NIS2 je evropská směrnice, která zpřísňuje a rozšiřuje povinnosti v kybernetické bezpečnosti. V Česku ji provádí zákon o kybernetické bezpečnosti č. 264/2025 Sb., účinný od 1. listopadu 2025. Týká se hlavně středních a velkých firem ve vybraných odvětvích, které musejí řídit rizika, zavést bezpečnostní opatření a hlásit významné incidenty.
Proč NIS2 vznikla
Původní směrnice NIS se vztahovala jen na úzký okruh provozovatelů kritických služeb. Počet útoků na firmy — zejména ransomware a útoky přes dodavatele — ale rychle rostl. NIS2 proto rozšiřuje regulaci na výrazně více odvětví a organizací a sjednocuje požadavky napříč Evropskou unií.
Koho se NIS2 týká
O tom, zda se na firmu povinnosti vztahují, rozhodují zejména tři kritéria:
- Odvětví — například energetika, doprava, bankovnictví, zdravotnictví, vodárenství, digitální infrastruktura a služby, veřejná správa, výroba vybraných produktů, potravinářství, odpadové hospodářství, chemický průmysl nebo poštovní a kurýrní služby.
- Velikost — zpravidla jde o střední a velké podniky, tedy od 50 zaměstnanců nebo s ročním obratem či bilanční sumou nad 10 milionů eur.
- Výjimky z velikostního pravidla — některé subjekty (např. poskytovatelé vybraných digitálních služeb) spadají pod regulaci bez ohledu na velikost.
Český zákon rozlišuje dva režimy — vyšších a nižších povinností. Podle režimu se liší rozsah bezpečnostních opatření. Aktuální informace a samoidentifikaci najdete na portálu NÚKIB kyberneticky-zakon.cz.
Co NIS2 od firem požaduje
Řízení rizik
Identifikovat důležitá aktiva, hrozby a zranitelnosti a přijmout přiměřená opatření.
Odpovědnost vedení
Za kybernetickou bezpečnost odpovídá statutární orgán a musí se v ní vzdělávat.
Hlášení incidentů
Významné incidenty je nutné hlásit — směrnice počítá s prvotním hlášením do 24 hodin.
Bezpečnost dodavatelů
Řídit rizika v dodavatelském řetězci, včetně IT dodavatelů.
Konkrétní opatření zahrnují například vícefaktorové ověřování, zálohování a obnovu, správu přístupů, logování a detekci událostí, školení zaměstnanců a dokumentaci bezpečnostních politik.
Jak začít s přípravou
- Ověřte, zda se vás NIS2 týká a v jakém režimu povinností.
- Určete odpovědnou osobu — interně, nebo externě (manažer kybernetické bezpečnosti).
- Proveďte analýzu rozdílů mezi současným stavem a požadavky.
- Sestavte plán opatření podle priorit a rizik.
- Zaveďte opatření a průběžně je vyhodnocujte.
S každým z těchto kroků pomáháme v rámci služby Kybernetická bezpečnost a NIS2.
Časté dotazy
Týká se NIS2 i malých firem?
Malých firem pod 50 zaměstnanců se NIS2 zpravidla netýká, s výjimkou vybraných subjektů, které spadají pod regulaci bez ohledu na velikost. Malé firmy ale mohou požadavky pocítit nepřímo — jako dodavatelé regulovaných organizací.
Kdo u nás dohlíží na plnění NIS2?
Dozor vykonává Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB). Na jeho portálu kyberneticky-zakon.cz je dostupná samoidentifikace i metodiky.
Je nutné kvůli NIS2 měnit celé IT?
Většinou ne. Důraz je na řízení rizik, procesy, dokumentaci a odpovědnost. Technické změny přicházejí tam, kde analýza odhalí skutečné slabiny.