.
Praktický postup implementace: krok za krokem
Implementace NIS2 není projekt na víkend, ale ani nesmí trvat roky. Tady je realistický postup pro středně velkou firmu:
Fáze 1: Zjistit, kde jsme (1–2 týdny)
- Gap analýza — porovnáme aktuální stav s požadavky NIS2. Co už máme? Co chybí? Co je jen na papíře, ale nefunguje v praxi?
- Inventura aktiv — jaké systémy, data a procesy jsou klíčové? Bez tohoto seznamu nelze hodnotit rizika.
- Identifikace kritických dodavatelů — kdo má přístup do naší infrastruktury?
Fáze 2: Dokumentace a politiky (2–4 týdny)
- Napsat nebo aktualizovat bezpečnostní politiky (hesla, přístupy, klasifikace dat, home office)
- Vytvořit plán reakce na incidenty (IRP) — kontakty, postupy, šablony hlášení
- Napsat business continuity a disaster recovery plán
- Zaregistrovat se u NÚKIB a jmenovat kontaktní osobu
Fáze 3: Technická opatření (4–8 týdnů)
- Zavést nebo ověřit MFA na všechny přístupy (e-mail, VPN, RDP, firemní aplikace)
- Ověřit stav zálohovacího systému — testovat obnovu, ne jen existenci záloh
- Zkontrolovat šifrování disků na všech mobilních zařízeních
- Provést vulnerability scan a ošetřit kritické zranitelnosti
- Nasadit nebo revidovat log management a monitoring
Fáze 4: Lidé a dodavatelský řetězec (průběžně)
- Proškolit všechny zaměstnance — phishing, sociální inženýrství, bezpečné chování
- Revidovat smlouvy s klíčovými IT dodavateli — přidat bezpečnostní doložky
- Zavést pravidelný přezkum přístupových oprávnění
Fáze 5: Udržování a zlepšování (trvalé)
- Pravidelné interní audity nebo penetrační testy
- Aktualizace politik při organizačních změnách
- Sledování aktualit NÚKIB a reagování na nová varování
- Každoroční přezkum risk assessmentu
NIS2 a malé firmy — i když se vás přímo netýká
Možná jste přečetli celý průvodce a zjistili, že se vás NIS2 přímo netýká — jste moc malí nebo mimo regulované sektory. Přesto si přečtěte tuto část.
Dodavatelský řetězec vás možná zasáhne nepřímo. Váš zákazník, který je povinným subjektem pod NIS2, vám může klást bezpečnostní požadavky jako podmínku spolupráce. Požadavek na ISO 27001, penetrační testy nebo bezpečnostní dotazník není výjimka — stává se standardem ve smlouvách s regulovanými firmami.
NIS2 nastavuje standard pro celý trh. Pojišťovny revidují cybersecurity pojištění právě na základě NIS2 kritérií. Banky posuzují IT rizika u financovaných podniků. Standardy kybernetické bezpečnosti, které byly doposud dobrovolné, se rychle stávají tržní nutností bez ohledu na zákon.
Prevence je levnější než záchrana. Průměrné náklady na obnovu po ransomware útoku v ČR u SMB firmy dosahují milionů korun a týdnů prostojů. Základní bezpečnostní opatření, která NIS2 vyžaduje, by takovému útoku ve většině případů zabránila.
Nejčastější otázky (FAQ)
Musíme mít certifikaci ISO 27001, abychom splnili NIS2?
Ne, NIS2 certifikaci ISO 27001 nevyžaduje. Nicméně ISO 27001 pokrývá velkou část požadavků NIS2 a firmy, které ho mají, mají implementaci výrazně snazší. Certifikace také pomáhá při prokazování compliance vůči NÚKIB i zákazníkům.
Co je to „významný bezpečnostní incident", který musím hlásit?
Zákon ho definuje jako incident, který způsobil nebo může způsobit závažné narušení dostupnosti, autenticity, integrity nebo důvěrnosti dat nebo poskytovaných služeb. V praxi: ransomware, únik dat zákazníků, výpadek klíčové služby způsobený kybernetickým útokem, kompromitace administrátorského účtu. Pochybnosti řešte konzultací s NÚKIB — je lepší hlásit zbytečně než nenahlásit povinný incident.
Mohu jako kontaktní osobu jmenovat externího IT dodavatele?
Ano. Zákon nevyžaduje, aby kontaktní osoba byla zaměstnancem firmy. Externího CISO nebo IT partnera lze jmenovat jako kontaktní osobu za předpokladu, že je schopen plnit zákonné povinnosti — komunikaci s NÚKIB, dohled nad bezpečnostními opatřeními, koordinaci při incidentech.
Co hrozí, když se nezaregistruji u NÚKIB?
Neohlášení povinnosti registrace samo o sobě je porušením zákona a může být sankcionováno. Navíc bez registrace nemáte přístup k varováním NÚKIB, nejste v informačních tocích a při případné kontrole budete muset dokazovat, proč jste se neregistrovali.
Jsme SaaS startup s 50 zaměstnanci. Týká se nás NIS2?
Záleží na tom, co děláte. Pokud provozujete cloud infrastrukturu nebo platformu, která patří do kategorie „digitální infrastruktura" nebo „digitální poskytovatelé", pravděpodobně ano. Pokud jste SaaS pro řízení projektů pro malé firmy, pravděpodobně ne — ale ověřte si konkrétní sektorovou klasifikaci. Hranice nejsou vždy intuitivní.
Shrnutí: Co dělat hned teď
Pokud jste dočetli až sem, pravděpodobně tušíte, že NIS2 se vás může týkat. Tady jsou tři kroky, které byste měli udělat tento týden:
- Proveďte základní posouzení — patří vaše firma do regulovaného sektoru? Splňujete prahové hodnoty? Stačí hodina s právníkem nebo IT konzultantem.
- Zkontrolujte nukib.cz — stáhněte si aktuální metodiku, ověřte lhůty pro registraci a přihlaste se k odběru upozornění.
- Naplánujte gap analýzu — ať už interně nebo s externím IT partnerem. Bez vědomí aktuálního stavu nelze naplánovat nápravu.
NIS2 není cíl — je to minimální standard. Firmy, které ho berou vážně, tím zároveň výrazně snižují riziko ransomware, úniku dat a výpadků. To je ta dobrá zpráva: compliance a reálná bezpečnost nejsou v konfliktu — jdou ruku v ruce. Pokud nevíte, kde začít, rádi vám pomůžeme — od první analýzy až po kompletní implementaci.
Řešíte podobný problém ve vaší firmě?
Napište nám