Zdieľať

Směrnice NIS2 a kybernetická bezpečnost

Zdieľať

Směrnice NIS2 je aktualizovaná legislativa EU, která nahrazuje původní směrnici NIS. Hlavním cílem je zvýšit úroveň kybernetické bezpečnosti ve všech členských státech a posílit ochranu infrastruktury kritických a důležitých organizací.

V České republice byla NIS2 transponována zcela novým zákonem o kybernetické bezpečnosti (zákon č. 264/2025 Sb.), který nabyl účinnosti 1. listopadu 2025. Zákon připravil Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) a prošel standardním legislativním procesem včetně veřejné konzultace a meziresortního připomínkového řízení. Organizace, které splňují kritéria zákona, se musely do konce roku 2025 ohlásit NÚKIB. Následně mají jeden rok od rozhodnutí o registraci na zavedení všech bezpečnostních opatření.

Koho se směrnice NIS2 týká?

Oproti původní směrnici NIS se výrazně rozšiřuje rozsah působnosti. Nová směrnice zahrnuje širší spektrum sektorů: zdravotnictví, dopravu, energetiku, odpadové a vodní hospodářství, finanční a digitální služby. Vztahuje se také na poskytovatele cloudových služeb a online tržiště. Dotčen je i výrobní sektor: výrobci zdravotnických prostředků, strojů, elektronických zařízení, motorových vozidel a jiných dopravních prostředků. Celkově se směrnice NIS2 dotkne přibližně 6 000 organizací přímo v České republice.

Jaké povinnosti musí organizace splnit?

  • Zjistit, identifikovat a evidovat bezpečnostní incidenty.
  • Vypracovat postupy řešení incidentů včetně plánu obnovy a kontinuity provozu.
  • Provést komplexní analýzu rizik.
  • Určit osobu odpovědnou za kybernetickou bezpečnost.
  • Zajistit pravidelná školení zaměstnanců na všech úrovních.

Od kdy nabývá NIS2 účinnosti?

Zákon o kybernetické bezpečnosti nabyl v České republice účinnosti 1. listopadu 2025. Organizace, jichž se zákon týká, měly povinnost ohlásit se NÚKIB do 60 dnů od naplnění podmínek. Po registraci mají jeden rok na zavedení všech bezpečnostních opatření.

Sankce za porušení povinností

Nesplnění požadavků směrnice NIS2 může vést k vysokým finančním sankcím. Provozovatelům kritických služeb hrozí pokuta až do výše 10 milionů EUR nebo 2 % z čistého ročního obratu, podle toho, která částka je vyšší. U provozovatelů standardních služeb je strop 7 milionů EUR nebo 1,4 % z obratu. Kontrolní úřad může uložit opakovanou sankci až do dvojnásobku těchto limitů.

Dopad NIS2 na malé a střední podniky

Ačkoli se NIS2 zaměřuje především na velké organizace a klíčové poskytovatele služeb, dotkne se i malých a středních podniků v konkrétních sektorech a dodavatelských řetězcích.

Řešit soulad se směrnicí je rozumné začít co nejdříve. Kybernetická bezpečnost je dnes nezbytností a každá organizace s 50 a více zaměstnanci by ji měla řešit v první řadě ve vlastním zájmu, nejen kvůli regulační povinnosti.

Sektory, jichž se směrnice týká

  • zdravotnictví
  • doprava
  • energetika
  • bankovnictví
  • finanční trhy
  • digitální infrastruktura
  • správa služeb IKT
  • veřejná správa
  • vesmír
  • vodní a odpadové hospodářství
  • výroba (vybrané sektory)
  • výzkum
  • chemický průmysl
  • potravinářství
  • digitální služby
  • pošta a kurýrní služby

Co konkrétně musí každý sektor splnit?

Organizace v uvedených sektorech jsou povinny ohlásit se NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost), identifikovat a evidovat bezpečnostní incidenty, vypracovat postupy jejich řešení včetně plánu obnovy, provést analýzu rizik a zavést přiměřená bezpečnostní opatření. Nezbytná je také pověřená odpovědná osoba a pravidelná školení zaměstnanců.

Nejčastější bezpečnostní rizika

Největšími riziky pro organizace jsou: chybějící síťová segmentace, nedostatečná ochrana perimetru, nezabezpečený přístup k internetu, slabá ochrana e-mailových služeb a nízké zabezpečení koncových stanic.

Další kritické slabiny zahrnují nadměrná oprávnění běžných uživatelů, absenci vícefaktorového ověřování, slabá hesla, nefunkční cyklus správy identit, zastaralý hardware a software se známými zranitelnostmi a nízkou viditelnost síťového provozu.

Na konci tohoto řetězce stojí špatná nebo chybějící správa logů, nedostatečné zálohování a absence plánů obnovy a rychlé reakce na incidenty.

Zvláštním rizikem zůstává nedostatečně proškolený zaměstnanec. Právě při rutinních pracovních úkonech vzniká prostor pro kybernetický incident. Osvědčeným přístupem je koncept Zero Trust, který předpokládá, že žádný uživatel, zařízení ani síť nejsou automaticky důvěryhodné, ani v rámci interní firemní infrastruktury. Organizace by se měly zaměřit také na centrální správu identit včetně privilegovaných účtů.

Kybernetická bezpečnost je komplexní oblast bez univerzálního řešení. Vždy jde o kombinaci lidí, procesů a technologií. Směrnice NIS2 nepřináší zásadně nové koncepty, vychází z ověřených principů bezpečnosti, které by měly být standardem každé odpovědné organizace.

Blog Ďalšie zaujímavé články
Recenze Naši spokojení zákazníci

Hledáte garanci kvality? Namísto dlouhých slibů necháváme mluvit naše klienty.

Váš nákupní košík
Nákupní košík neobsahuje položky
TonerDepot.cz
Přihlášení
Nemáte účet? Registrujte se teď
Menu