Rozhodovací strom: sektor a velikost jako první filtr
První krok k odpovědi je ověření, zda vaše podnikatelská činnost spadá do jednoho z sektorů vyjmenovaných v příloze č. 1 nebo 2 zákona o kibernetické bezpečnosti. Jde o energetiku, dopravu, bankovní sektor, finanční trhy, zdravotnictví, pitnou vodu, odpadní vodu, digitální infrastrukturu, správu ICT služeb, veřejnou správu a vesmírné aktivity. Pokud vámi vykonávaná činnost do žádného z těchto sektorů ne spadá, zákon se na vás nevztahuje ani při velkém obratu. Pokud ano, následuje test velikosti: důležitá entita splňuje alespoň jeden z prahů · 50 zaměstnanců (plný úvazek přepočítaný) nebo 10 milionů EUR ročního obratu (nebo součet bilance). Esenciální entita překračuje 250 zaměstnanců nebo 50 milionů EUR obratu (nebo součet bilance). Počítá se konsolidovaně pro celou skupinu, nejen pro českou dceřinou společnost. Modelový příklad: česká dceřiná společnost logistického koncernu s 40 zaměstnanci a obratem 8 mil. EUR sama o sobě prahy nesplňuje, ale pokud koncern jako celek překračuje prahy esenciální entity, povinnosti se na ni přenášejí.
Registrace v NÚKIB a konkrétní termíny pro rok 2026
Po určení, že jste v rozsahu, je povinností se zaregistrovat v evidenci Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB). Registrace probíhá elektronicky přes informační systém NÚKIB a musí být provedena do tří měsíců od nabytí účinnosti zákona nebo od data vzniku povinnosti (např. překročení prahů při růstu). Zákon nabyl účinnosti 18. října 2024, lhůta pro registraci stávajících entit vypršela 18. ledna 2025. Pro rok 2026 je klíčové: pokud jste se nezaregistrovali včas, jste v prodlení a hrozí pokuta. Nově vznikající entity nebo firmy, které prahy překročí v průběhu roku 2025 nebo 2026, musí registraci provést do tří měsíců od překročení. V registraci uvádíte identifikační údaje, sektor, kategorii entity (esenciální/důležitá), kontakt na bezpečnostního odpovědného a rozsah poskytovaných služeb. NÚKIB následně vydá potvrzení o registraci, které je předpokladem pro dosahování dalších povinností (bezpečnostní opatření, hlášení incidentů).
Praktický NIS2 test: pět kroků k jasné odpovědi
Pro rychlé samohodnocení bez advokáta proveďte tento postup:
- Identifikace hlavního CZ-NACE kódu · zjistěte, pod který kód spadá vaše dominantní činnost dle registru ARES.
- Porovnání s přílohami zákona · ověřte, zda kód spadá do přílohy 1 (esenciální sektory) nebo přílohy 2 (důležité sektory). Pozor: některé kódy jsou vyjmenovány explicitně, jiné jen jako „související činnosti“.
- Výpočet prahů konsolidovaně · sečtěte zaměstnance a obrat nebo celkový součet bilance pro celou skupinu včetně materské společnosti v zahraničí. Používejte data z poslední uzavené účetní závěrky před 1. lednem daného roku.
- Kontrola výjimek · veřejné správy a určité subjekty kritické infrastruktury dle starého zákona mají specifická pravidla; malé dodavatelé veřejné správy pod prahy nejsou v rozsahu.
- Dokumentace výsledku · uložte screenshoty z ARES, výpisy z účetnictví a logiku rozhodnutí. V auditech CIAD se ukazuje, že firmy bez písemného důkazu o vyloučení mají v kontrole problémy s důkazní povinností.
Tento test trvá u připravených dat desítky minut a dává jasnou odpověď · hraniční případy (např. holdingové struktury, outsourcing IT).
Náklady na dodržení a cenové rozpětí auditu
Rozhodnutí o rozsahu přináší i finanční důsledky (částky níže jsou orientační odhady z trhu, ne ceník). Audit readiness (kontrola zásad, mapování aktiv, gap analýza) u důležité entity s 60 až 150 zaměstnanci se pohybuje v rozmezí 200 až 400 tisíc Kč za jednorázový projekt. U esenciálních entit s 300+ zaměstnanci a složitou IT (OT síť, SCADA) se cena auditu posouvá k 800 tisíc · 1,5 mil. Kč. Implementační náklady na bezpečnostní opatření (SIEM, SOC, zálohování, školení, politiky) jsou navíc: pro malou důležitou entitu od 500 tisíc Kč ročně, pro velkou esenciální entitu 5 až 15 mil. Kč ročně. Faktory ovlivňující cenu: stávající maturity (ISO 27001 zkrací audit o 30 %), rozmanitost technologií, povinnost hlášení incidentů do 24 hodin (vyžaduje 24/7 monitoring). Pokud jste mimo rozsah, dobrovolné nasazení základů (zásady, zálohy, MFA) stojí 50 až 150 tisíc Kč a zlepšuje odolnost bez regulatorního tlaku.
Kritéria pro výběr dodavatele implementace a auditu
Pokud rozhodnete, že povinnosti platí, potřebujete partnera. Vyberte podle těchto kritérií:
- Reference v konkrétním sektoru · dodavatel musí znát specifika energetiky, zdravotnictví nebo bankovnictví (např. povinnost oddělení IT/OT sítí v energetice).
- Certifikace a akreditace · hledejte ISO 27001 Lead Auditor, certifikace NÚKIB pro bezpečnostní audity, případně ISO 22301 (kontinita).
- Kapacita dlouhodobé spolupráce · NIS2 není jednorázový projekt; vyžaduje roční interní audity, aktualizaci rizik, testování plánů. Dodavatel musí mít tým na dlouhodobou podporu, ne jen externí konzultanty na projekt.
- Nástrojová neutralita · upřednostněte partnera, který nenutí proprietární SIEM/SOC, ale umí integrovat vaše stávající nástroje (Microsoft Defender, Elastic, Wazuh).
- Jazyková a legislativní blízko · česká dokumentace, znalost zákona o kibernetické bezpečnosti a metodologií NÚKIB je nezbytná; zahraniční firmy bez české pobočky často podceňují hlášovací povinnosti k NÚKIB.
Tři modelové scénáře rozhodnutí pro český kontext
Scénář A · Regionální přepravce (důležitá entita): 70 zaměstnanců, obrat 12 mil. EUR, CZ-NACE 49.41 (nákladná doprava silniční). Spadá do přílohy 2 (doprava). Překračuje oba prahy důležité entity. Rozhodnutí: Registrace v NÚKIB bez zbytečného odkladu (orientačně do 3 měsíců od vzniku povinnosti), zavedení ISMS podle ISO 27001 profilovaného na NIS2, externí SOC služba za ~30 tisíc Kč/měsíc, roční audit interním auditorem. Odhad celkových nákladů prvního roku: 1,2 mil. Kč.
Scénář B · Výrobce léků (esenciální entita): 350 zaměstnanců, obrat 180 mil. EUR, CZ-NACE 21.20 (farmaceutika). Spadá do přílohy 1 (zdravotnictví · výroba léčiv). Překračuje prahy esenciální entity. Rozhodnutí: Registrace, pravidelné audity dle požadavků NÚKIB, vlastní CISO, 24/7 monitoring OT sítě, simulace incidentů pololetně. Odhad nákladů prvního roku: 8 až 12 mil. Kč.
Scénář C · Vývojář SaaS (mimo rozsah): 30 zaměstnanců, obrat 6 mil. EUR, CZ-NACE 62.01 (programování). Nespadá do žádné přílohy (digitální infrastruktura pokrývá pouze poskytovatele DNS, cloudových služeb, trhů, vyhledávačů · ne vývoj SW na míru). Rozhodnutí: Zákon se nevztahuje. Doporučeno: dobrovolná certifikace ISO 27001 pro důvěru klientů, kybernetická pojištění. Náklady: 200 až 300 tisíc Kč ročně.
Co to znamená: Pokud vaše firma spadá do vyjmenovaných sektorů a překračuje prahy 50 zaměstnanců / 10 mil. EUR, jste povinni se zaregistrovat v NÚKIB, nasadit bezpečnostní opatření a hlásit incidenty. Pokud jste se dosud neregistrovali, udělejte to bez odkladu. Při dosažení prahů v průběhu roku počítejte s registrační lhůtou v řádu měsíců od vzniku povinnosti. Mimo rozsah můžete dělat prevenci dobrovolně a levněji.
Časté dotazy
Co když firma prahy překročí až v polovině roku 2026?
Lhůta pro registraci v NÚKIB je tři měsíce od data překročení prahů. Sledujte počet zaměstnanců a obrat kvartálně a včas podáte přihlášku.
Platí NIS2 pro naši dceřinou společnost, když materská firma je v USA?
Ano, pokud česká dceřiná společnost sama splňuje sektorové a velikostní kritéria, nebo pokud konsolidovaná skupina splňuje prahy esenciální entity a dceřiná společnost poskytuje služby v rozsahu.
Jaké pokuty hrozí za neregistraci nebo nesplnění opatření?
Pokuty dosahují milionů korun až procent ročního obratu podle kategorie entity · přesné sazby stanoví zákon o kybernetické bezpečnosti v aktuálním znění, aktuální výklad vždy ověřte u NÚKIB nebo právníka. NÚKIB může nařídit nápravu v lhůtě.
Stačí mít ISO 27001 a jsem v pořádku?
ISO 27001 je silná základna, ale NIS2 vyžaduje specifická opatření (např. supply chain management, hlášení do 24 hodin, testování záloh, školení vedení). Audit NIS2 ověřuje nad rámečkem ISO.