Co je NIS2 v kostce?
Zákon č. 264/2025 Sb. platí od 1. listopadu 2025 a zavádí do Česka evropskou směrnici NIS2. Týká se firem z 15 odvětví, zpravidla od 50 zaměstnanců. Kdo splňuje podmínky, musí se do 60 dnů ohlásit NÚKIB a do roka od registrace zavést bezpečnostní opatření.
Koho se NIS2 týká?
Zákon se týká firem, které poskytují regulovanou službu v jednom z 15 odvětví. Patří mezi ně energetika, doprava, zdravotnictví, výrobní průmysl, potravinářství nebo digitální infrastruktura.
Rozhoduje i velikost. Zpravidla jde o firmy od 50 zaměstnanců, nebo o firmy, jejichž roční obrat i bilanční suma přesahují 10 mil. EUR. Obrat sám nestačí. Středně velké firmy mají režim nižších povinností, velké režim vyšších povinností.
Menší dodavatelé se zákonu nevyhnou úplně. Jejich odběratelé musí mít ve smlouvách bezpečnostní požadavky a přenášejí je na ně.
Do kdy se registrovat u NÚKIB?
- Ohlášení NÚKIB do 60 dnů ode dne, kdy firma začne splňovat podmínky (§ 6). Kdo je splňoval už k 1. 11. 2025, měl lhůtu do konce roku 2025. Zmeškané ohlášení se podává hned přes Portál NÚKIB.
- Bezpečnostní opatření do 1 roku od doručení rozhodnutí o registraci (§ 13 odst. 4).
- Kybernetický incident s významným dopadem: první hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů (§ 16).
- Hlásí se podle režimu: vyšší režim hlásí NÚKIB, nižší režim Národnímu CERT (§ 15).
Co po firmách chce NIS2 v nižším režimu?
Tam spadá většina firem s 50 až 250 lidmi. Povinnosti stanoví vyhláška č. 410/2025 Sb.:
- Přehled bezpečnostních opatření aktualizovaný alespoň jednou ročně, záznamy uchované 4 roky (§ 3).
- Pověřenou osobu pro kybernetickou bezpečnost a vedení, které se prokazatelně seznamuje se stavem opatření (§ 4).
- Vstupní a pravidelná školení lidí včetně vedení a záznamy o tom, kdo je absolvoval (§ 5).
- Pravidelné zálohy dat, konfigurací a nastavení (§ 6).
- Pravidelné přezkoumání přístupových práv a jejich okamžité odebrání při změně role nebo odchodu (§ 7). Interval vyhláška nestanoví.
- Vícefaktorové ověřování, případně hesla s pevnými pravidly (§ 8).
Co navíc chce NIS2 ve vyšším režimu?
Velké firmy se řídí vyhláškou č. 409/2025 Sb. Navíc musí hodnotit rizika alespoň jednou ročně (§ 8) a nechat si udělat audit kybernetické bezpečnosti alespoň jednou za dva roky (§ 16). Zálohy musí pravidelně testovat i na obnovitelnost (§ 26).
Čím doložit plnění NIS2 při kontrole?
Kontrolu dělá NÚKIB a rozhodují záznamy, ne technologie. Zálohy máte, ale bez záznamu nejdou doložit. Přístupy odebíráte, ale nikde není vidět kdy a komu. Kdo vede evidenci aktiv, oprávnění a školení průběžně, má podklady pro kontrolu hotové.