NIS2
Evropská směrnice o kybernetické bezpečnosti
NIS2 je směrnice Evropské unie, která rozšířila povinnosti v oblasti kybernetické bezpečnosti na mnohem více odvětví než předchozí úprava. Každý stát ji převzal vlastním zákonem — v Česku samostatným zákonem č. 264/2025 Sb. účinným od 1. listopadu 2025, na Slovensku novelou č. 366/2024 Z. z. Povinnou osobou se firma stává podle odvětví a velikosti, ne na základě rozhodnutí úřadu.
Koho NIS2 zavazuje
Zařazení vyplývá z kombinace odvětví a velikosti firmy. Směrnice vyjmenovává sektory jako energetika, doprava, zdravotnictví, voda, odpad, digitální infrastruktura, IT služby, potravinářství, výroba či veřejná správa. Ve většině případů se povinnost týká firem s alespoň 50 zaměstnanci nebo obratem nad 10 milionů eur.
Podstatné je, že se nikdo neozve. Pokud firma pod definici spadá, má povinnost se sama zaregistrovat u dozorového orgánu — v Česku u NÚKIB. Nesplnění této jediné povinnosti je samostatně pokutovatelné, a to ještě předtím, než se vůbec začne řešit stav zabezpečení.
Co musí povinná osoba zavést
Většina požadavků není o technologii, ale o pořádku ve fungování firmy. Český zákon je postavený jako plná rekodifikace — ruší dosavadní zákon č. 181/2014 Sb. a zavádí režim nižších a vyšších povinností podle významu subjektu.
Novinkou oproti starší úpravě je přímá odpovědnost vedení. Vrcholový management odpovídá za dodržování pravidel kybernetické bezpečnosti a musí být na řízení rizik připraven — delegovat se dá výkon, ne odpovědnost.
- Písemná analýza rizik s vlastníky a pravidelným přehodnocováním.
- Postup řešení a hlášení bezpečnostních incidentů.
- Kontinuita činností — zálohy a otestovaná obnova.
- Bezpečnostní požadavky ve smlouvách s dodavateli.
- Kybernetická hygiena včetně vícefaktorového ověření.
- Pravidelné školení zaměstnanců a příprava vedení.
Často kladené otázky
Odkdy NIS2 v Česku platí?
Zákon č. 264/2025 Sb. o kybernetické bezpečnosti nabyl účinnosti 1. listopadu 2025 a nahradil dosavadní zákon č. 181/2014 Sb. Dozorovým orgánem je NÚKIB, u kterého se povinné osoby registrují.
Jaké jsou pokuty za nesplnění?
Směrnice nastavuje horní hranici na 10 milionů eur nebo 2 % celosvětového ročního obratu, podle toho, co je vyšší. Konkrétní sazby a jejich členění stanoví národní zákon.
Týká se NIS2 i dodavatelů povinných osob?
Nepřímo ano. Bezpečnost dodavatelského řetězce je samostatná povinnost, takže povinná osoba musí požadavky přenést do smluv se svými dodavateli. Menší firmy se tak s NIS2 setkají přes dodavatelské dotazníky a audity odběratele.