Od 1. listopadu 2025 je v Česku účinný zákon č. 264/2025 Sb., o kybernetické bezpečnosti. Opatření kybernetické bezpečnosti a ohlašovací povinnost tím pro tisíce subjektů přestaly být volbou a staly se závazným zákonným požadavkem.
Naše časté dotazy slouží jako neutrální znalostní část, která Vám usnadní cestu regulatorními požadavky. Složité požadavky evropské směrnice jsme převedli do odpovědí blízkých praxi, abyste se mohli soustředit na to podstatné: na odolnost Vaší společnosti.
NIS2 (směrnice EU 2022/2555) je přepracovaný evropský rámec kybernetické bezpečnosti pro kritická odvětví. Nahrazuje směrnici NIS z roku 2016 a výrazně rozšiřuje jak okruh dotčených organizací, tak obsah požadavků. Směrnice je unijní právo; v Česku ji provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025 – dopadá na tisíce subjektů v 18 sektorech.
Směrnice ukládá dotčeným organizacím dvě jádrové povinnosti: zaprvé zavést konkrétní opatření k řízení rizik podle článku 21 (mimo jiné zvládání incidentů, bezpečnost dodavatelského řetězce, vícefaktorové ověření a kontinuitu činností) a zadruhé plnit stupňovitou ohlašovací povinnost podle článku 23 – hlášení do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do 30 dnů.
Novinka oproti NIS1: odpovědnost je výslovně na vedení – podle článku 20 odst. 1 vedoucí orgány opatření schvalují, dohlížejí na jejich zavedení a za porušení povinností mohou být činěny odpovědnými – zda z toho plyne osobní odpovědnost konkrétních osob, se řídí národním právem. V režimu vyšších povinností hrozí pokuta až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu.
Povinnosti zpravidla dopadají na střední a velké podniky působící v některém z 18 sektorů NIS2. Za střední podnik se považuje ten, kdo zaměstnává nejméně 50 osob nebo dosahuje ročního obratu nejméně 10 milionů EUR. Za velký podnik se považuje ten, kdo má nejméně 250 zaměstnanců nebo obrat nejméně 50 milionů EUR při bilanční sumě nad 43 milionů EUR.
Vedle toho existují subjekty, na které povinnosti dopadají bez ohledu na velikost – například kvalifikovaní poskytovatelé služeb vytvářejících důvěru, správci TLD, provozovatelé DNS resolverů a veřejné sítě elektronických komunikací.
U skupin platí: dceřiné společnosti se zpravidla posuzují samostatně. Obstojné zařazení vyžaduje (1) porovnání s odvětvími, (2) vyjasnění velikostní a skupinové logiky, (3) ověření národních zvláštností. Poté se podává ohlášení regulované služby do 60 dnů ode dne, kdy jsou splněny zákonné podmínky.
NIS2 zahrnuje celkem 18 sektorů ve dvou přílohách s odlišným režimem dohledu.
Příloha I (11 odvětví, vyšší kritičnost): energetika (elektřina, dálkové vytápění a chlazení, ropa, plyn, vodík), doprava (letecká, železniční, vodní, silniční), bankovnictví, infrastruktury finančního trhu, zdravotnictví, pitná voda, odpadní vody, digitální infrastruktura (například IXP, DNS, TLD, cloud, datová centra, CDN, služby vytvářející důvěru, telekomunikace), správa služeb IKT mezi podniky (zejména MSP a MSSP), veřejná správa a vesmír.
Příloha II (7 odvětví, další kritická odvětví): poštovní a kurýrní služby, odpadové hospodářství, chemické látky, potraviny, zpracovatelský průmysl (mimo jiné zdravotnické prostředky, výpočetní a elektronická technika, strojírenství, motorová vozidla), poskytovatelé digitálních služeb (online tržiště, vyhledávače, sociální sítě) a výzkumné instituce.
Subjekty z odvětví přílohy I podléhají přísnějšímu dohledu a vyššímu rámci pokut; v českém zákoně se tento rozdíl promítá do zařazení poskytovatele do režimu vyšších, nebo nižších povinností. U některých poskytovatelů digitální infrastruktury platí NIS2 bez ohledu na velikost podniku. Samotná příslušnost k odvětví nestačí – velikostní kritéria i zvláštní pravidla je vždy nutné posoudit zvlášť.
Směrnice dělí dotčené organizace na subjekty základní a subjekty důležité. Český zákon toto dělení nepřevzal a zařazuje každého poskytovatele regulované služby do jednoho ze dvou režimů, které se liší rozsahem povinností, hustotou dohledu i rámcem pokut. Jeden poskytovatel má jediný režim pro všechny své regulované služby; obě dvojice pojmů si přitom nutně neodpovídají.
Do režimu vyšších povinností spadají zpravidla velké podniky od 250 zaměstnanců (nebo od ročního obratu 50 milionů EUR a bilanční sumy nad 43 milionů EUR) v odvětvích přílohy I a některé subjekty bez ohledu na velikost – například kvalifikovaní poskytovatelé služeb vytvářejících důvěru, správci TLD a provozovatelé DNS resolverů. Platí pro ně průběžný dohled: NÚKIB může kontroly a doklady vyžádat kdykoli.
Do režimu nižších povinností patří typicky střední podniky (50 až 249 zaměstnanců nebo obrat 10 až 50 milionů EUR) v odvětvích přílohy I a velké podniky v odvětvích přílohy II. Platí pro ně dohled z konkrétního podnětu – NÚKIB zpravidla jedná až při konkrétních poznatcích o porušení povinností.
Rámec pokut: v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu; v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %. Vždy podle toho, co je vyšší.
Pro organizace zhruba s 50 až 500 zaměstnanci je první otázka tato: spadáme svou činností nebo oborem do některého sektoru NIS2 a splňujeme velikostní logiku? Rozhodné hranice: střední podnik od 50 zaměstnanců nebo od obratu 10 milionů EUR; velký podnik od 250 zaměstnanců nebo od obratu 50 milionů EUR.
Praktický postup: (1) porovnat činnost a poskytované služby se sektory NIS2, (2) ověřit velikost a případně skupinovou logiku – dceřiné společnosti se zpravidla posuzují samostatně, (3) vyjasnit, zda organizace není zachycena jako kritická digitální služba či poskytovatel služeb IKT nebo jako článek kritického hodnotového řetězce, (4) výsledek interně zdokumentovat (datum, předpoklady, zdroje).
Po potvrzení působnosti se podává ohlášení regulované služby do 60 dnů ode dne, kdy jsou splněny zákonné podmínky. Orientaci k posouzení dává průvodce novým zákonem o kybernetické bezpečnosti od úřadu NÚKIB; právně závazné vlastní zařazení ale nenahrazuje. Doporučení: výsledek posouzení sepsat a jednou ročně ověřit jeho aktuálnost.
Jádro tvoří tři neoddělitelné oblasti:
Bez řízení a odpovědnosti nejsou priority, bez opatření není odolnost a bez ohlašování není včasné zvládnutí incidentů.
Článek 21 směrnice NIS2 vymezuje deset minimálních oblastí opatření k řízení rizik, které se zavádějí přiměřeně riziku a velikosti organizace:
Klíčovým pojmem je přiměřenost: požadovaná hloubka se řídí rizikem, velikostí organizace a možnými dopady výpadku. Východiskem je vždy zdokumentovaná analýza rizik – ta určí, které oblasti je nutné řešit ihned a kde je obhajitelný postupný rozvoj. Organizace zpravidla začínají třemi prioritami: zdokumentovanou analýzou rizik, otestovaným postupem pro incidenty a funkční obnovou ze záloh. Tyto oblasti tvoří základ a při skutečných bezpečnostních incidentech bývají nejčastěji rozhodující.
NIS2 certifikaci podle ISO 27001 nevyžaduje – požaduje vhodná a přiměřená bezpečnostní opatření. Organizace se mohou opřít o uznávané standardy, jako je ISO 27001, německý standard IT-Grundschutz, SOC 2 nebo NIST CSF – povinnost certifikace neexistuje.
V praxi může být certifikace podle ISO 27001 přesto užitečná: strukturuje postup zavádění, poskytuje auditovatelný doklad a usnadňuje komunikaci vůči zákazníkům, dodavatelům i úřadům.
Rozhodující je skutečná účinnost opatření a fungující řízení – nikoli certifikát. Kdo je již certifikován podle ISO 27001, vychází z dobré pozice, musí ale ověřit, zda jsou plně pokryty požadavky specifické pro NIS2 – zejména lhůty pro ohlašování a bezpečnost dodavatelského řetězce. Kdo certifikaci nemá, začne pragmaticky a naplánuje ji jako střednědobý cíl. Zdokumentované odůvodnění volby přitom výrazně zvyšuje auditovatelnost.
NIS2 vyžaduje vhodná a přiměřená opatření. To znamená: riziko, velikost organizace, pravděpodobnost vzniku a možná škoda ovlivňují, jak hluboko a široko se opatření zavádějí.
Prakticky je přiměřenost logikou dokumentace a rozhodování: proč upřednostňujeme X před Y, která rizika dočasně přijímáme a která je nutné zmírnit ihned.
Příklad: organizace se 60 zaměstnanci a přehlednou IT nemusí zavádět stejně hluboká opatření jako koncern s kritickou infrastrukturou – tytéž oblasti ale musí v zásadě adresovat. Rozhodující je, aby každá priorita vycházela ze zdokumentovaného hodnocení rizik a byla srozumitelně odůvodněná. Při kontrole se příslušný orgán neptá, zda bylo zavedeno každé myslitelné opatření, nýbrž zda jsou přijatá rozhodnutí přiměřená riziku, zdokumentovaná a účinná. Čisté odůvodnění přiměřenosti je tak samo o sobě ústředním dokladem auditovatelnosti.
Incident je podle NIS2 významný, pokud způsobil nebo může způsobit závažné narušení provozu nebo vede k významným finančním ztrátám anebo citelně poškozuje jiné osoby a organizace. Rozhodující není samotný únik dat, nýbrž dopad na dostupnost, integritu nebo důvěrnost služby.
Prováděcí nařízení EU 2024/2690 upřesňuje pro některá odvětví další kritéria – například počet dotčených uživatelů, délku výpadku a zeměpisné rozšíření incidentu.
V praxi si organizace musí vytvořit vnitřní logiku klasifikace a odpovědět si: kdo rozhoduje, zda incident podléhá ohlášení? Podle jakých kritérií? Toto rozhodnutí musí být připraveno předem – lhůta 24 hodin pro hlášení běží od okamžiku, kdy se organizace o incidentu dozví – nikoli až po vnitřním vyjasnění. Osvědčeným nástrojem je předem sestavená tabulka prahových hodnot s příklady a jasnými rozhodovacími cestami. Tuto tabulku je vhodné alespoň jednou ročně ověřit.
U významných incidentů předepisuje NIS2 stupňovité ohlašování příslušnému orgánu – v Česku je jím NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost). Pro instituce spadající pod nařízení DORA zůstává vedoucí Česká národní banka. Lhůty běží od okamžiku, kdy se organizace o incidentu dozví:
Podmínkou dodržení lhůt je příprava: kdo předem nevymezí role, eskalační cesty a minimální šablony, lhůty v ostré situaci sotva stihne. V Česku se podává přes portál NÚKIB; přístup i postup ohlašování by měly být zřízeny už za běžného provozu. Provozní podporu poskytují GovCERT.CZ a národní CERT (CSIRT.CZ).
Hlášení není závěrečná podrobná zpráva. Má příslušnému místu včas signalizovat, že může jít o významný incident, včetně upozornění na možné příčiny a potenciální přeshraniční dopad.
V praxi pomáhá připravená minimální šablona: čas a okolnosti zjištění, dotčené služby, první dopady, první hypotéza, kontaktní osoba, termín dalších aktualizací.
Závěrečná zpráva (nejpozději do 30 dnů) obsahuje:
To vyžaduje, aby se v průběhu incidentu vedl záznamový deník, jinak je pozdější rekonstrukce obtížná.
NIS2 a GDPR jsou dva samostatné právní rámce s odlišnými cíli ochrany, které se při bezpečnostním incidentu mohou uplatnit současně. GDPR chrání osobní údaje a vyžaduje ohlášení dozorovému úřadu pro ochranu osobních údajů do 72 hodin. NIS2 se soustředí na dostupnost a integritu systémů a vyžaduje hlášení už do 24 hodin.
Při útoku ransomwaru, který ochromí systémy a zároveň způsobí únik dat, běží obě povinnosti souběžně – s odlišnými lhůtami a vůči odlišným úřadům. NIS2 počítá s tím, že příslušné orgány a úřady pro ochranu osobních údajů spolupracují, pokud incident zasahuje obě oblasti.
V praxi: proces reakce na incident musí od začátku ověřit, zda se souběžně nespouštějí i povinnosti podle GDPR, aby obě cesty ohlašování a obě lhůty běžely sladěně. Doporučení: v záznamu o incidentu zachytit, které ohlašovací povinnosti byly posouzeny a jaká rozhodnutí padla s jakým odůvodněním. Tak lze bez mezer doložit, že všechny lhůty byly dodrženy.
Bezpečnost dodavatelského řetězce podle NIS2 (článek 21 odst. 2 písm. d) znamená, že dotčené organizace musí kybernetická rizika svých přímých dodavatelů a poskytovatelů služeb systematicky posuzovat a řídit – nikoli jednorázově, nýbrž jako opakovatelný proces. Patří sem nejméně:
Zvlášť podstatné: stane-li se obětí útoku sám kritický dodavatel, musí organizace umět posoudit, zda jí tím nevzniká vlastní ohlašovací povinnost – prakticky většina organizací začíná seznamem kritičnosti svých deseti nejdůležitějších dodavatelů. U vysoce rizikových dodavatelů se navíc doporučuje audit na místě nebo rozšířený dotazník.
NIS2 uvádí bezpečné pořizování, vývoj a údržbu včetně zacházení se zranitelnostmi a jejich zveřejňování. Prakticky to zahrnuje:
Bez této struktury vznikají nevyřízené fronty, které zvyšují riziko při auditu i při incidentu.
NIS2 zakotvuje kybernetickou bezpečnost výslovně na úrovni řízení: podle článku 20 odst. 1 směrnice NIS2 musí vedoucí orgány – jednatelé, představenstvo nebo srovnatelné grémium – opatření kybernetické bezpečnosti schvalovat a dohlížet na jejich zavedení; za porušení povinností mohou být činěny odpovědnými – osobní odpovědnost ale nenastupuje automaticky, její podmínky určuje národní právo. Oproti NIS1 jde o zásadní novinku.
Konkrétně z toho pro vedení plynou tři povinnosti:
Pro menší organizace to znamená: vedení musí kybernetickou bezpečnost aktivně začlenit do řízení organizace. Pouhé předání IT oddělení bez vlastní účasti vedení na řízení jeho odpovědnosti nezbavuje. Doporučení: zavést roční přezkum vedením, který zdokumentuje, že opatření byla schválena, zavedena a přezkoumána. Tento zápis slouží při kontrole jako doklad o plnění povinnosti vedení.
Za porušení povinností stanoví článek 34 směrnice závazné minimální horní hranice pokut, pod které členské státy nesmějí jít. V Česku je provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025:
Vždy podle toho, co je vyšší. Pokuta ale není jediným nástrojem: u poskytovatelů v režimu vyšších povinností může příslušný orgán při závažném porušení také dočasně zakázat výkon vedoucí funkce.
K tomu přistupuje odpovědnost vedení podle článku 20 odst. 1 směrnice NIS2: vedoucí orgány musí opatření kybernetické bezpečnosti schvalovat a dohlížet na jejich zavedení a mohou být za porušení povinností činěny odpovědnými; zda z toho plyne osobní odpovědnost konkrétních osob, se řídí národním právem. Skutečná výše sankce závisí na závažnosti porušení, jeho trvání a na součinnosti organizace. Orgány mohou navíc nařídit, aby organizace o porušení bezpečnosti informovala veřejnost, je-li to ve veřejném zájmu.
NIS2 není jen úkolem IT, vyžaduje jasné řízení a odpovědnost. V menších organizacích funguje minimální model rolí:
Odpovědnosti sepsat, eskalaci vyjasnit – teprve pak nasazovat opatření.
NIS2 dále upřesňují metodiky, národní výklad i návrhy úprav. Osvědčený postup proto je:
Datum poslední aktualizace a krátké poznámky ke změnám zvyšují průhlednost vůči úřadům i auditorům.
Excel může menší organizaci na začátku pomoci (inventář, seznam opatření, odpovědnosti) – NIS2 ale vyžaduje víc než seznam: opakovatelné procesy, ohlašování ve lhůtách, kontrolu dodavatelského řetězce a doklady o účinnosti.
Nejpozději při více pracovištích, mnoha systémech nebo častých změnách se Excel stává obtížným: chaos ve verzích, chybějící auditní stopa, nejasné vlastnictví, ruční připomínky, křehké doklady.
Doporučení: začněte pragmaticky, ale včas si vymezte cílový stav, abyste neuvázli v ostrůvkových řešeních.
Směrnici NIS2 provádí v Česku zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025. Tím platí závazné požadavky, mimo jiné bezpečnostní opatření a ohlašovací povinnost.
Ohlášení regulované služby se podává úřadu NÚKIB a lhůta činí 60 dnů ode dne, kdy jsou splněny zákonné podmínky. Nejde tedy o jedno společné datum pro všechny.
Důležité: povinnosti podle zákona platí nezávisle na tom, zda už bylo ohlášení podáno. Ohlášení se podává přes portál NÚKIB a kdo je dosud nepodal, měl by tak učinit neprodleně – opožděné ohlášení nezbavuje ani ohlašovací povinnosti u významných incidentů, ani odpovědnosti, kterou nesou vedoucí orgány. S postupujícím zaváděním navíc roste kontrolní činnost úřadu NÚKIB – včasné ohlášení a vybudování minimálních opatření lze proto jen doporučit.
Nejprve potvrdit působnost: spadá organizace podle odvětví a velikosti pod NIS2? Poté se podává ohlášení regulované služby do 60 dnů ode dne, kdy jsou splněny zákonné podmínky. Je-li působnost potvrzena, osvědčí se pragmatický start v pěti krocích:
Těchto pět kroků vytvoří akceschopný základ dřív, než začne úplná výstavba opatření podle článku 21. Časový plán: působnost a ohlášení v prvních čtyřech týdnech; kroky 4 a 5 mohou běžet souběžně ve 2. až 8. týdnu. Souběžně je vhodné zpracovat první analýzu rizik – tvoří základ pro všechna další opatření podle článku 21.
Ohlášení regulované služby se podává ve dvou krocích: nejprve se zřídí přístup do rozhraní, kterým je portál NÚKIB a teprve poté se podává samotné ohlášení.
Počítejte s přípravou: k podání je zpravidla potřeba oprávnění jednat za organizaci – jeho zřízení a ověření vyžaduje čas navíc.
V portálu se uvádějí identifikační údaje, zařazení a údaje o regulované službě i kontaktní spojení. Interně určete, kdo přístup spravuje a kdo je kontaktní osobou pro NIS2.
NÚKIB k tomu poskytuje průvodce novým zákonem o kybernetické bezpečnosti na svém portálu.
Ohlášení regulované služby: lhůta činí 60 dnů ode dne, kdy jsou splněny zákonné podmínky a podává se přes portál NÚKIB bez zbytečného odkladu.
Hlášení incidentů (stupňovitě):
Lhůty obstojí jen tehdy, jsou-li předem vymezeny role, komunikační cesty a minimální šablony a nacvičené postupy.
Oficiální místa paušální náklady neuvádějí, protože NIS2 se zavádí podle rizika a přiměřeně. Typické nákladové položky v menší organizaci:
Důležité: náklady nese zpravidla sama organizace – plánujte je jako vlastní investici, nikoli jako dotaci. Rozumné je rozvrhnout pracnost do vln: nejprve minimální schopnosti, pak postupné zvyšování zralosti.
Tři zvlášť užitečné oficiální cesty:
Tip: veďte si interní seznam zdrojů k NIS2 (stránky NÚKIB, zákon o kybernetické bezpečnosti, materiály CSIRT) a čtvrtletně jej kontrolujte.
Od první inventury až po zajištění Vašeho dodavatelského řetězce – strukturovaně a realisticky.
59 odborných pojmů k NIS2, GDPR a kybernetické bezpečnosti – srozumitelně vysvětlených a shromážděných na jednom místě.
Compliance Compass automatizuje všechny požadavky NIS2 – od analýzy rizik po ohlašovací povinnost. V souladu za 4 až 8 týdnů.