Přeskočit na obsah

David Procházka, LL.M

NIS2: jaké povinnosti čekají vaši firmu

Kdo spadá pod regulaci, jaké povinnosti, do kdy a kde začít. Průvodce NIS2 a ZoKB pro střední a velké firmy, včetně sankcí a tříkrokového postupu.

NIS2: jaké povinnosti čekají vaši firmu

Směrnice NIS2 (2022/2555) je do českého práva transponována zákonem o kybernetické bezpečnosti (ZoKB) a od roku 2026 reálně dopadá na tisíce organizací napříč obory. Přesto si stále řada firem není jistá, zda mezi regulované patří, ani co konkrétně se po nich bude chtít.

Koho se NIS2 týká?

Regulace rozlišuje dva režimy podle velikosti a odvětví: vyšší (essential) a nižší (important). Vyšší režim cílí na sektory s největším společenským dopadem: energetika, zdravotnictví, doprava, finanční služby, veřejná správa, ICT služby a další. Nižší režim pokrývá širší okruh organizací včetně výrobních podniků, poštovních služeb, potravinářství, výzkumných pracovišť a dalších vybraných sektorů.

Essential vs Important entity dle NIS2
KritériumEssential entityImportant entity
Sektory (výběr)Energetika, doprava, banky, zdravotnictví, voda, ICT, veřejná správaVýroba, pošta, potraviny, chemický průmysl, výzkum, digitální poskytovatelé
Velikost firmyVelké podniky (≥ 250 zaměstnanců nebo obrat ≥ 50 mil. €)Středně velké (≥ 50 zaměstnanců nebo obrat ≥ 10 mil. €)
DohledProaktivní (audity ex ante, kontroly NÚKIB)Reaktivní (zásah až po incidentu / podnětu)
Maximální sankce10 mil. € nebo 2 % ročního světového obratu7 mil. € nebo 1,4 % ročního světového obratu
Hlášení incidentůNÚKIB do 24 h (early warning) + do 72 h (oficiální hlášení)Stejné lhůty jako essential

Pokud si nejste jistí, do jakého režimu spadáte, je to první otázka, na kterou gap analýza odpoví: vyhodnotí, zda jste vůbec regulováni a v jaké úrovni přísnosti.

Konkrétní příklad: středně velký výrobní podnik

Výrobní firma s 250 zaměstnanci a obratem 60 mil. € spadá do nižšího (important) režimu jako součást sektoru „Výroba“. V praxi to znamená povinnost mít politiky řízení rizik, hlásit incidenty NÚKIBu ve stejných lhůtách jako essential entity, vyškolit zaměstnance a auditovat dodavatelský řetězec. Dohled je reaktivní (NÚKIB zasáhne až po incidentu nebo na základě podnětu), ale strop pokuty je 7 mil. € nebo 1,4 % světového obratu, podle toho, co je vyšší. Pro tuto firmu se uplatní fixní strop 7 mil. € (cca 175 mil. Kč při kurzu kolem 25 Kč/€), protože 1,4 % obratu by činilo pouze 0,84 mil. €, tedy nižší hodnotu.

Srovnání dalších sektorů

Pro představu, jak NIS2 dopadá v jiných oblastech, srovnání tří dalších typických subjektů. U finančního sektoru hraje roli i DORA (Digital Operational Resilience Act), evropská regulace specifická pro finanční instituce, která se s NIS2 částečně překrývá a uplatňuje se vedle ní:

Aplikace NIS2 napříč sektory
Sektor a profilRežimStrop pokutySektorová specifika
Krajská nemocnice (800 lůžek)Essential10 mil. € / 2 % obratuProaktivní audity NÚKIB, povinný overlap s GDPR při úniku zdravotních dat
Středně velká banka (500 zaměstnanců)Essential + DORAVyšší z NIS2 a DORAHlášení paralelně NÚKIB i ČNB, povinné resilience testing 1× ročně
Regionální distributor energieEssential10 mil. € / 2 % obratuDoplňující vyhláška NÚKIB pro kritickou infrastrukturu, BCM cvičené 2× ročně

Sankce a praktické dopady

Nižší režim je méně přísný, ale vyžaduje stále základní opatření: politiky, řízení rizik, ošetření dodavatelského řetězce a školení zaměstnanců. Zanedbání těchto povinností přináší pokuty až do 10 mil. € nebo 2 % ročního obratu, podle toho, co je vyšší. Hlášení incidentů míří přímo na NÚKIB.

  • Zavedení procesů řízení rizik a bezpečnostních politik
  • Hlášení incidentů NÚKIBu v zákonných lhůtách
  • Pravidelná školení zaměstnanců i dodavatelů
  • Audit bezpečnosti dodavatelského řetězce
  • Plány kontinuity činnosti (BCP) a obnovy (DRP)
Podle čl. 20 NIS2 schvaluje a dohlíží na bezpečnostní opatření přímo statutární orgán firmy. Odpovědnost nelze delegovat, je trvale na vedení.

Kde začít?

Doporučujeme tříkrokový postup: zmapovat stav, naplnit governance vrstvu a doplnit pravidelně ověřovaná technická opatření. Každý krok je samostatně doručitelný v řádu týdnů a má vlastní výstup.

1. Zmapování stavu

Nejdříve zmapujte aktuální stav napříč organizační i technickou vrstvou. To je úkol pro gap analýzu, ze které vznikne prioritizovaná roadmapa: které mezery zacelit dřív a které mohou počkat. Bez ní se implementace fragmentuje a tým řeší to, co je vidět, místo toho, co je rizikové.

2. Governance vrstva

Druhý krok je naplnit governance roli buď interní kapacitou, nebo formou pronájmu bezpečnostních rolí (manažer KB, architekt KB, DPO). Komunikaci s NÚKIBem, dokumentaci, výbor KB a akční implementační plán pak řešíme přímo u zákazníka v rámci cyber security governance.

3. Technická opatření

Třetí krok jsou pravidelně ověřovaná technická opatření. Pro většinu firem znamená kombinaci skenování zranitelností a penetračních testů aplikací. Pokud provozujete Microsoft 365, doplňte Microsoft Entra healthcheck, který odhalí mezery v conditional access politikách. Detailní rozbor M365 baseline jsme rozepsali v samostatném článku.

Časté dotazy k NIS2

NIS2 a navazující ZoKB se vztahuje na essential entities (energetika, zdravotnictví, doprava, finance, ICT, veřejná správa) a important entities (výroba, pošta, potravinářství, výzkum, digitální poskytovatelé). Velikostní kritérium je ≥ 250 zaměstnanců nebo obrat ≥ 50 mil. € pro essential, resp. ≥ 50 zaměstnanců nebo obrat ≥ 10 mil. € pro important.
Essential entity: až 10 mil. € nebo 2 % ročního světového obratu, podle toho, co je vyšší. Important entity: až 7 mil. € nebo 1,4 % ročního světového obratu. Pokuta může být uložena i statutárnímu orgánu osobně, dle čl. 20 NIS2.
Lhůty platí pro essential i important stejně: do 24 hodin od detekce odeslat early warning, do 72 hodin podrobné oficiální hlášení a do 1 měsíce závěrečnou zprávu. Pozdní nebo nehlášený incident se sankcionuje stejně přísně jako absence opatření.
To je první otázka, na kterou odpovídá gap analýza. Vyhodnotí, zda jste vůbec regulováni a v jaké úrovni přísnosti. Pro hraniční případy (počet zaměstnanců na hranici, smíšený sektor) je nutná podrobnější analýza dle sektorové přílohy NIS2.
Ne. Čl. 20 NIS2 ukládá schválení a dohled na bezpečnostní opatření přímo statutárnímu orgánu firmy. IT může opatření realizovat, ale odpovědnost je trvale na vedení a nelze ji delegovat ani smluvně přenést na dodavatele.
Z velké části ano. S certifikací ISO 27001:2022 máte popsanou většinu řídicích opatření NIS2 (řízení rizik, dodavatelský řetězec, kontinuita). Co zbývá doplnit, jsou specifika ZoKB, jako lhůty hlášení NÚKIBu, výbor KB a dokumentační povinnosti pro statutární orgán.