Kybernetická bezpečnost

NIS2 směrnice: co musí české firmy udělat do konce roku 2026

Směrnice NIS2 rozšiřuje povinnosti kybernetické bezpečnosti na tisíce nových subjektů v ČR. Kdo je povinný subjekt, jaká jsou opatření a jaké hrozí sankce?

1. června 2026·7 min čtení

Co je NIS2?

NIS2 (Network and Information Security Directive 2) je evropská směrnice (EU 2022/2555) nahrazující původní NIS směrnici z roku 2016. V České republice implementována zákonem o kybernetické bezpečnosti a prováděcími předpisy NÚKIB.

Kdo je povinný subjekt?

NIS2 výrazně rozšiřuje okruh povinných subjektů. Nově zahrnuje firmy ve:

Základních sektorech (Annex I):

  • Energetika, doprava, bankovnictví
  • Zdravotnictví, pitná voda, odpadní vody
  • Digitální infrastruktura (DNS, CDN, datacentra)
  • Veřejná správa
Důležitých sektorech (Annex II):
  • Poštovní a kurýrní služby
  • Nakládání s odpady
  • Chemický průmysl
  • Výroba potravin
  • ICT služby B2B ← relevantní pro MSP a IT firmy
Kritéria: firma musí mít více než 50 zaměstnanců NEBO obrat/bilanční sumu nad 10 mil. EUR.

Jaká opatření jsou povinná?

NIS2 vyžaduje zavedení bezpečnostních opatření v těchto oblastech:

### Řízení rizik

  • Identifikace a klasifikace aktiv
  • Hodnocení rizik (risk assessment)
  • Plán zvládání rizik
### Bezpečnostní opatření
  • Politiky informační bezpečnosti (ISMS)
  • Řízení přístupu a autentizace (MFA)
  • Správa patch managementu
  • Zálohování a plán obnovy (BCP/DRP)
  • Šifrování citlivých dat
### Hlášení incidentů
  • Závažné incidenty hlásit NÚKIB do 24 hodin (předběžné hlášení)
  • Podrobná zpráva do 72 hodin
  • Závěrečná zpráva do 1 měsíce
### Supply chain security
  • Bezpečnostní požadavky na dodavatele
  • Smluvní ošetření bezpečnosti s klíčovými dodavateli

Sankce za nesoulad

Základní subjekty: až 10 mil. EUR nebo 2 % celosvětového obratu.

Důležité subjekty: až 7 mil. EUR nebo 1,4 % celosvětového obratu.

Regulátor (NÚKIB) může uložit:

  • Povinnost bezpečnostního auditu
  • Nápravná opatření s lhůtou
  • Zveřejnění porušení (reputační riziko)
  • Osobní odpovědnost statutárních orgánů

Jak začít?

Doporučený postup pro firmy, které ještě NIS2 neřeší:

1. GAP analýza – porovnání aktuálního stavu s požadavky NIS2 2. Identifikace kritických aktiv – co by nás při výpadku nejvíce poškodilo? 3. Zavedení základní hygieny – MFA, patch management, zálohy, VLAN segmentace 4. Dokumentace – politiky bezpečnosti, postupy pro incidenty 5. Školení zaměstnanců – phishingové simulace, bezpečnostní povědomí 6. Certifikace nebo audit – ISO 27001 nebo interní audit dle NÚKIB doporučení

Závěr

NIS2 přestala být záležitostí jen velkých korporací. Tisíce středních firem v ČR jsou povinné subjekty a musí aktivně přijmout bezpečnostní opatření. Vhodným partnerem pro implementaci je MSP nebo bezpečnostní poradce s praxí v oblasti compliance.

Máte zájem o konzultaci?

Rádi vám poradíme s IT infrastrukturou na míru.

Kontaktujte nás →
Made with AI in Macaly