Nový zákon o kybernetické bezpečnosti (NIS 2) v Česku: Další byrokracie, nebo nutnost? Víme, co vás čeká
kybernetická bezpečnostNIS 2NZKB

Nový zákon o kybernetické bezpečnosti (NIS 2) v Česku: Další byrokracie, nebo nutnost? Víme, co vás čeká

Tým Váš Pověřenec

1. prosince 2025

Ve světě compliance a regulací se pohybujeme denně. Po letech, kdy jsme vás jako Váš Pověřenec provázeli džunglí GDPR a implementací whistleblowingu, přichází další velká výzva, se kterou jsme připraveni pomoci. Tentokrát se netýká jen osobních údajů, ale samotného chodu vaší firmy.

Evropská směrnice NIS 2 a její česká implementace – nový zákon o kybernetické bezpečnosti (NZKB) – mění pravidla hry. Regulace dopadne na tisíce českých firem. Klíčová otázka už není jen "jestli", ale "v jakém režimu" budete muset fungovat.

V tomto článku rozebereme vše podstatné pohledem praxe, nikoliv jen teorie.

Proč NIS 2 přichází právě teď?

Kybernetická bezpečnost už není jen doménou IT oddělení v suterénu. Je to strategická nutnost. NIS 2 (Network and Information Security 2) reaguje na fakt, že útoky jsou sofistikovanější a digitální závislost firem absolutní.

Česká republika tuto směrnici implementuje do nového zákona, jehož gestorem je NÚKIB. Cíl je jasný: Zajistit, aby i "běžné" firmy, které jsou důležité pro chod společnosti, měly zabezpečená data a systémy.

Co se mění pro vás?

1. Rozšíření záběru: Zákon už neřeší jen banky a elektrárny. Spadají sem nově i odpady, potravinářství nebo výroba.

2. Odpovědnost statutárů: Podobně jako u GDPR, odpovědnost se přesouvá přímo na jednatele a představenstva.

3. Povinnost se nahlásit: Úřad vás nebude obesílat. Musíte se identifikovat sami.

Spadáte do regulace? (Nejdůležitější otázka)

Mnoho firem žije v omylu, že se jich zákon netýká, protože "nejsou dost velcí". To může být fatální chyba. Cesta do regulace vede dvěma směry a musíte si pohlídat oba:

1. Cesta přes velikost podniku (Obecné pravidlo)

Nejčastější kritérium. Do regulace spadnete, pokud poskytujete regulovanou službu a jste alespoň střední podnik:

●   Zaměstnáváte 50 a více lidí, NEBO

●   Váš roční obrat/bilance přesahuje 10 milionů EUR.

2. Cesta přes specifická kritéria (Bez ohledu na velikost)

Tady zpozorněte. U některých sektorů nezáleží na tom, kolik máte zaměstnanců. Pokud splníte specifickou prahovou hodnotu danou vyhláškou, spadáte pod zákon automaticky.

●   Příklad: Elektrárna s instalovaným výkonem nad 100 MW (i kdyby ji obsluhovalo 10 lidí).

●   Příklad: Poskytovatelé veřejných sítí elektronických komunikací, výrobci chemických látek specifických kategorií nebo poskytovatelé DNS služeb.

Dva světy: Režim vyšších vs. nižších povinností

Český zákon nezavádí jen jednu sadu pravidel pro všechny. Rozděluje povinné subjekty do dvou skupin podle závažnosti jejich služby pro stát a společnost. Od toho se odvíjí přísnost opatření i kontrol.

My ve Váš Pověřenec vám pomůžeme určit, do kterého "šuplíku" patříte:

A) Režim vyšších povinností

Týká se subjektů, jejichž výpadek by měl drastický dopad na stát (např. přenosová soustava, velké banky, krizové řízení).

Co vás čeká: Přísnější bezpečnostní opatření, častější audity a dohled úřadu ex-ante (mohou vás zkontrolovat, i když se nic nestalo).

B) Režim nižších povinností

Sem spadne většina nově regulovaných firem (např. výroba, odpadové hospodářství, poštovní služby).

Co vás čeká: Povinnosti jsou administrativně i technicky o něco mírnější, ale stále robustní.

Dohled: Funguje v režimu ex-post. Úřad přijde na kontrolu zpravidla až ve chvíli, kdy dojde k incidentu nebo obdrží podnět.

Vaše nové povinnosti (A jak s nimi pomůžeme)

Pokud pod zákon spadnete, čeká vás "domácí úkol". Není to jen o nákupu nového firewallu, je to především o procesech a dokumentaci – a to je naše parketa.

1. Řízení rizik a administrativa

Musíte zavést systém řízení bezpečnosti informací (ISMS). To znamená:

●   Pravidelná analýza rizik.

●   Bezpečnostní směrnice a politiky (podobné těm, které jsme pro vás řešili u GDPR).

●   Prověřování dodavatelů (Supply Chain Security).

2. Hlášení incidentů

Když dojde k útoku, musíte vědět, komu a jak to nahlásit.

●   Do 24 hodin: Včasné varování NÚKIBu.

●   Do 72 hodin: Hlášení incidentu s detaily.

3. Odpovědnost managementu

Toto je bod, na který ve Váš Pověřenec klademe velký důraz. Statutární orgány musí:

●   Schvalovat bezpečnostní opatření.

●   Dohlížet na jejich plnění.

●   Pravidelně se školit.

Varování: Pokud statutární orgán zanedbá povinnosti, hrozí mu v krajním případě pozastavení výkonu funkce. Nelze se vymlouvat na "IT oddělení".

Hrozba sankcí

Sankce jsou nastaveny tak, aby byly odrazující.

●   V režimu vyšších povinností až 10 mil. EUR nebo 2 % z obratu.

●   V režimu nižších povinností až 7 mil. EUR nebo 1,4 % z obratu.

Praktický postup: Jak to s námi zvládnete?

Nechceme vás strašit, chceme vás připravit. Ve Váš Pověřenec přistupujeme k NIS 2 pragmaticky. Tady je náš doporučený postup:

1. Vstupní GAP analýza: Nejprve zjistíme, zda pod zákon vůbec spadáte a jaký je rozdíl mezi vaším současným stavem a požadavky zákona.

2. Úklid v dokumentaci: Zrevidujeme vaše smlouvy s IT dodavateli (mají garantovaná SLA? Jsou bezpeční?). Nastavíme interní směrnice tak, aby byly funkční, ne jen "papírové".

3. Školení vedení: Proškolíme vaše statutární orgány, aby splnily zákonnou povinnost a věděly, na co se ptát svého IT manažera.

4. Nastavení procesů: Pomůžeme vám nastavit proces hlášení incidentů a plány kontinuity (co dělat, když vypadnou systémy).

Proč řešit NIS 2 s námi?

Stejně jako u GDPR, ani u kyberbezpečnosti nejde jen o technologie. Je to o lidech, pravidlech a právní jistotě. My zajišťujeme tu procesní a právní část, která je pro shodu se zákonem klíčová.

Závěr: Nečekejte na účinnost zákona

Implementace bezpečnostních opatření trvá měsíce. Pokud začnete až ve chvíli, kdy zákon vstoupí v platnost, budete ve skluzu.

Berte NIS 2 jako příležitost udělat si ve firmě pořádek. Bezpečná firma je důvěryhodná firma. A my jsme tu od toho, abychom vás tímto procesem provedli hladce a bez zbytečného stresu.

Potřebujete zjistit, zda se vás NIS 2 týká?

Nejste si jistí, do kterého režimu spadáte, nebo potřebujete proškolit vedení? Ozvěte se nám - kontaktujte nás na kontakt@vaspoverenec.cz

Související články

„Máme jen dvě kamery u vchodu.“ I ty potřebují vlastní složku dokumentů
GDPRkamerový systém
„Máme jen dvě kamery u vchodu.“ I ty potřebují vlastní složku dokumentů

Kamerový systém dnes má skoro každá škola, školka i obecní úřad. Dokumentaci k němu má podstatně méně z nich – a velká část o tom, že ji mít má, vůbec neví. Přitom „chybějící dokumentace“ je první položkou na seznamu nejčastějších chyb, který zveřejnil sám ÚOOÚ. Co konkrétně musíte mít v šuplíku, proč na to nestačí cedulka u dveří a jak si během pár minut ověříte, jak na tom jste.

Tým Váš Pověřenec · 22. září 2026

Chat Control: dlouhá bitva o soukromí evropské komunikace – kde jsme na podzim 2026
Chat Controlochrana soukromí
Chat Control: dlouhá bitva o soukromí evropské komunikace – kde jsme na podzim 2026

Boj o soukromí evropské komunikace dospěl na podzim 2026 do rozhodující fáze. Z původního návrhu na povinné plošné skenování zpráv se stala nová pravidla pro vyhodnocování rizik, ale spory o bezpečnost šifrování trvají. Zjistěte, jak se dlouhá bitva v Bruselu dotkne běžného používání aplikací WhatsApp či Signal a co znamená pro obce, školy i firmy.

Tým Váš Pověřenec · 14. září 2026

AI Act ve školství: co znamená pro běžného učitele (a co ne)
AIEU směrnice
AI Act ve školství: co znamená pro běžného učitele (a co ne)

Většina rozhovorů, které o AI Actu vedeme s ředitelstvím škol, začíná stejnou otázkou: „Proč to máme vůbec řešit? My jenom píšeme pracovní listy v ChatGPT.“

Tým Váš Pověřenec · 31. srpna 2026