znalosti a orientace

NIS2 – znalosti a orientace
pro Vaši společnost

Od 1. listopadu 2025 je v Česku účinný zákon č. 264/2025 Sb., o kybernetické bezpečnosti. Opatření kybernetické bezpečnosti a ohlašovací povinnost tím pro tisíce subjektů přestaly být volbou a staly se závazným zákonným požadavkem.

Naše časté dotazy slouží jako neutrální znalostní část, která Vám usnadní cestu regulatorními požadavky. Složité požadavky evropské směrnice jsme převedli do odpovědí blízkých praxi, abyste se mohli soustředit na to podstatné: na odolnost Vaší společnosti.

Účinné od 1. listopadu 2025
27 častých dotazů + slovník
Ohlášení regulované služby do 60 dnů od splnění zákonných podmínek
Poslední aktualizace: červen 2026
Redakce: Philipp Minten, spoluzakladatel – organizace & compliance
Co Vás v tomto průvodci čeká
6 kapitol — od posouzení působnosti až po akční plán na 30 dnů
01
Působnost a odvětví
Ověřte, zda Vaše společnost spadá do režimu vyšších, nebo nižších povinností.
02
Jádro povinností srozumitelně
Řízení a odpovědnost, řízení rizik a stupňovitá ohlašovací povinnost srozumitelně vysvětlené.
03
Pragmatické zavedení
Konkrétní technická opatření: vícefaktorové ověření, zálohy a bezpečnost dodavatelského řetězce.
04
Zaměření na Česko a menší organizace
Ohlášení regulované služby přes portál NÚKIB do 60 dnů ode dne, kdy jsou splněny zákonné podmínky.
05
Řízení a odpovědnost
Proč se NIS2 stává věcí vedení a jaké platí povinnosti ke školení.
06
Startovní plán na 30 dnů
Od první inventury až po zajištění dodavatelského řetězce.

Působnost a rozsah

Ověřte, zda a jak Vaše společnost spadá pod NIS2.

NIS2 (směrnice EU 2022/2555) je přepracovaný evropský rámec kybernetické bezpečnosti pro kritická odvětví. Nahrazuje směrnici NIS z roku 2016 a výrazně rozšiřuje jak okruh dotčených organizací, tak obsah požadavků. Směrnice je unijní právo; v Česku ji provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025 – dopadá na tisíce subjektů v 18 sektorech.

Směrnice ukládá dotčeným organizacím dvě jádrové povinnosti: zaprvé zavést konkrétní opatření k řízení rizik podle článku 21 (mimo jiné zvládání incidentů, bezpečnost dodavatelského řetězce, vícefaktorové ověření a kontinuitu činností) a zadruhé plnit stupňovitou ohlašovací povinnost podle článku 23 – hlášení do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do 30 dnů.

Novinka oproti NIS1: odpovědnost je výslovně na vedení – podle článku 20 odst. 1 vedoucí orgány opatření schvalují, dohlížejí na jejich zavedení a za porušení povinností mohou být činěny odpovědnými – zda z toho plyne osobní odpovědnost konkrétních osob, se řídí národním právem. V režimu vyšších povinností hrozí pokuta až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu.

Povinnosti zpravidla dopadají na střední a velké podniky působící v některém z 18 sektorů NIS2. Za střední podnik se považuje ten, kdo zaměstnává nejméně 50 osob nebo dosahuje ročního obratu nejméně 10 milionů EUR. Za velký podnik se považuje ten, kdo má nejméně 250 zaměstnanců nebo obrat nejméně 50 milionů EUR při bilanční sumě nad 43 milionů EUR.

Vedle toho existují subjekty, na které povinnosti dopadají bez ohledu na velikost – například kvalifikovaní poskytovatelé služeb vytvářejících důvěru, správci TLD, provozovatelé DNS resolverů a veřejné sítě elektronických komunikací.

U skupin platí: dceřiné společnosti se zpravidla posuzují samostatně. Obstojné zařazení vyžaduje (1) porovnání s odvětvími, (2) vyjasnění velikostní a skupinové logiky, (3) ověření národních zvláštností. Poté se podává ohlášení regulované služby do 60 dnů ode dne, kdy jsou splněny zákonné podmínky.

NIS2 zahrnuje celkem 18 sektorů ve dvou přílohách s odlišným režimem dohledu.

Příloha I (11 odvětví, vyšší kritičnost): energetika (elektřina, dálkové vytápění a chlazení, ropa, plyn, vodík), doprava (letecká, železniční, vodní, silniční), bankovnictví, infrastruktury finančního trhu, zdravotnictví, pitná voda, odpadní vody, digitální infrastruktura (například IXP, DNS, TLD, cloud, datová centra, CDN, služby vytvářející důvěru, telekomunikace), správa služeb IKT mezi podniky (zejména MSP a MSSP), veřejná správa a vesmír.

Příloha II (7 odvětví, další kritická odvětví): poštovní a kurýrní služby, odpadové hospodářství, chemické látky, potraviny, zpracovatelský průmysl (mimo jiné zdravotnické prostředky, výpočetní a elektronická technika, strojírenství, motorová vozidla), poskytovatelé digitálních služeb (online tržiště, vyhledávače, sociální sítě) a výzkumné instituce.

Subjekty z odvětví přílohy I podléhají přísnějšímu dohledu a vyššímu rámci pokut; v českém zákoně se tento rozdíl promítá do zařazení poskytovatele do režimu vyšších, nebo nižších povinností. U některých poskytovatelů digitální infrastruktury platí NIS2 bez ohledu na velikost podniku. Samotná příslušnost k odvětví nestačí – velikostní kritéria i zvláštní pravidla je vždy nutné posoudit zvlášť.

Směrnice dělí dotčené organizace na subjekty základní a subjekty důležité. Český zákon toto dělení nepřevzal a zařazuje každého poskytovatele regulované služby do jednoho ze dvou režimů, které se liší rozsahem povinností, hustotou dohledu i rámcem pokut. Jeden poskytovatel má jediný režim pro všechny své regulované služby; obě dvojice pojmů si přitom nutně neodpovídají.

Do režimu vyšších povinností spadají zpravidla velké podniky od 250 zaměstnanců (nebo od ročního obratu 50 milionů EUR a bilanční sumy nad 43 milionů EUR) v odvětvích přílohy I a některé subjekty bez ohledu na velikost – například kvalifikovaní poskytovatelé služeb vytvářejících důvěru, správci TLD a provozovatelé DNS resolverů. Platí pro ně průběžný dohled: NÚKIB může kontroly a doklady vyžádat kdykoli.

Do režimu nižších povinností patří typicky střední podniky (50 až 249 zaměstnanců nebo obrat 10 až 50 milionů EUR) v odvětvích přílohy I a velké podniky v odvětvích přílohy II. Platí pro ně dohled z konkrétního podnětu – NÚKIB zpravidla jedná až při konkrétních poznatcích o porušení povinností.

Rámec pokut: v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu; v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %. Vždy podle toho, co je vyšší.

Pro organizace zhruba s 50 až 500 zaměstnanci je první otázka tato: spadáme svou činností nebo oborem do některého sektoru NIS2 a splňujeme velikostní logiku? Rozhodné hranice: střední podnik od 50 zaměstnanců nebo od obratu 10 milionů EUR; velký podnik od 250 zaměstnanců nebo od obratu 50 milionů EUR.

Praktický postup: (1) porovnat činnost a poskytované služby se sektory NIS2, (2) ověřit velikost a případně skupinovou logiku – dceřiné společnosti se zpravidla posuzují samostatně, (3) vyjasnit, zda organizace není zachycena jako kritická digitální služba či poskytovatel služeb IKT nebo jako článek kritického hodnotového řetězce, (4) výsledek interně zdokumentovat (datum, předpoklady, zdroje).

Po potvrzení působnosti se podává ohlášení regulované služby do 60 dnů ode dne, kdy jsou splněny zákonné podmínky. Orientaci k posouzení dává průvodce novým zákonem o kybernetické bezpečnosti od úřadu NÚKIB; právně závazné vlastní zařazení ale nenahrazuje. Doporučení: výsledek posouzení sepsat a jednou ročně ověřit jeho aktuálnost.

Povinnosti a opatření

Konkrétní požadavky článku 21 směrnice NIS2 srozumitelně vysvětlené.

Jádro tvoří tři neoddělitelné oblasti:

  • (1) Řízení a odpovědnost: vedení opatření schvaluje a dohlíží na jejich zavedení
  • (2) Opatření k řízení rizik (článek 21): konkrétní technická a organizační opatření
  • (3) Ohlašování významných incidentů (článek 23): stupňovitá ohlašovací povinnost

Bez řízení a odpovědnosti nejsou priority, bez opatření není odolnost a bez ohlašování není včasné zvládnutí incidentů.

Článek 21 směrnice NIS2 vymezuje deset minimálních oblastí opatření k řízení rizik, které se zavádějí přiměřeně riziku a velikosti organizace:

  • Analýza rizik a bezpečnostní politiky (písemně, schválené vedením)
  • Zvládání incidentů (detekce, klasifikace, reakce, dokumentace)
  • Kontinuita činností a obnova po havárii (včetně otestovaných záloh)
  • Bezpečnost dodavatelského řetězce (hodnocení rizik dodavatelů a minimální požadavky)
  • Bezpečný vývoj a provoz včetně zacházení se zranitelnostmi (správa aktualizací s definovanými lhůtami)
  • Měření účinnosti zavedených opatření
  • Základní kybernetická hygiena a školení zaměstnanců
  • Kryptografie a šifrování tam, kde je to přiměřené
  • Správa aktiv a přístupů i personální bezpečnost
  • Vícefaktorové ověření a zabezpečená vnitřní komunikace

Klíčovým pojmem je přiměřenost: požadovaná hloubka se řídí rizikem, velikostí organizace a možnými dopady výpadku. Východiskem je vždy zdokumentovaná analýza rizik – ta určí, které oblasti je nutné řešit ihned a kde je obhajitelný postupný rozvoj. Organizace zpravidla začínají třemi prioritami: zdokumentovanou analýzou rizik, otestovaným postupem pro incidenty a funkční obnovou ze záloh. Tyto oblasti tvoří základ a při skutečných bezpečnostních incidentech bývají nejčastěji rozhodující.

NIS2 certifikaci podle ISO 27001 nevyžaduje – požaduje vhodná a přiměřená bezpečnostní opatření. Organizace se mohou opřít o uznávané standardy, jako je ISO 27001, německý standard IT-Grundschutz, SOC 2 nebo NIST CSF – povinnost certifikace neexistuje.

V praxi může být certifikace podle ISO 27001 přesto užitečná: strukturuje postup zavádění, poskytuje auditovatelný doklad a usnadňuje komunikaci vůči zákazníkům, dodavatelům i úřadům.

Rozhodující je skutečná účinnost opatření a fungující řízení – nikoli certifikát. Kdo je již certifikován podle ISO 27001, vychází z dobré pozice, musí ale ověřit, zda jsou plně pokryty požadavky specifické pro NIS2 – zejména lhůty pro ohlašování a bezpečnost dodavatelského řetězce. Kdo certifikaci nemá, začne pragmaticky a naplánuje ji jako střednědobý cíl. Zdokumentované odůvodnění volby přitom výrazně zvyšuje auditovatelnost.

NIS2 vyžaduje vhodná a přiměřená opatření. To znamená: riziko, velikost organizace, pravděpodobnost vzniku a možná škoda ovlivňují, jak hluboko a široko se opatření zavádějí.

Prakticky je přiměřenost logikou dokumentace a rozhodování: proč upřednostňujeme X před Y, která rizika dočasně přijímáme a která je nutné zmírnit ihned.

Příklad: organizace se 60 zaměstnanci a přehlednou IT nemusí zavádět stejně hluboká opatření jako koncern s kritickou infrastrukturou – tytéž oblasti ale musí v zásadě adresovat. Rozhodující je, aby každá priorita vycházela ze zdokumentovaného hodnocení rizik a byla srozumitelně odůvodněná. Při kontrole se příslušný orgán neptá, zda bylo zavedeno každé myslitelné opatření, nýbrž zda jsou přijatá rozhodnutí přiměřená riziku, zdokumentovaná a účinná. Čisté odůvodnění přiměřenosti je tak samo o sobě ústředním dokladem auditovatelnosti.

Zvládání incidentů a ohlašovací povinnost

Vše o významných incidentech, lhůtách pro ohlašování a struktuře zpráv.

Incident je podle NIS2 významný, pokud způsobil nebo může způsobit závažné narušení provozu nebo vede k významným finančním ztrátám anebo citelně poškozuje jiné osoby a organizace. Rozhodující není samotný únik dat, nýbrž dopad na dostupnost, integritu nebo důvěrnost služby.

Prováděcí nařízení EU 2024/2690 upřesňuje pro některá odvětví další kritéria – například počet dotčených uživatelů, délku výpadku a zeměpisné rozšíření incidentu.

V praxi si organizace musí vytvořit vnitřní logiku klasifikace a odpovědět si: kdo rozhoduje, zda incident podléhá ohlášení? Podle jakých kritérií? Toto rozhodnutí musí být připraveno předem – lhůta 24 hodin pro hlášení běží od okamžiku, kdy se organizace o incidentu dozví – nikoli až po vnitřním vyjasnění. Osvědčeným nástrojem je předem sestavená tabulka prahových hodnot s příklady a jasnými rozhodovacími cestami. Tuto tabulku je vhodné alespoň jednou ročně ověřit.

U významných incidentů předepisuje NIS2 stupňovité ohlašování příslušnému orgánu – v Česku je jím NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost). Pro instituce spadající pod nařízení DORA zůstává vedoucí Česká národní banka. Lhůty běží od okamžiku, kdy se organizace o incidentu dozví:

  • Stupeň 1 – hlášení do 24 hodin: první signál, že může jít o významný incident, s uvedením předpokládaných příčin a možného přeshraničního dopadu
  • Stupeň 2 – oznámení do 72 hodin: aktualizovaná zpráva s posouzením závažnosti, dopadů a indikátorů
  • Stupeň 3 – průběžné zprávy: na vyžádání orgánu u probíhajících incidentů
  • Stupeň 4 – závěrečná zpráva (nejpozději do 30 dnů po stupni 2): podrobný rozbor s příčinou, přijatými protiopatřeními a přeshraničními dopady

Podmínkou dodržení lhůt je příprava: kdo předem nevymezí role, eskalační cesty a minimální šablony, lhůty v ostré situaci sotva stihne. V Česku se podává přes portál NÚKIB; přístup i postup ohlašování by měly být zřízeny už za běžného provozu. Provozní podporu poskytují GovCERT.CZ a národní CERT (CSIRT.CZ).

Hlášení není závěrečná podrobná zpráva. Má příslušnému místu včas signalizovat, že může jít o významný incident, včetně upozornění na možné příčiny a potenciální přeshraniční dopad.

V praxi pomáhá připravená minimální šablona: čas a okolnosti zjištění, dotčené služby, první dopady, první hypotéza, kontaktní osoba, termín dalších aktualizací.

Závěrečná zpráva (nejpozději do 30 dnů) obsahuje:

  • podrobný popis závažnosti a dopadu
  • předpokládaná příčina a typ hrozby
  • přijatá i probíhající zmírňující opatření
  • přeshraniční dopady (jsou-li relevantní)

To vyžaduje, aby se v průběhu incidentu vedl záznamový deník, jinak je pozdější rekonstrukce obtížná.

NIS2 a GDPR jsou dva samostatné právní rámce s odlišnými cíli ochrany, které se při bezpečnostním incidentu mohou uplatnit současně. GDPR chrání osobní údaje a vyžaduje ohlášení dozorovému úřadu pro ochranu osobních údajů do 72 hodin. NIS2 se soustředí na dostupnost a integritu systémů a vyžaduje hlášení už do 24 hodin.

Při útoku ransomwaru, který ochromí systémy a zároveň způsobí únik dat, běží obě povinnosti souběžně – s odlišnými lhůtami a vůči odlišným úřadům. NIS2 počítá s tím, že příslušné orgány a úřady pro ochranu osobních údajů spolupracují, pokud incident zasahuje obě oblasti.

V praxi: proces reakce na incident musí od začátku ověřit, zda se souběžně nespouštějí i povinnosti podle GDPR, aby obě cesty ohlašování a obě lhůty běžely sladěně. Doporučení: v záznamu o incidentu zachytit, které ohlašovací povinnosti byly posouzeny a jaká rozhodnutí padla s jakým odůvodněním. Tak lze bez mezer doložit, že všechny lhůty byly dodrženy.

Dodavatelský řetězec a třetí strany

Bezpečnost dodavatelského řetězce a zacházení se zranitelnostmi u dodavatelů.

Bezpečnost dodavatelského řetězce podle NIS2 (článek 21 odst. 2 písm. d) znamená, že dotčené organizace musí kybernetická rizika svých přímých dodavatelů a poskytovatelů služeb systematicky posuzovat a řídit – nikoli jednorázově, nýbrž jako opakovatelný proces. Patří sem nejméně:

  • klasifikace všech dodavatelů podle kritičnosti pro vlastní poskytování služby
  • definované minimální bezpečnostní požadavky ve smlouvách a v SLA
  • opakovatelný postup hodnocení (dotazník a ověření dokladů)
  • jasné cesty hlášení incidentů mezi dodavatelem a organizací
  • definovaný postup pro odchylky a eskalaci (zmírnění, změna dodavatele, omezení)

Zvlášť podstatné: stane-li se obětí útoku sám kritický dodavatel, musí organizace umět posoudit, zda jí tím nevzniká vlastní ohlašovací povinnost – prakticky většina organizací začíná seznamem kritičnosti svých deseti nejdůležitějších dodavatelů. U vysoce rizikových dodavatelů se navíc doporučuje audit na místě nebo rozšířený dotazník.

NIS2 uvádí bezpečné pořizování, vývoj a údržbu včetně zacházení se zranitelnostmi a jejich zveřejňování. Prakticky to zahrnuje:

  • vazba na aktivum: kterého systému se zranitelnost týká
  • stanovení priorit podle dopadu a zneužitelnosti
  • definované lhůty pro nasazení oprav
  • postup pro výjimky (není-li oprava možná ihned)
  • poučení z průběhu

Bez této struktury vznikají nevyřízené fronty, které zvyšují riziko při auditu i při incidentu.

Řízení a role

Odpovědnosti, odpovědnost vedení a rámec pokut.

NIS2 zakotvuje kybernetickou bezpečnost výslovně na úrovni řízení: podle článku 20 odst. 1 směrnice NIS2 musí vedoucí orgány – jednatelé, představenstvo nebo srovnatelné grémium – opatření kybernetické bezpečnosti schvalovat a dohlížet na jejich zavedení; za porušení povinností mohou být činěny odpovědnými – osobní odpovědnost ale nenastupuje automaticky, její podmínky určuje národní právo. Oproti NIS1 jde o zásadní novinku.

Konkrétně z toho pro vedení plynou tři povinnosti:

  • opatření k řízení rizik podle článku 21 schvalovat a zajišťovat jejich dodržování
  • Účastnit se školení ke kybernetické bezpečnosti a podporovat je v organizaci
  • Určit kontaktní osobu pro NIS2 a zajistit včasné hlášení významných incidentů

Pro menší organizace to znamená: vedení musí kybernetickou bezpečnost aktivně začlenit do řízení organizace. Pouhé předání IT oddělení bez vlastní účasti vedení na řízení jeho odpovědnosti nezbavuje. Doporučení: zavést roční přezkum vedením, který zdokumentuje, že opatření byla schválena, zavedena a přezkoumána. Tento zápis slouží při kontrole jako doklad o plnění povinnosti vedení.

Za porušení povinností stanoví článek 34 směrnice závazné minimální horní hranice pokut, pod které členské státy nesmějí jít. V Česku je provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025:

  • Režim vyšších povinností: až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu
  • Režim nižších povinností: až do výše 175 000 000 Kč nebo 1,4 % celkového ročního obratu

Vždy podle toho, co je vyšší. Pokuta ale není jediným nástrojem: u poskytovatelů v režimu vyšších povinností může příslušný orgán při závažném porušení také dočasně zakázat výkon vedoucí funkce.

K tomu přistupuje odpovědnost vedení podle článku 20 odst. 1 směrnice NIS2: vedoucí orgány musí opatření kybernetické bezpečnosti schvalovat a dohlížet na jejich zavedení a mohou být za porušení povinností činěny odpovědnými; zda z toho plyne osobní odpovědnost konkrétních osob, se řídí národním právem. Skutečná výše sankce závisí na závažnosti porušení, jeho trvání a na součinnosti organizace. Orgány mohou navíc nařídit, aby organizace o porušení bezpečnosti informovala veřejnost, je-li to ve veřejném zájmu.

NIS2 není jen úkolem IT, vyžaduje jasné řízení a odpovědnost. V menších organizacích funguje minimální model rolí:

  • (1) vedení jako sponzor a rozhodující článek (priority, rozpočet, akceptace rizik)
  • (2) vlastník bezpečnosti a IT (provozní zavádění opatření)
  • (3) kontaktní osoba pro NIS2 (komunikace, správa přístupu do portálu, hlášení incidentů)
  • (4) zástup (dostupnost 24/7 v praxi)

Odpovědnosti sepsat, eskalaci vyjasnit – teprve pak nasazovat opatření.

Doklady a auditovatelnost

Jak opatření dokumentovat a jak doložit jejich účinnost.

NIS2 dále upřesňují metodiky, národní výklad i návrhy úprav. Osvědčený postup proto je:

  • (1) Určit vlastníka politik
  • (2) Zavést čtvrtletní rytmus přezkumu
  • (3) Vést protokol změn
  • (4) Založit sbírku odkazů na oficiální zdroje
  • (5) Dokumentovat poučení po incidentech a cvičeních

Datum poslední aktualizace a krátké poznámky ke změnám zvyšují průhlednost vůči úřadům i auditorům.

Excel může menší organizaci na začátku pomoci (inventář, seznam opatření, odpovědnosti) – NIS2 ale vyžaduje víc než seznam: opakovatelné procesy, ohlašování ve lhůtách, kontrolu dodavatelského řetězce a doklady o účinnosti.

Nejpozději při více pracovištích, mnoha systémech nebo častých změnách se Excel stává obtížným: chaos ve verzích, chybějící auditní stopa, nejasné vlastnictví, ruční připomínky, křehké doklady.

Doporučení: začněte pragmaticky, ale včas si vymezte cílový stav, abyste neuvázli v ostrůvkových řešeních.

České provedení a menší organizace

Lhůty, portál NÚKIB, ohlášení regulované služby a praktické tipy pro střední firmy.

Směrnici NIS2 provádí v Česku zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025. Tím platí závazné požadavky, mimo jiné bezpečnostní opatření a ohlašovací povinnost.

Ohlášení regulované služby se podává úřadu NÚKIB a lhůta činí 60 dnů ode dne, kdy jsou splněny zákonné podmínky. Nejde tedy o jedno společné datum pro všechny.

Důležité: povinnosti podle zákona platí nezávisle na tom, zda už bylo ohlášení podáno. Ohlášení se podává přes portál NÚKIB a kdo je dosud nepodal, měl by tak učinit neprodleně – opožděné ohlášení nezbavuje ani ohlašovací povinnosti u významných incidentů, ani odpovědnosti, kterou nesou vedoucí orgány. S postupujícím zaváděním navíc roste kontrolní činnost úřadu NÚKIB – včasné ohlášení a vybudování minimálních opatření lze proto jen doporučit.

Nejprve potvrdit působnost: spadá organizace podle odvětví a velikosti pod NIS2? Poté se podává ohlášení regulované služby do 60 dnů ode dne, kdy jsou splněny zákonné podmínky. Je-li působnost potvrzena, osvědčí se pragmatický start v pěti krocích:

  • (1) Vymezit rozsah: kterých pracovišť, dceřiných společností a služeb se to týká
  • (2) Určit odpovědnosti: vedení jako sponzor, vlastník bezpečnosti pro provozní zavádění, kontaktní osoba pro komunikaci s úřadem
  • (3) Připravit ohlášení regulované služby: zřízení přístupu do portálu NÚKIB i shromáždění údajů vyžadují čas
  • (4) Zajistit jádro odolnosti: otestovat obnovu ze záloh, připravit minimální šablony pro incidenty
  • (5) Nastavit priority v dodavatelském řetězci: určit nejkritičtější dodavatele, formulovat minimální požadavky

Těchto pět kroků vytvoří akceschopný základ dřív, než začne úplná výstavba opatření podle článku 21. Časový plán: působnost a ohlášení v prvních čtyřech týdnech; kroky 4 a 5 mohou běžet souběžně ve 2. až 8. týdnu. Souběžně je vhodné zpracovat první analýzu rizik – tvoří základ pro všechna další opatření podle článku 21.

Ohlášení regulované služby se podává ve dvou krocích: nejprve se zřídí přístup do rozhraní, kterým je portál NÚKIB a teprve poté se podává samotné ohlášení.

Počítejte s přípravou: k podání je zpravidla potřeba oprávnění jednat za organizaci – jeho zřízení a ověření vyžaduje čas navíc.

V portálu se uvádějí identifikační údaje, zařazení a údaje o regulované službě i kontaktní spojení. Interně určete, kdo přístup spravuje a kdo je kontaktní osobou pro NIS2.

NÚKIB k tomu poskytuje průvodce novým zákonem o kybernetické bezpečnosti na svém portálu.

Ohlášení regulované služby: lhůta činí 60 dnů ode dne, kdy jsou splněny zákonné podmínky a podává se přes portál NÚKIB bez zbytečného odkladu.

Hlášení incidentů (stupňovitě):

  • Hlášení do 24 hodin
  • Oznámení do 72 hodin
  • Závěrečná zpráva nejpozději do 30 dnů

Lhůty obstojí jen tehdy, jsou-li předem vymezeny role, komunikační cesty a minimální šablony a nacvičené postupy.

Oficiální místa paušální náklady neuvádějí, protože NIS2 se zavádí podle rizika a přiměřeně. Typické nákladové položky v menší organizaci:

  • Vnitřní kapacita (IT a bezpečnost)
  • Vybudování politik a procesů
  • Vedení dokladů
  • Cvičení (incidenty, kontinuita činností)
  • Hodnocení dodavatelů

Důležité: náklady nese zpravidla sama organizace – plánujte je jako vlastní investici, nikoli jako dotaci. Rozumné je rozvrhnout pracnost do vln: nejprve minimální schopnosti, pak postupné zvyšování zralosti.

Tři zvlášť užitečné oficiální cesty:

  • (1) NÚKIB: vydává průvodce novým zákonem o kybernetické bezpečnosti, metodiky a podpůrné materiály
  • (2) GovCERT.CZ a národní CERT (CSIRT.CZ): provozní místa pro varování, indikátory kompromitace a podporu při incidentu
  • (3) Oficiální kontaktní cesty: podpora úřadu NÚKIB ke konkrétním dotazům k portálu a k ohlášení regulované služby; pro instituce pod nařízením DORA je vedoucím orgánem Česká národní banka

Tip: veďte si interní seznam zdrojů k NIS2 (stránky NÚKIB, zákon o kybernetické bezpečnosti, materiály CSIRT) a čtvrtletně jej kontrolujte.

Pragmatický startovní plán

Za 30 dnů k základní úrovni NIS2

Od první inventury až po zajištění Vašeho dodavatelského řetězce – strukturovaně a realisticky.

1
Krok 1
Působnost a rozsah
Vyjasnit zařazení do sektoru NIS2, ověřit velikostní logiku, zohlednit dceřiné společnosti. Výsledek interně zdokumentovat.
2
Krok 2
Ohlášení regulované služby
Zřídit přístup do portálu NÚKIB, shromáždit identifikační údaje a kontaktní osoby a podat ohlášení regulované služby. Lhůta: 60 dnů ode dne, kdy jsou splněny zákonné podmínky.
3
Krok 3
Aktiva a služby
Identifikovat kritické služby a aktiva, stanovit priority a převést je do inventáře – základ pro všechna další opatření.
4
Krok 4
Role při incidentu
Vymezit role (vlastník, kontaktní osoba, zástup), určit komunikační cesty a připravit minimální šablony.
5
Krok 5
Zálohy a obnova
Prověřit procesy záloh, provést test obnovy a zdokumentovat scénáře kontinuity činností.
6
Krok 6
Dodavatelský řetězec
Určit kritické dodavatele, definovat minimální požadavky a provést nebo naplánovat první hodnocení.
7
Krok 7
Základní politiky
Vytvořit minimální pravidla: hesla a přístupy, postup při incidentu, pravidla přijatelného užívání.
8
Krok 8
Osvěta a školení
Spustit první školení – nejprve vedení a IT. Základy: phishing, hesla, rozpoznání incidentu.
Pojmy

Slovník compliance

59 odborných pojmů k NIS2, GDPR a kybernetické bezpečnosti – srozumitelně vysvětlených a shromážděných na jednom místě.

Na úplný slovník →
Compliance Compass
Znalosti nestačí – jednejte hned.

Compliance Compass automatizuje všechny požadavky NIS2 – od analýzy rizik po ohlašovací povinnost. V souladu za 4 až 8 týdnů.