NIS2 je evropská směrnice o kybernetické bezpečnosti, kterou Česko převádí do nového zákona o kybernetické bezpečnosti. Pro tisíce firem to znamená konec dobrovolnosti. Poprvé budou muset kybernetickou bezpečnost řešit povinně, doložit ji a nést za ni odpovědnost až na úrovni vedení.
Tenhle přehled vysvětluje, koho se pravidla týkají a co v praxi znamenají. Konkrétní zařazení a lhůty si vždy ověřte u NÚKIB, protože legislativa se dolaďuje. Stav k létu 2026.
Co je NIS2 a proč vzniká
NIS2 je směrnice EU 2022/2555, nástupce původní směrnice NIS. Reaguje na to, že kybernetických útoků přibývá a že dřívější pravidla pokrývala jen úzký okruh firem. NIS2 okruh výrazně rozšiřuje a zpřísňuje požadavky. V Česku ji provádí nový zákon o kybernetické bezpečnosti a jeho vyhlášky, nad kterými dohlíží NÚKIB.
Koho se to týká
Zásadní změna je v počtu dotčených subjektů. Zatímco dřív šlo o stovky organizací, nově půjde o tisíce. Pravidla míří na firmy z vybraných odvětví, která překročí určitou velikost. Patří sem mimo jiné energetika, doprava, zdravotnictví, výroba, potravinářství, odpady, digitální služby, veřejná správa a další.
Režim se liší podle důležitosti a velikosti subjektu, zjednodušeně na povinnosti vyšší a nižší. I firma, která se nepovažuje za „kritickou", může spadat pod nižší režim, pokud je dost velká a působí v regulovaném odvětví. Právě proto je první krok jednoduchý: zjistit, jestli se vás to týká.
Co budete muset splnit
Konkrétní opatření upřesňují vyhlášky, ale rámec je jasný:
- Řízení kybernetických rizik. Vědět, jaká aktiva máte, jaká jsou rizika a jak je snižujete.
- Bezpečnostní opatření. Technická i organizační, od řízení přístupů přes zálohování po reakci na incidenty.
- Hlášení incidentů. Významné incidenty se hlásí NÚKIB v daných lhůtách.
- Odpovědnost vedení. Za kybernetickou bezpečnost odpovídá statutární orgán. Není to už jen věc IT.
- Prověřování dodavatelů. Bezpečnost se sleduje i v dodavatelském řetězci.
Jak se připravit
Nečekejte na poslední chvíli. Rozumný postup má několik kroků:
- Zjistěte, jestli a do jakého režimu spadáte.
- Udělejte analýzu rozdílu mezi tím, co zákon chce, a tím, co máte dnes.
- Doplňte chybějící opatření a zaveďte řízení rizik. Osvědčený rámec je ISO 27001, který většinu požadavků pokrývá.
- Ověřte, že opatření fungují. K tomu slouží penetrační test a bezpečnostní audit.
- Nastavte proces hlášení incidentů a udržujte dokumentaci.
Časté dotazy
Odkdy pravidla platí?
NIS2 měla být v členských státech účinná od října 2024, česká úprava nabíhá s vlastní účinností a přechodnými lhůtami. Aktuální termíny pro váš subjekt ověřte u NÚKIB.
Co hrozí za nesplnění?
Pokuty mohou být citelné a odpovědnost dopadá i na vedení. Cílem ale není trestat, ale zvednout odolnost. Náklad na přípravu je zlomek nákladu na jeden vážný incident.
Stačí koupit software?
Ne. Jde hlavně o procesy, řízení rizik a lidi. Technika je jen část. Proto se vyplatí vzít to jako projekt, ne jako jednorázový nákup.
Co si z toho odnést
NIS2 a nový zákon o kybernetické bezpečnosti mění bezpečnost z dobrovolnosti na povinnost pro tisíce firem. Klíčové je zjistit, jestli se vás týká, a začít včas. Příprava přes ISO 27001 a ověření penetračním testem pokryje většinu toho, co zákon požaduje.
Nevíte, jestli vás NIS2 zasáhne, nebo kde začít? Domluvte si nezávaznou konzultaci a projdeme to konkrétně pro vaši firmu.