
Nový zákon o kybernetické bezpečnosti (NIS 2) v Česku: Další byrokracie, nebo nutnost? Víme, co vás čeká
Tým Váš Pověřenec
1. prosince 2025
Ve světě compliance a regulací se pohybujeme denně. Po letech, kdy jsme vás jako Váš Pověřenec provázeli džunglí GDPR a implementací whistleblowingu, přichází další velká výzva, se kterou jsme připraveni pomoci. Tentokrát se netýká jen osobních údajů, ale samotného chodu vaší firmy.
Evropská směrnice NIS 2 a její česká implementace – nový zákon o kybernetické bezpečnosti (NZKB) – mění pravidla hry. Regulace dopadne na tisíce českých firem. Klíčová otázka už není jen "jestli", ale "v jakém režimu" budete muset fungovat.
V tomto článku rozebereme vše podstatné pohledem praxe, nikoliv jen teorie.
Proč NIS 2 přichází právě teď?
Kybernetická bezpečnost už není jen doménou IT oddělení v suterénu. Je to strategická nutnost. NIS 2 (Network and Information Security 2) reaguje na fakt, že útoky jsou sofistikovanější a digitální závislost firem absolutní.
Česká republika tuto směrnici implementuje do nového zákona, jehož gestorem je NÚKIB. Cíl je jasný: Zajistit, aby i "běžné" firmy, které jsou důležité pro chod společnosti, měly zabezpečená data a systémy.
Co se mění pro vás?
1. Rozšíření záběru: Zákon už neřeší jen banky a elektrárny. Spadají sem nově i odpady, potravinářství nebo výroba.
2. Odpovědnost statutárů: Podobně jako u GDPR, odpovědnost se přesouvá přímo na jednatele a představenstva.
3. Povinnost se nahlásit: Úřad vás nebude obesílat. Musíte se identifikovat sami.
Spadáte do regulace? (Nejdůležitější otázka)
Mnoho firem žije v omylu, že se jich zákon netýká, protože "nejsou dost velcí". To může být fatální chyba. Cesta do regulace vede dvěma směry a musíte si pohlídat oba:
1. Cesta přes velikost podniku (Obecné pravidlo)
Nejčastější kritérium. Do regulace spadnete, pokud poskytujete regulovanou službu a jste alespoň střední podnik:
● Zaměstnáváte 50 a více lidí, NEBO
● Váš roční obrat/bilance přesahuje 10 milionů EUR.
2. Cesta přes specifická kritéria (Bez ohledu na velikost)
Tady zpozorněte. U některých sektorů nezáleží na tom, kolik máte zaměstnanců. Pokud splníte specifickou prahovou hodnotu danou vyhláškou, spadáte pod zákon automaticky.
● Příklad: Elektrárna s instalovaným výkonem nad 100 MW (i kdyby ji obsluhovalo 10 lidí).
● Příklad: Poskytovatelé veřejných sítí elektronických komunikací, výrobci chemických látek specifických kategorií nebo poskytovatelé DNS služeb.
Dva světy: Režim vyšších vs. nižších povinností
Český zákon nezavádí jen jednu sadu pravidel pro všechny. Rozděluje povinné subjekty do dvou skupin podle závažnosti jejich služby pro stát a společnost. Od toho se odvíjí přísnost opatření i kontrol.
My ve Váš Pověřenec vám pomůžeme určit, do kterého "šuplíku" patříte:
A) Režim vyšších povinností
Týká se subjektů, jejichž výpadek by měl drastický dopad na stát (např. přenosová soustava, velké banky, krizové řízení).
Co vás čeká: Přísnější bezpečnostní opatření, častější audity a dohled úřadu ex-ante (mohou vás zkontrolovat, i když se nic nestalo).
B) Režim nižších povinností
Sem spadne většina nově regulovaných firem (např. výroba, odpadové hospodářství, poštovní služby).
Co vás čeká: Povinnosti jsou administrativně i technicky o něco mírnější, ale stále robustní.
Dohled: Funguje v režimu ex-post. Úřad přijde na kontrolu zpravidla až ve chvíli, kdy dojde k incidentu nebo obdrží podnět.
Vaše nové povinnosti (A jak s nimi pomůžeme)
Pokud pod zákon spadnete, čeká vás "domácí úkol". Není to jen o nákupu nového firewallu, je to především o procesech a dokumentaci – a to je naše parketa.
1. Řízení rizik a administrativa
Musíte zavést systém řízení bezpečnosti informací (ISMS). To znamená:
● Pravidelná analýza rizik.
● Bezpečnostní směrnice a politiky (podobné těm, které jsme pro vás řešili u GDPR).
● Prověřování dodavatelů (Supply Chain Security).
2. Hlášení incidentů
Když dojde k útoku, musíte vědět, komu a jak to nahlásit.
● Do 24 hodin: Včasné varování NÚKIBu.
● Do 72 hodin: Hlášení incidentu s detaily.
3. Odpovědnost managementu
Toto je bod, na který ve Váš Pověřenec klademe velký důraz. Statutární orgány musí:
● Schvalovat bezpečnostní opatření.
● Dohlížet na jejich plnění.
● Pravidelně se školit.
Varování: Pokud statutární orgán zanedbá povinnosti, hrozí mu v krajním případě pozastavení výkonu funkce. Nelze se vymlouvat na "IT oddělení".
Hrozba sankcí
Sankce jsou nastaveny tak, aby byly odrazující.
● V režimu vyšších povinností až 10 mil. EUR nebo 2 % z obratu.
● V režimu nižších povinností až 7 mil. EUR nebo 1,4 % z obratu.
Praktický postup: Jak to s námi zvládnete?
Nechceme vás strašit, chceme vás připravit. Ve Váš Pověřenec přistupujeme k NIS 2 pragmaticky. Tady je náš doporučený postup:
1. Vstupní GAP analýza: Nejprve zjistíme, zda pod zákon vůbec spadáte a jaký je rozdíl mezi vaším současným stavem a požadavky zákona.
2. Úklid v dokumentaci: Zrevidujeme vaše smlouvy s IT dodavateli (mají garantovaná SLA? Jsou bezpeční?). Nastavíme interní směrnice tak, aby byly funkční, ne jen "papírové".
3. Školení vedení: Proškolíme vaše statutární orgány, aby splnily zákonnou povinnost a věděly, na co se ptát svého IT manažera.
4. Nastavení procesů: Pomůžeme vám nastavit proces hlášení incidentů a plány kontinuity (co dělat, když vypadnou systémy).
Proč řešit NIS 2 s námi?
Stejně jako u GDPR, ani u kyberbezpečnosti nejde jen o technologie. Je to o lidech, pravidlech a právní jistotě. My zajišťujeme tu procesní a právní část, která je pro shodu se zákonem klíčová.
Závěr: Nečekejte na účinnost zákona
Implementace bezpečnostních opatření trvá měsíce. Pokud začnete až ve chvíli, kdy zákon vstoupí v platnost, budete ve skluzu.
Berte NIS 2 jako příležitost udělat si ve firmě pořádek. Bezpečná firma je důvěryhodná firma. A my jsme tu od toho, abychom vás tímto procesem provedli hladce a bez zbytečného stresu.
Potřebujete zjistit, zda se vás NIS 2 týká?
Nejste si jistí, do kterého režimu spadáte, nebo potřebujete proškolit vedení? Ozvěte se nám - kontaktujte nás na kontakt@vaspoverenec.cz
