Slovník · Pojem

Malé a střední podniky jednoduše vysvětleno

Zkratka MSP označuje malé a střední podniky. Mnohé z nich spadají pod NIS2 vůbec poprvé.

Ve zkratce
Význam
Malé a střední podniky
Definice EU
< 250 zaměstnanců, ≤ 50 milionů EUR obratu
Hranice podle NIS2
Zpravidla od 50 zaměstnanců nebo 10 milionů EUR
Vztah k NIS2
Mnoho MSP poprvé v působnosti
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je malý a střední podnik?

Malé a střední podniky se podle definice EU vymezují jako podniky s méně než 250 zaměstnanci a s ročním obratem nejvýše 50 milionů EUR nebo s bilanční sumou nejvýše 43 milionů EUR. Vymezení není jen statistické: u NIS2 velikost organizace spoluurčuje, zda vůbec spadá do působnosti. Klíčový je zde pojem Poskytovatel regulované služby a jeho naplnění.

MSP a NIS2

V regulovaných odvětvích NIS2 dopadá zpravidla na organizace od 50 zaměstnanců nebo s obratem a bilanční sumou nad 10 milionů EUR. Směrnice tak navazuje na střední velikostní kategorii: mikropodniky a malé podniky pod touto hranicí zůstávají většinou mimo, zatímco střední podniky poprvé podléhají závazným povinnostem v kybernetické bezpečnosti. Podle odvětví je pak český zákon zařadí do režimu nižších povinností nebo do režimu vyšších povinností – vždy jen do jednoho z nich.

Výzva i příležitost

Právě malé a střední podniky často nemají vlastní bezpečnostní oddělení ani vyhrazené zdroje na compliance. NIS2 tak zprvu působí náročně – je ale i příležitostí pustit se do bezpečnosti informací konečně strukturovaně, doložitelně a s únosnými náklady. Podstatné je, že povinnosti platí bez ohledu na vlastní úroveň IT a že odpovědnost za jejich zavedení nese vedení.

Pragmatický začátek

Vhodný je štíhlý start podle priorit. Na začátku stojí čtyři věci. Inventář aktiv pro všechny systémy IT. Dále jednoduchá analýza rizik. Pak přichází Kybernetická hygiena (aktualizace, zálohy, vícefaktorové ověřování). A nakonec havarijní plán – místo okamžité dokonalé úplnosti. Například: Poskytovatel IT služeb se 70 zaměstnanci a obratem 12 milionů EUR zjistí, že hranici překračuje, podá ohlášení regulované služby do 60 dnů ode dne, kdy zákonné podmínky splnil, a během několika týdnů vybuduje základy, než začne opatření postupně prohlubovat.

Další zdroj: NÚKIB – průvodce zákonem o kybernetické bezpečnosti

Časté dotazy

Co znamená zkratka MSP?

MSP jsou malé a střední podniky. Podle definice EU sem patří podniky s méně než 250 zaměstnanci a s ročním obratem nejvýše 50 milionů EUR nebo s bilanční sumou nejvýše 43 milionů EUR. Vymezení není jen statistické: u NIS2 spoluurčuje velikost organizace, zda vůbec spadá do působnosti jako poskytovatel regulované služby.

Týká se NIS2 i malých a středních podniků?

Ano, mnoho malých a středních podniků spadá pod NIS2 vůbec poprvé. V regulovaných odvětvích se hranice odvíjí zpravidla od 50 zaměstnanců nebo od ročního obratu a bilanční sumy nad 10 milionů EUR. Mikropodniky a malé podniky pod touto hranicí zpravidla zůstávají mimo, zatímco střední podniky podle odvětví spadají do režimu nižších, nebo vyšších povinností se závaznými povinnostmi v kybernetické bezpečnosti.

Jak mají malé a střední podniky začít?

Vhodný je štíhlý start podle priorit místo okamžité dokonalé úplnosti: nejprve inventář aktiv všech systémů IT, jednoduchá analýza rizik, základní kybernetická hygiena jako vícefaktorové ověřování, aktualizace a zálohy, a k tomu havarijní plán. Důležité je také podat úřadu NÚKIB ohlášení regulované služby, a to do 60 dnů ode dne, kdy jsou splněny zákonné podmínky.

NIS2 pro MSP

NIS2 i bez vlastního IT oddělení

Compliance Compass provede malé a střední podniky přes NIS2 krok za krokem – pragmaticky, s vedením a v řádu týdnů místo měsíců.