Co je NIS2 a jak se liší od národního zákona o kybernetické bezpečnosti?
NIS2 je evropská směrnice 2022/2555, která stanovuje minimální požadavky na kybernetickou bezpečnost pro celou Evropskou unii. Do českého právního řádu byla transponována zákonem č. 264/2025 Sb. o kybernetické bezpečnosti (ZoKB), který tuto směrnici provádí a přizpůsobuje českému prostředí. Zatímco směrnice NIS2 je závazná pro všechny členské státy jako celek, ZoKB je konkrétní český právní předpis, podle kterého české firmy plní své povinnosti.
Kdy vstoupil národní zákon o kybernetické bezpečnosti v platnost?
Zákon č. 264/2025 Sb. o kybernetické bezpečnosti nabyl účinnosti dne 1. listopadu 2025. Od tohoto data jsou české subjekty povinny postupovat v souladu s jeho ustanoveními. Firmy, které dosud nezahájily přípravu, by měly okamžitě přistoupit k analýze svých povinností.
Kolik firem v České republice podléhá povinnostem vyplývajícím z NIS2?
Odhaduje se, že povinnostem podle ZoKB podléhá přibližně 6 000 až 8 000 subjektů v České republice. Jedná se o organizace z různých odvětví, jako jsou energetika, doprava, zdravotnictví, digitální infrastruktura a další. Přesný počet se může lišit v závislosti na konečných výsledcích registrace a sebehodnocení subjektů.
Jaký je rozdíl mezi základním a důležitým subjektem?
Základní subjekty (essential entities) působí v kriticky důležitých odvětvích jako energetika, doprava nebo bankovnictví a podléhají přísnějšímu dohledu a vyšším sankcím. Důležité subjekty (important entities) zahrnují další regulovaná odvětví s o něco nižší mírou kritičnosti a mírně nižšími pokutami. Obě kategorie však musí plnit obdobné technické a organizační požadavky na kybernetickou bezpečnost.
Jsou mikropodniky a malé firmy osvobozeny od povinností NIS2?
Obecně platí, že mikropodniky a malé podniky jsou od povinností NIS2 osvobozeny, pokud nepůsobí v odvětvích kritické infrastruktury nebo neposkytují klíčové digitální služby. ZoKB však může stanovit výjimky, kdy i menší firma podléhá regulaci, například pokud je jejím předmětem podnikání kritická služba. Každá firma by proto měla provést sebehodnocení, aby zjistila, zda se na ni zákon vztahuje.
Do kdy je nutné provést sebehodnocení a registraci?
Subjekty, které předpokládají, že spadají do působnosti ZoKB, jsou povinny provést sebehodnocení a zaregistrovat se u Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB) do 31. prosince 2025. Nedodržení tohoto termínu může vést k sankcím ze strany dozorového orgánu. Doporučujeme zahájit proces sebehodnocení co nejdříve, aby bylo možné případné nejasnosti včas vyřešit.
Do kdy musí být plně implementována technická opatření?
Po provedení registrace mají subjekty přibližně 12 měsíců na to, aby plně implementovaly všechna požadovaná technická a organizační bezpečnostní opatření. Konkrétní lhůta se tedy odvíjí od data registrace a může se u jednotlivých subjektů mírně lišit. Firmy by neměly otálet a měly by zahájit přípravu implementačního plánu co nejdříve po registraci.
Co znamená jmenování odpovědné osoby? Musím nutně přijmout CISO?
ZoKB požaduje, aby regulované subjekty určily osobu odpovědnou za kybernetickou bezpečnost, která bude mít přehled o bezpečnostních opatřeních a bude komunikovat s NÚKIB. Není nezbytně nutné přijímat externího zaměstnance na pozici CISO, pokud stávající pracovník nebo vedoucí pracovník splňuje požadované odborné předpoklady. U menších firem může tuto roli zastávat interní IT pracovník nebo externě nasmlouvaný specialista.
Jaká je lhůta pro hlášení bezpečnostních incidentů?
Při závažném kybernetickém incidentu je subjekt povinen zaslat NÚKIB předběžné včasné varování do 24 hodin od jeho zjištění. Podrobnější oznámení o incidentu musí následovat do 72 hodin. Závěrečná zpráva shrnující průběh incidentu, jeho dopady a přijatá opatření se podává do jednoho měsíce od detekce incidentu.
Jaká konkrétní technická opatření musím zavést?
ZoKB v souladu se směrnicí NIS2 vyžaduje zavedení opatření v oblasti řízení rizik, zabezpečení dodavatelského řetězce, řízení přístupu, šifrování, zálohování a obnovy po havárii. Dále je nutné zajistit správu zranitelností, bezpečnostní monitoring a školení zaměstnanců. Konkrétní rozsah opatření závisí na kategorii subjektu a výsledcích analýzy rizik.
Osvobozuje mě certifikát ISO 27001 od povinností podle NIS2?
Certifikace ISO 27001 vás od povinností podle ZoKB a NIS2 neosvobozuje, nicméně výrazně usnadňuje jejich plnění. Systém řízení bezpečnosti informací dle ISO 27001 pokrývá velkou část požadavků NIS2, takže certifikované firmy mají implementaci výrazně jednodušší. I přesto musí certifikované subjekty provést registraci, hlásit incidenty a splnit veškeré zákonem stanovené povinnosti.
Musím povinně zakoupit speciální software pro zajištění souladu s NIS2?
Zákon žádný konkrétní software nezmiňuje ani nenařizuje jeho pořízení. Potřebná technická a organizační opatření lze splnit různými nástroji a postupy odpovídajícími velikosti a rizikovému profilu vaší organizace. Pro menší firmy mohou postačit dostupná open-source řešení nebo běžně dostupné nástroje doplněné o interní procesy a dokumentaci.
Co je ISMS a proč je důležitý pro plnění NIS2?
ISMS (systém řízení bezpečnosti informací) je soubor politik, procesů a kontrol, které organizace zavádí k systematické ochraně svých informačních aktiv. NIS2 a ZoKB de facto vyžadují zavedení funkčního ISMS, i když ho takto výslovně nenazývají. Dobře nastavený ISMS umožňuje organizaci identifikovat rizika, řídit bezpečnostní opatření a prokazatelně dokládat soulad s regulatorními požadavky.
Kolik stojí dosažení souladu s NIS2?
Náklady na dosažení souladu s NIS2 se výrazně liší v závislosti na velikosti firmy, odvětví a stávající úrovni kybernetické bezpečnosti. Menší firmy mohou počítat s řádově desítkami až stovkami tisíc korun, zatímco větší organizace mohou investovat i několik milionů korun. Největší položky tvoří obvykle analýza rizik, technická opatření, školení zaměstnanců a případné poradenské služby.
Potřebuji pro splnění NIS2 nástroj od českého dodavatele?
Zákon nevyžaduje, abyste používali nástroje od českého nebo lokálního dodavatele. Rozhodující je, zda zvolené řešení splňuje technické a bezpečnostní požadavky ZoKB a zda jsou data zpracovávána v souladu s platnou legislativou, včetně GDPR. Při výběru dodavatele se doporučuje ověřit zejména místo uložení dat a schopnost poskytovatele podporovat vaše potřeby v češtině.
Jaký NIS2 nástroj zvolit pro malou firmu?
Malá firma by měla hledat nástroj, který je cenově dostupný, snadno ovladatelný a pokrývá klíčové oblasti jako správu rizik, dokumentaci bezpečnostních opatření a sledování incidentů. Vhodné jsou například cloudové platformy zaměřené na řízení souladu, jako jsou ISMS.online, Conformio nebo obdobná řešení dostupná v češtině či angličtině. Důležitým kritériem by mělo být také místo uložení dat, podpora a reference od srovnatelně velkých organizací.
Které NIS2 nástroje jsou evropské a uchovávají data v EU?
Mezi evropsky orientované platformy pro řízení kybernetické bezpečnosti a souladu patří například ISMS.online (Velká Británie, data v EU), Conformio nebo různé nástroje od německých a skandinávských poskytovatelů, kteří deklarují uchovávání dat výhradně v evropských datových centrech. Před výběrem jakéhokoli nástroje si vždy ověřte smluvní záruky týkající se místa zpracování dat a podmínek GDPR. Vyvarujte se nástrojů, jejichž data jsou ukládána výhradně mimo Evropský hospodářský prostor.
Jaké sankce hrozí za nedodržení povinností vyplývajících z NIS2?
Základní subjekty se vystavují pokutám až do výše 10 milionů EUR nebo 2 % celkového ročního obratu, podle toho, která částka je vyšší. Důležité subjekty mohou být sankcionovány až do výše 7 milionů EUR nebo 1,4 % celkového ročního obratu. Kromě finančních sankcí může NÚKIB uložit i nápravná opatření nebo dočasné zákazy výkonu řídících funkcí.
Kdo v České republice kontroluje, zda firmy plní požadavky NIS2?
Dozorový orgán odpovědný za dohled nad plněním povinností podle ZoKB je Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB). NÚKIB provádí kontroly, vyžaduje dokumentaci, šetří incidenty a ukládá sankce za porušení zákona. Firmy by proto měly být připraveny na možné kontroly a mít veškerou dokumentaci k dispozici.
Může být jednatel nebo člen vedení firmy osobně sankcionován za porušení NIS2?
Ano, ZoKB v souladu se směrnicí NIS2 zavádí přímou odpovědnost vedení organizace za stav kybernetické bezpečnosti. Statutární orgány a členové vedení mohou být osobně odpovědní za nedostatečné zajištění kybernetické bezpečnosti, přičemž NÚKIB může uložit i dočasný zákaz výkonu řídící funkce. Vedení firmy by proto mělo kybernetickou bezpečnost aktivně řídit a schvalovat bezpečnostní politiky, nejen formálně delegovat tuto agendu na IT oddělení.