Slovník · Pojem

NIS2 jednoduše vysvětleno

NIS2 je směrnice EU 2022/2555 o kybernetické bezpečnosti. Ukládá tisícům organizací v kritických odvětvích závazná bezpečnostní opatření, hlášení incidentů a jasnou odpovědnost vedení.

Ve zkratce
Právní základ
Směrnice EU 2022/2555, v Česku provedená zákonem č. 264/2025 Sb.
Účinnost v Česku
1. listopadu 2025
Koho se týká?
Poskytovatelé regulovaných služeb v kritických odvětvích
Pokuty
Až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je NIS2?

NIS2 (zkratka z anglického Network and Information Security 2) je přepracovaná směrnice EU o kybernetické bezpečnosti. Nahrazuje původní směrnici NIS z roku 2016 a okruh dotčených organizací výrazně rozšiřuje. Cílem je jednotně vysoká úroveň kybernetické bezpečnosti v celé Evropské unii.

V Česku NIS2 provádí Zákon o kybernetické bezpečnosti , který je účinný od 1. listopadu 2025 . Opatření kybernetické bezpečnosti tím pro dotčené organizace přestala být dobrovolnou volbou a stala se zákonnou povinností. Na rozdíl od nařízení EU směrnice neplatí bezprostředně – teprve vnitrostátní zákon činí požadavky pro české organizace závaznými.

Koho se NIS2 týká?

Směrnice rozlišuje subjekty základní a subjekty důležité; český zákon toto dělení nahradil dvěma režimy povinností. Do prvního z nich, tedy do režimu vyšších povinností (například energetika, zdravotnictví, bankovnictví, doprava, digitální infrastruktura), a do druhého, tedy do režimu nižších povinností (například pošta, odpadové hospodářství, chemie, potravinářství, zpracovatelský průmysl, digitální poskytovatelé). Kategorie ze směrnice a české režimy si přitom neodpovídají jedna ku jedné. Orientační pravidlo: dotčeny jsou organizace od 50 zaměstnanců nebo s ročním obratem 10 milionů EUR v některém z regulovaných odvětví – v některých oblastech bez ohledu na velikost. Ohlášení regulované služby se podává úřadu NÚKIB a lhůta činí 60 dnů ode dne, kdy jsou zákonné podmínky splněny; kdo ji zmešká, podá ohlášení dodatečně.

Jaké povinnosti NIS2 přináší?

Deset minimálních opatření podle článku 21 NIS2

Článek 21 směrnice uvádí pevný katalog. Každá dotčená organizace musí všech deset bodů prokazatelně pokrýt – opomenutí není nedopatření, ale porušení. Následující tabulka shrnuje, co se za často těžkopádnými pojmy skrývá.

OpatřeníStručný popis
Analýza rizik a bezpečnostní politikyPísemné politiky, které kybernetická rizika systematicky zachycují a hodnotí.
Zvládání bezpečnostních incidentůDefinované postupy pro rozpoznání, potlačení a odstranění incidentů.
Kontinuita činností a krizové řízeníSpráva záloh, obnova po havárii a udržení provozu.
Bezpečnost dodavatelského řetězcePosouzení bezpečnosti poskytovatelů služeb a přímých dodavatelů.
Bezpečnost při pořizování a vývojiBezpečné pořizování, vývoj a údržba systémů IT včetně řízení zranitelností.
Hodnocení účinnostiPostupy pro ověření, zda opatření k řízení rizik skutečně fungují.
Kybernetická hygiena a školeníZákladní bezpečnostní návyky a pravidelné školení zaměstnanců.
Kryptografie a šifrováníPolitiky pro nasazení šifrování všude, kde to dává smysl.
Řízení přístupu a správa aktivPersonální bezpečnost, přístupová pravidla a evidence chráněných aktiv.
MFA a zabezpečená komunikaceVícefaktorové ověřování a zabezpečená hlasová, video a nouzová komunikace.

Jaké pokuty hrozí?

V režimu vyšších povinností hrozí za porušení pokuta až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu , v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; uloží se vždy vyšší z obou částek. Vedle toho lze k odpovědnosti osobně volat vedoucí orgány.

Co máte konkrétně udělat?

Teorie zde mnoho nepomůže. Následující kroky jsou pořadím, v němž se NIS2 skutečně odpracuje – od otázky, zda se to Vaší společnosti vůbec týká, až po okamžik, kdy kontrole předložíte svá opatření černé na bílém:

Jak na to krok za krokem, ukazuje náš podrobný Průvodce NIS2 včetně třicetidenního startovního plánu.

Příklad z praxe: Středně velký strojírenský podnik se 120 zaměstnanci spadá do režimu nižších povinností. Zašifruje-li ransomware jeho řízení výroby, běží hodiny: do 24 hodin musí úřadu NÚKIB dorazit hlášení, po 72 hodinách následuje konkrétnější oznámení s prvním posouzením a nejpozději do 30 dnů leží na stole závěrečná zpráva – pokud vedení zanedbá řízení rizik nebo hlášení, odpovídá osobně a hrozí citelné pokuty. Příprava je lepší než zmírňování škod.

Další zdroj: Směrnice NIS2 (EU) 2022/2555 v plném znění na EUR-Lex

Časté dotazy

Co je NIS2, jednoduše vysvětleno?

NIS2 je přepracovaná směrnice EU 2022/2555 o kybernetické bezpečnosti, kterou v Česku provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025. Ukládá tisícům organizací v kritických odvětvích řídit rizika, hlásit významné incidenty úřadu NÚKIB a zakotvit za to osobní odpovědnost vedoucích orgánů. Cílem je jednotně vysoká úroveň kybernetické bezpečnosti v celé EU.

Koho se NIS2 týká?

V Česku dopadají povinnosti na poskytovatele regulovaných služeb z odvětví, jako je energetika, zdravotnictví, doprava, bankovnictví, digitální infrastruktura, odpadové hospodářství, potravinářství a zpracovatelský průmysl. Orientačním pravidlem směrnice jsou organizace od 50 zaměstnanců nebo s ročním obratem 10 milionů EUR v regulovaném odvětví, v některých oblastech bez ohledu na velikost. Ohlášení regulované služby je třeba podat do 60 dnů ode dne, kdy jsou zákonné podmínky splněny.

Jaké lhůty platí při bezpečnostním incidentu?

U významného incidentu platí třístupňová kaskáda vůči úřadu NÚKIB, počítaná vždy od zjištění: hlášení do 24 hodin, konkrétnější oznámení s prvním posouzením do 72 hodin a závěrečná zpráva nejpozději do 30 dnů. Kdo tyto povinnosti poruší, riskuje v režimu vyšších povinností pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu.

Soulad s NIS2

Odškrtnout všech deset opatření podle článku 21 – bod po bodu

Compliance Compass Vás provede katalogem povinností podle NIS2, hlídá kaskádu 24 a 72 hodin a shromáždí každý doklad na jednom místě – s hostingem v Německu.