NIS2: Komplexní průvodce pro regulované společnosti
Směrnice NIS2 (směrnice (EU) 2022/2555) představuje nejvýznamnější přehodnocení evropské legislativy kybernetické bezpečnosti za poslední dekádu. Českou transpozicí je zákon č. 264/2025 Sb. o kybernetické bezpečnosti, který je v platnosti od 1. listopadu 2025 a nahradil zákon 181/2014 Sb. Organizace čelí závazným právním povinnostem a osobní odpovědnosti statutárních orgánů.
Německé čtenáře: stejná kvalifikace je k dispozici v němčině na czecure.eu/de, sladěná s zákonem NIS2UmsuG a požadavky BSI. Anglická verze průvodce je na czecure.eu/blog.
Jako bývalý Head of IT v regulované společnosti jsem řešil jak externí, tak interní kybernetické incidenty a z první ruky vím, že ISO 27001 a podobné rámce poskytují jen omezený základ pro skutečnou kybernetickou bezpečnost. NIS2 vyžaduje důkaz o provedení, nikoli dokumentaci záměru. Zde je to, co potřebujete vědět.
Rozsah NIS2: Jste dotčeni?
První klíčová otázka: vztahuje se NIS2 na Vaši organizaci?
Základní entity (povinné v celé EU)
- Energetika (elektřina, dálkové vytápění/chlazení, ropa, plyn, vodík)
- Doprava (letecká, železniční, silniční, námořní, vnitrozemská vodní doprava)
- Bankovnictví a infrastruktura finančního trhu
- Zdravotnictví (nemocnice, výrobci zdravotnických prostředků, laboratoře)
- Pitná voda a odpadní vody
- Digitální infrastruktura (poskytovatelé cloudu, datová centra, DNS)
- Veřejná správa (centrální a regionální správa)
Důležité entity (o jejich zařazení rozhodují členské státy)
- Poštovní a kurýrní služby
- Nakládání s odpady
- Výroba chemikálií
- Výroba, zpracování a distribuce potravin
- Výroba (počítače, elektronika, stroje, motorová vozidla)
- Výzkumné instituce
Past osvobození malých subjektů
Organizace s méně než 50 zaměstnanci A zároveň ročním obratem pod 10 miliony EUR mohou být osvobozeny. Toto ovšem není automatické:
- Počítejte všechny zaměstnance napříč mateřskou a dceřinými společnostmi
- Počítejte obrat podle celoevropsky konsolidovaných údajů
- Osvobození se vztahuje na celou skupinu, nikoli na jednotlivé subjekty
Pokud Vaše organizace poskytuje služby provozovatelům kritické infrastruktury, můžete podléhat požadavkům na bezpečnost dodavatelského řetězce bez ohledu na velikost.
Potřebujete to prokázat firemnímu odběrateli nebo regulačnímu orgánu? CZECURE kvalifikuje Vaše opatření napříč všemi doménami NIS2 a vydává kvalifikační posudek - psaný odborníkem, mapovaný na směrnici, připravený pro nákupní oddělení.
10 bezpečnostních oblastí NIS2
Článek 21 směrnice NIS2 předepisuje konkrétní bezpečnostní opatření v těchto oblastech:
1. Analýza rizik a bezpečnostní politika
- Zdokumentovaná posouzení rizik pokrývající všechny kritické funkce
- Bezpečnostní politiky přezkoumávané každý rok a po podstatných změnách
- Plány kontinuity provozu a obnovy po havárii
2. Zvládání incidentů
- Zdokumentované postupy řešení incidentů
- Oznámení významného incidentu národnímu orgánu do 24 hodin
- Podání zprávy o incidentu s předběžným posouzením do 72 hodin
3. Kontinuita provozu
- Postupy zálohování a obnovy testované čtvrtletně
- Plány krizové komunikace
- Záložní řešení pro kritické systémy
4. Bezpečnost dodavatelského řetězce
- Bezpečnostní požadavky ve smlouvách s dodavateli
- Posouzení bezpečnosti třetími stranami
- Mapování závislostí u kritických dodavatelů
5. Bezpečnost při pořizování sítí a systémů
- Požadavky Security by Design
- Správa zranitelností u všech pořizovaných systémů
- Postupy patch managementu
6. Kyberhygiena a školení
- Roční školení bezpečnostního povědomí
- Simulace phishingu
- Školení pro bezpečnostní personál podle rolí
7. Správa majetku
- Kompletní evidence IT majetku
- Databáze konfigurací (CMDB)
- Klasifikace majetku podle kritičnosti
8. Řízení přístupu
- Principy architektury zero trust
- Vynucená vícefaktorová autentizace
- Správa privilegovaného přístupu (PAM)
9. Kryptografie
- Šifrovací standardy odpovídající současnému stavu techniky
- Postupy správy klíčů
- Kryptografická flexibilita při změnách algoritmů
10. Fyzická bezpečnost
- Přístupové kontroly serverových prostor
- Kontrola prostředí
- Správa návštěv
Potřebujete to prokázat firemnímu odběrateli nebo regulačnímu orgánu? CZECURE kvalifikuje Vaše opatření napříč všemi doménami NIS2 a vydává kvalifikační posudek - psaný odborníkem, mapovaný na směrnici, připravený pro nákupní oddělení.
Osobní odpovědnost: Co musí vědět vedoucí pracovníci
To je kritické: Podle směrnice NIS2 mohou být orgány vedení osobně odpovědné za nedodržení povinností.
Co to v praxi znamená
- Pokuty: až 10 milionů EUR nebo 2 % celosvětového ročního obratu (podle toho, která částka je vyšší); v Česku až 250 mil. Kč nebo 2 % globálního obratu podle zákona č. 264/2025 Sb., § 59
- Poškození pověsti: veřejné oznámení nedodržení povinností
- Provozní omezení: dozorové orgány mohou nařídit dočasné omezení činnosti
- Osobní odpovědnost: jednotliví vedoucí pracovníci mohou být zpovídáni
Vaše povinnost pečovat o zájmy společnosti
Jako člen vedoucího orgánu osobně odpovídáte za:
- Schvalování a dohled nad implementací bezpečnostních opatření
- Zajištění odpovídajícího rozpočtu na kybernetickou bezpečnost
- Pravidelné informování o bezpečnostní situaci
- Zařazení kybernetické bezpečnosti do dohledu nad riziky
Obrana „nevěděl jsem o tom" není přijatelná. Regulační orgány očekávají aktivní zapojení vedoucích pracovníků do správy kybernetické bezpečnosti.
Potřebujete to prokázat firemnímu odběrateli nebo regulačnímu orgánu? CZECURE kvalifikuje Vaše opatření napříč všemi doménami NIS2 a vydává kvalifikační posudek - psaný odborníkem, mapovaný na směrnici, připravený pro nákupní oddělení.
72hodinová lhůta: Realita reakce na incident
Když nastane významný bezpečnostní incident, NIS2 předepisuje přísné lhůty:
| Fáze | Lhůta | Akce |
|---|---|---|
| První oznámení | Do 24 hodin | Včasné varování národnímu CSIRT |
| Zpráva o incidentu | Do 72 hodin | Předběžné posouzení, klasifikace závažnosti |
| Závěrečná zpráva | Do 1 měsíce | Podrobná zpráva s analýzou příčin |
| Průběžné aktualizace | Průběžně | Jakékoli významné vývoje |
Co je „významný incident"?
Incident je významný, pokud:
- Způsobí závažný provozní výpadek nebo finanční ztrátu
- Postihne jiné fyzické či právnické osoby (např. dopad na dodavatelský řetězec)
- Způsobil nebo může způsobit podstatnou škodu (úniky dat postihující osobní údaje)
Dokumentujte vše od prvního okamžiku podezření. Vaše dokumentace reakce na incident bude zkoumána.
Potřebujete to prokázat firemnímu odběrateli nebo regulačnímu orgánu? CZECURE kvalifikuje Vaše opatření napříč všemi doménami NIS2 a vydává kvalifikační posudek - psaný odborníkem, mapovaný na směrnici, připravený pro nákupní oddělení.
Bezpečnost dodavatelského řetězce: Často opomíjený požadavek
Organizace se často soustředí na vnitřní bezpečnost a opomíjejí dodavatelský řetězec, kritickou zranitelnost.
Praktické kroky
-
Zmapujte kritické závislosti
- Identifikujte všechny dodavatele s přístupem k Vašim systémům
- Klasifikujte dodavatele podle kritičnosti
- Zdokumentujte toky dat s externími stranami
-
Smluvní bezpečnostní požadavky
- Zahrňte bezpečnostní SLA do všech dodavatelských smluv
- Vyžadujte postupy oznamování zranitelností
- Předepište lhůty pro oznamování incidentů
-
Průběžný dohled
- Roční bezpečnostní dotazníky
- Požadavky na sdílení výsledků penetračních testů
- Doložky práva na audit
Potřebujete to prokázat firemnímu odběrateli nebo regulačnímu orgánu? CZECURE kvalifikuje Vaše opatření napříč všemi doménami NIS2 a vydává kvalifikační posudek - psaný odborníkem, mapovaný na směrnici, připravený pro nákupní oddělení.
Od papírové shody k důkazu o provedení
Mnoho organizací dosáhne „papírové shody": mají dokumentaci, ale nedokážou prokázat skutečnou účinnost zabezpečení.
Problém
NIS2 vyžaduje důkaz o provedení, nikoli jen existenci směrnic. Při kontrole regulační orgány hledají:
- Důkazy, že opatření byla testována
- Metriky prokazující účinnost zabezpečení
- Zdokumentovanou nápravu zjištění
- Průběžné zlepšování v čase
Třiúrovňový kvalifikační přístup
Z regulovaného farmaceutického průmyslu převzatý a na bezpečnostní opatření, která klasické CSV programy nepokrývají, aplikovaný postup kvalifikuje Vaše opatření ve třech úrovních:
- Kvalifikace instalace: Je každé opatření správně implementováno a nakonfigurováno?
- Kvalifikace provozu: Funguje trvale a lze to prokázat protokoly a důkazy?
- Kvalifikace výkonu: Odolá zátěži, jak to vyžaduje skutečný incident nebo audit?
Nejde o vytváření hor dokumentace, ale o využitelné důkazy o provedení, které prokazují, že Vaše bezpečnostní opatření fungují.
Potřebujete to prokázat firemnímu odběrateli nebo regulačnímu orgánu? CZECURE kvalifikuje Vaše opatření napříč všemi doménami NIS2 a vydává kvalifikační posudek - psaný odborníkem, mapovaný na směrnici, připravený pro nákupní oddělení.
Jak Vám mohu pomoci
Tři úrovně, žádné vázání:
- Bezplatná rychlá kontrola NIS2: 20 otázek, 10 oblastí, 3 minuty, přímo v prohlížeči.
- Kvalifikace NIS2: 4 900 EUR paušálně, písemný kvalifikační posudek do 5 pracovních dnů, bez přístupu k systémům.
- Doprovod při realizaci: 2 400 EUR měsíčně, lze vypovědět měsíčně.
Zajímá Vás, jak hotový posudek vypadá? Prohlédněte si vzor kvalifikačního posudku (PDF).
Máte otázky ke své konkrétní situaci? Najdete mě na LinkedIn nebo navštivte CZECURE.eu.
