Helpdesk pro klienty
NDC ICT Solutions
Kybernetická bezpečnost

Co je NIS2 a koho se týká?

Stručná odpověď

NIS2 je evropská směrnice, která zpřísňuje a rozšiřuje povinnosti v kybernetické bezpečnosti. V Česku ji provádí zákon o kybernetické bezpečnosti č. 264/2025 Sb., účinný od 1. listopadu 2025. Týká se hlavně středních a velkých firem ve vybraných odvětvích, které musejí řídit rizika, zavést bezpečnostní opatření a hlásit významné incidenty.

Proč NIS2 vznikla

Původní směrnice NIS se vztahovala jen na úzký okruh provozovatelů kritických služeb. Počet útoků na firmy — zejména ransomware a útoky přes dodavatele — ale rychle rostl. NIS2 proto rozšiřuje regulaci na výrazně více odvětví a organizací a sjednocuje požadavky napříč Evropskou unií.

Koho se NIS2 týká

O tom, zda se na firmu povinnosti vztahují, rozhodují zejména tři kritéria:

  • Odvětví — například energetika, doprava, bankovnictví, zdravotnictví, vodárenství, digitální infrastruktura a služby, veřejná správa, výroba vybraných produktů, potravinářství, odpadové hospodářství, chemický průmysl nebo poštovní a kurýrní služby.
  • Velikost — zpravidla jde o střední a velké podniky, tedy od 50 zaměstnanců nebo s ročním obratem či bilanční sumou nad 10 milionů eur.
  • Výjimky z velikostního pravidla — některé subjekty (např. poskytovatelé vybraných digitálních služeb) spadají pod regulaci bez ohledu na velikost.

Český zákon rozlišuje dva režimy — vyšších a nižších povinností. Podle režimu se liší rozsah bezpečnostních opatření. Aktuální informace a samoidentifikaci najdete na portálu NÚKIB kyberneticky-zakon.cz.

Co NIS2 od firem požaduje

Řízení rizik

Identifikovat důležitá aktiva, hrozby a zranitelnosti a přijmout přiměřená opatření.

Odpovědnost vedení

Za kybernetickou bezpečnost odpovídá statutární orgán a musí se v ní vzdělávat.

Hlášení incidentů

Významné incidenty je nutné hlásit — směrnice počítá s prvotním hlášením do 24 hodin.

Bezpečnost dodavatelů

Řídit rizika v dodavatelském řetězci, včetně IT dodavatelů.

Konkrétní opatření zahrnují například vícefaktorové ověřování, zálohování a obnovu, správu přístupů, logování a detekci událostí, školení zaměstnanců a dokumentaci bezpečnostních politik.

Jak začít s přípravou

  1. Ověřte, zda se vás NIS2 týká a v jakém režimu povinností.
  2. Určete odpovědnou osobu — interně, nebo externě (manažer kybernetické bezpečnosti).
  3. Proveďte analýzu rozdílů mezi současným stavem a požadavky.
  4. Sestavte plán opatření podle priorit a rizik.
  5. Zaveďte opatření a průběžně je vyhodnocujte.

S každým z těchto kroků pomáháme v rámci služby Kybernetická bezpečnost a NIS2.

Tým NDC ICT SolutionsSpecialisté na správu IT, kybernetickou bezpečnost a dohled z brněnské společnosti NDC ICT Solutions.

Časté dotazy

Týká se NIS2 i malých firem?

Malých firem pod 50 zaměstnanců se NIS2 zpravidla netýká, s výjimkou vybraných subjektů, které spadají pod regulaci bez ohledu na velikost. Malé firmy ale mohou požadavky pocítit nepřímo — jako dodavatelé regulovaných organizací.

Kdo u nás dohlíží na plnění NIS2?

Dozor vykonává Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB). Na jeho portálu kyberneticky-zakon.cz je dostupná samoidentifikace i metodiky.

Je nutné kvůli NIS2 měnit celé IT?

Většinou ne. Důraz je na řízení rizik, procesy, dokumentaci a odpovědnost. Technické změny přicházejí tam, kde analýza odhalí skutečné slabiny.

Řekněte nám, co vás v IT nejvíc pálí. Ozveme se do jednoho pracovního dne.

Zavolejte na +420 515 536 220 nebo vyplňte formulář. Konzultace je nezávazná a bez závazku k odběru služeb.