Jak zjistit, zda vaše firma do NIS2 spadá?

Klíčová jsou dvě kritéria: odvětví a velikost. NIS2 rozlišuje takzvané povinné a důležité subjekty · první skupina zahrnuje sektory jako energetika, doprava, bankovnictví, zdravotnictví nebo správa digitální infrastruktury; druhá pokrývá širší okruh odvětví včetně potravinářství, výroby a nakládání s odpady. Velikostní práh je pro obě skupiny obvykle padesát zaměstnanců nebo deset milionů eur ročního obratu · pod tuto hranici většina firem regulaci nespadne.

Výjimky existují: kritické subjekty (třeba výhradní poskytovatelé infrastruktury) mohou podléhat NIS2 bez ohledu na velikost. Samostatnou kategorií jsou organizace, které byly do regulace zařazeny NÚKIB v předchozích letech.

Na co se vztahují povinnosti?

Zákon nevyžaduje jedno konkrétní technické řešení, ale stanoví výsledek: organizace musí prokázat řízení bezpečnostních rizik. Konkrétně to zahrnuje zavedení bezpečnostní politiky, řízení přístupu a identit, šifrování tam, kde je na místě, pravidelné testování a školení zaměstnanců. Hlásit závažné incidenty NÚKIB je také povinné · předběžné hlášení do 24 hodin od zjištění, podrobné pak do 72 hodin.

Vedení firmy nese přímou odpovědnost. Bezpečnost nelze delegovat výhradně na IT oddělení a považovat věc za uzavřenou. Management musí bezpečnostní politiku schválit, rozumět identifikovaným rizikům a aktivně dohlížet na jejich řízení.

Modelový příklad: strojírenská firma s 60 zaměstnanci

Představte si výrobce průmyslových komponentů se 60 zaměstnanci a obratem přesahujícím deset milionů eur, která dodává díly do automobilového průmyslu. Firma spadá do kategorie výroby v rámci NIS2. To znamená registraci u NÚKIB, zavedení systému řízení bezpečnosti informací, pravidelné hodnocení rizik a smluvní ošetření bezpečnostních požadavků vůči subdodavatelům softwaru.

Zdánlivě malá firma, ale regulatorní povinnosti jsou plnohodnotné · stejně jako u velké korporace, jen s přiměřenými prostředky.

Co hrozí za neplnění?

Sankce jsou vysoké. Povinné subjekty mohou čelit pokutám až do výše deseti milionů eur nebo dvou procent celosvětového ročního obratu. Důležité subjekty mají nižší strop · sedm milionů eur nebo 1,4 procenta obratu. Vedle peněžních sankcí hrozí nápravná opatření nařízená NÚKIB, zveřejnění porušení nebo dočasný zákaz výkonu funkce pro statutáry.

NÚKIB provádí kontroly proaktivně a nemusí čekat, dokud se neobjeví incident.

Rychlý self-check: čtyři otázky

Předběžný odhad si může udělat každá firma sama:

  1. Patřím do některého z odvětví vyjmenovaných v příloze nového zákona o kybernetické bezpečnosti?
  2. Zaměstnávám alespoň 50 lidí nebo dosahuji obratu nad 10 milionů eur?
  3. Jsem výhradním nebo kritickým poskytovatelem služby, na níž závisí jiné subjekty?
  4. Byl jsem zařazen do registru NÚKIB v minulosti?

Odpověď „ano“ na kteroukoli z nich signalizuje, že hlubší analýza je na místě. CIAD provádí gap analýzy přesně pro tento účel · rychlé porovnání aktuálního stavu s požadavky zákona s jasným výstupem, co je třeba řešit.

Co to znamená: NIS2 se netýká malých živnostníků ani mikropodniků. Střední a větší firmy v regulovaných odvětvích ale nemohou čekat, až je kontrola donutí jednat · zákon je v platnosti a lhůty na implementaci běží. Nejnákladnější přístup je ten reaktivní.

Časté dotazy

Jaký je rozdíl mezi NIS2 a původní směrnicí NIS?

Původní NIS z roku 2016 pokrývala úzký okruh provozovatelů základních služeb a digitálních poskytovatelů. NIS2 výrazně rozšiřuje seznam odvětví a snižuje prahové hodnoty velikosti · povinnosti nově dopadají i na středně velké firmy, které dřív regulaci nepodléhaly.

Kdy musí firmy v Česku NIS2 splnit?

Nový zákon o kybernetické bezpečnosti, který NIS2 do českého práva přenáší, vstoupil v platnost v průběhu roku 2025. Firmy mají na zavedení opatření přechodné období, jehož délka závisí na kategorii subjektu · povinné i důležité subjekty mají různé lhůty.

Musím jako firma oznámit státu, že spadám pod NIS2?

Ano. Subjekty splňující kritéria NIS2 se registrují u NÚKIB. Registrace je povinná a nelze ji odkládat · opožděná nebo chybějící registrace sama o sobě zakládá porušení zákona.

Týká se NIS2 i dodavatelů velkých firem?

Přímo z NIS2 nevyplývá povinnost pro dodavatele, kteří sami nesplňují velikostní ani odvětvová kritéria. Nepřímo však ano: povinné subjekty musí řídit bezpečnost svého dodavatelského řetězce a mohou smluvně vyžadovat bezpečnostní standardy i od svých subdodavatelů.