- Právní základ
- Směrnice EU 2022/2555, v Česku provedená zákonem č. 264/2025 Sb.
- Účinnost v Česku
- 1. listopadu 2025
- Koho se týká?
- Poskytovatelé regulovaných služeb v kritických odvětvích
- Pokuty
- Až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je NIS2?
NIS2 (zkratka z anglického Network and Information Security 2) je přepracovaná směrnice EU o kybernetické bezpečnosti. Nahrazuje původní směrnici NIS z roku 2016 a okruh dotčených organizací výrazně rozšiřuje. Cílem je jednotně vysoká úroveň kybernetické bezpečnosti v celé Evropské unii.
V Česku NIS2 provádí Zákon o kybernetické bezpečnosti , který je účinný od 1. listopadu 2025 . Opatření kybernetické bezpečnosti tím pro dotčené organizace přestala být dobrovolnou volbou a stala se zákonnou povinností. Na rozdíl od nařízení EU směrnice neplatí bezprostředně – teprve vnitrostátní zákon činí požadavky pro české organizace závaznými.
Koho se NIS2 týká?
Směrnice rozlišuje subjekty základní a subjekty důležité; český zákon toto dělení nahradil dvěma režimy povinností. Do prvního z nich, tedy do režimu vyšších povinností (například energetika, zdravotnictví, bankovnictví, doprava, digitální infrastruktura), a do druhého, tedy do režimu nižších povinností (například pošta, odpadové hospodářství, chemie, potravinářství, zpracovatelský průmysl, digitální poskytovatelé). Kategorie ze směrnice a české režimy si přitom neodpovídají jedna ku jedné. Orientační pravidlo: dotčeny jsou organizace od 50 zaměstnanců nebo s ročním obratem 10 milionů EUR v některém z regulovaných odvětví – v některých oblastech bez ohledu na velikost. Ohlášení regulované služby se podává úřadu NÚKIB a lhůta činí 60 dnů ode dne, kdy jsou zákonné podmínky splněny; kdo ji zmešká, podá ohlášení dodatečně.
Jaké povinnosti NIS2 přináší?
- Řízení rizik: systematické rozpoznávání, hodnocení a zvládání kybernetických rizik.
- Technická opatření: mimo jiné vícefaktorové ověřování, zálohy, šifrování a řízení přístupu.
- Ohlašovací povinnosti: hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů.
- Řízení a odpovědnost: Vedoucí orgány nesou osobní odpovědnost a musí opatření schválit a dohlížet na ně.
- Bezpečnost dodavatelského řetězce: zohlednit je třeba i rizika plynoucí od dodavatelů a poskytovatelů služeb.
Deset minimálních opatření podle článku 21 NIS2
Článek 21 směrnice uvádí pevný katalog. Každá dotčená organizace musí všech deset bodů prokazatelně pokrýt – opomenutí není nedopatření, ale porušení. Následující tabulka shrnuje, co se za často těžkopádnými pojmy skrývá.
| Opatření | Stručný popis |
|---|---|
| Analýza rizik a bezpečnostní politiky | Písemné politiky, které kybernetická rizika systematicky zachycují a hodnotí. |
| Zvládání bezpečnostních incidentů | Definované postupy pro rozpoznání, potlačení a odstranění incidentů. |
| Kontinuita činností a krizové řízení | Správa záloh, obnova po havárii a udržení provozu. |
| Bezpečnost dodavatelského řetězce | Posouzení bezpečnosti poskytovatelů služeb a přímých dodavatelů. |
| Bezpečnost při pořizování a vývoji | Bezpečné pořizování, vývoj a údržba systémů IT včetně řízení zranitelností. |
| Hodnocení účinnosti | Postupy pro ověření, zda opatření k řízení rizik skutečně fungují. |
| Kybernetická hygiena a školení | Základní bezpečnostní návyky a pravidelné školení zaměstnanců. |
| Kryptografie a šifrování | Politiky pro nasazení šifrování všude, kde to dává smysl. |
| Řízení přístupu a správa aktiv | Personální bezpečnost, přístupová pravidla a evidence chráněných aktiv. |
| MFA a zabezpečená komunikace | Vícefaktorové ověřování a zabezpečená hlasová, video a nouzová komunikace. |
Jaké pokuty hrozí?
V režimu vyšších povinností hrozí za porušení pokuta až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu , v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; uloží se vždy vyšší z obou částek. Vedle toho lze k odpovědnosti osobně volat vedoucí orgány.
Co máte konkrétně udělat?
Teorie zde mnoho nepomůže. Následující kroky jsou pořadím, v němž se NIS2 skutečně odpracuje – od otázky, zda se to Vaší společnosti vůbec týká, až po okamžik, kdy kontrole předložíte svá opatření černé na bílém:
- Vyjasnit působnost. Podle odvětví, počtu zaměstnanců a obratu ověřte, zda jste poskytovatelem regulované služby a do kterého z obou režimů spadáte.
- Podat ohlášení úřadu NÚKIB. Lhůta činí 60 dnů ode dne, kdy jsou splněny zákonné podmínky; pokud už uplynula, podejte ohlášení neprodleně dodatečně.
- Zmapovat aktiva a rizika. Zinventarizujte své systémy IT a vyhodnoťte rizika, která na nich leží.
- Zavést katalog podle článku 21. Pokryjte deset minimálních opatření z tabulky výše – a každé z nich zdokumentujte.
- Nastavit ohlašovací kaskádu. Určete už dnes, kdo v krizové situaci odešle hlášení do 24 hodin úřadu NÚKIB.
Jak na to krok za krokem, ukazuje náš podrobný Průvodce NIS2 včetně třicetidenního startovního plánu.
Příklad z praxe: Středně velký strojírenský podnik se 120 zaměstnanci spadá do režimu nižších povinností. Zašifruje-li ransomware jeho řízení výroby, běží hodiny: do 24 hodin musí úřadu NÚKIB dorazit hlášení, po 72 hodinách následuje konkrétnější oznámení s prvním posouzením a nejpozději do 30 dnů leží na stole závěrečná zpráva – pokud vedení zanedbá řízení rizik nebo hlášení, odpovídá osobně a hrozí citelné pokuty. Příprava je lepší než zmírňování škod.
Další zdroj: Směrnice NIS2 (EU) 2022/2555 v plném znění na EUR-Lex
Časté dotazy
Co je NIS2, jednoduše vysvětleno?
NIS2 je přepracovaná směrnice EU 2022/2555 o kybernetické bezpečnosti, kterou v Česku provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025. Ukládá tisícům organizací v kritických odvětvích řídit rizika, hlásit významné incidenty úřadu NÚKIB a zakotvit za to osobní odpovědnost vedoucích orgánů. Cílem je jednotně vysoká úroveň kybernetické bezpečnosti v celé EU.
Koho se NIS2 týká?
V Česku dopadají povinnosti na poskytovatele regulovaných služeb z odvětví, jako je energetika, zdravotnictví, doprava, bankovnictví, digitální infrastruktura, odpadové hospodářství, potravinářství a zpracovatelský průmysl. Orientačním pravidlem směrnice jsou organizace od 50 zaměstnanců nebo s ročním obratem 10 milionů EUR v regulovaném odvětví, v některých oblastech bez ohledu na velikost. Ohlášení regulované služby je třeba podat do 60 dnů ode dne, kdy jsou zákonné podmínky splněny.
Jaké lhůty platí při bezpečnostním incidentu?
U významného incidentu platí třístupňová kaskáda vůči úřadu NÚKIB, počítaná vždy od zjištění: hlášení do 24 hodin, konkrétnější oznámení s prvním posouzením do 72 hodin a závěrečná zpráva nejpozději do 30 dnů. Kdo tyto povinnosti poruší, riskuje v režimu vyšších povinností pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu.