Skip to Content

NIS2 a nový zákon o kybernetické bezpečnosti: koho se týká a co splnit

07/30/2026 | Roman Jonas

July 30, 2026 by
NIS2 a nový zákon o kybernetické bezpečnosti: koho se týká a co splnit
Roman Jonas

NIS2 je evropská směrnice o kybernetické bezpečnosti, kterou Česko převádí do nového zákona o kybernetické bezpečnosti. Pro tisíce firem to znamená konec dobrovolnosti. Poprvé budou muset kybernetickou bezpečnost řešit povinně, doložit ji a nést za ni odpovědnost až na úrovni vedení.

Tenhle přehled vysvětluje, koho se pravidla týkají a co v praxi znamenají. Konkrétní zařazení a lhůty si vždy ověřte u NÚKIB, protože legislativa se dolaďuje. Stav k létu 2026.

Co je NIS2 a proč vzniká

NIS2 je směrnice EU 2022/2555, nástupce původní směrnice NIS. Reaguje na to, že kybernetických útoků přibývá a že dřívější pravidla pokrývala jen úzký okruh firem. NIS2 okruh výrazně rozšiřuje a zpřísňuje požadavky. V Česku ji provádí nový zákon o kybernetické bezpečnosti a jeho vyhlášky, nad kterými dohlíží NÚKIB.

Koho se to týká

Zásadní změna je v počtu dotčených subjektů. Zatímco dřív šlo o stovky organizací, nově půjde o tisíce. Pravidla míří na firmy z vybraných odvětví, která překročí určitou velikost. Patří sem mimo jiné energetika, doprava, zdravotnictví, výroba, potravinářství, odpady, digitální služby, veřejná správa a další.

Režim se liší podle důležitosti a velikosti subjektu, zjednodušeně na povinnosti vyšší a nižší. I firma, která se nepovažuje za „kritickou", může spadat pod nižší režim, pokud je dost velká a působí v regulovaném odvětví. Právě proto je první krok jednoduchý: zjistit, jestli se vás to týká.

Co budete muset splnit

Konkrétní opatření upřesňují vyhlášky, ale rámec je jasný:

  • Řízení kybernetických rizik. Vědět, jaká aktiva máte, jaká jsou rizika a jak je snižujete.
  • Bezpečnostní opatření. Technická i organizační, od řízení přístupů přes zálohování po reakci na incidenty.
  • Hlášení incidentů. Významné incidenty se hlásí NÚKIB v daných lhůtách.
  • Odpovědnost vedení. Za kybernetickou bezpečnost odpovídá statutární orgán. Není to už jen věc IT.
  • Prověřování dodavatelů. Bezpečnost se sleduje i v dodavatelském řetězci.

Jak se připravit

Nečekejte na poslední chvíli. Rozumný postup má několik kroků:

  1. Zjistěte, jestli a do jakého režimu spadáte.
  2. Udělejte analýzu rozdílu mezi tím, co zákon chce, a tím, co máte dnes.
  3. Doplňte chybějící opatření a zaveďte řízení rizik. Osvědčený rámec je ISO 27001, který většinu požadavků pokrývá.
  4. Ověřte, že opatření fungují. K tomu slouží penetrační test a bezpečnostní audit.
  5. Nastavte proces hlášení incidentů a udržujte dokumentaci.

Časté dotazy

Odkdy pravidla platí?

NIS2 měla být v členských státech účinná od října 2024, česká úprava nabíhá s vlastní účinností a přechodnými lhůtami. Aktuální termíny pro váš subjekt ověřte u NÚKIB.

Co hrozí za nesplnění?

Pokuty mohou být citelné a odpovědnost dopadá i na vedení. Cílem ale není trestat, ale zvednout odolnost. Náklad na přípravu je zlomek nákladu na jeden vážný incident.

Stačí koupit software?

Ne. Jde hlavně o procesy, řízení rizik a lidi. Technika je jen část. Proto se vyplatí vzít to jako projekt, ne jako jednorázový nákup.

Co si z toho odnést

NIS2 a nový zákon o kybernetické bezpečnosti mění bezpečnost z dobrovolnosti na povinnost pro tisíce firem. Klíčové je zjistit, jestli se vás týká, a začít včas. Příprava přes ISO 27001 a ověření penetračním testem pokryje většinu toho, co zákon požaduje.

Nevíte, jestli vás NIS2 zasáhne, nebo kde začít? Domluvte si nezávaznou konzultaci a projdeme to konkrétně pro vaši firmu.

Ransomware: jak se bránit a co dělat, když udeří