NIS2 je evropská směrnice o kybernetické bezpečnosti, kterou Česká republika transponovala zákonem č. 264/2025 Sb., o kybernetické bezpečnosti (účinný od 1. 11. 2025). Nově dopadá na tisíce firem, které dřív žádné povinnosti v oblasti kyberbezpečnosti neměly. Tento průvodce shrnuje, koho se nový zákon o kybernetické bezpečnosti týká, co konkrétně musíte udělat, do kdy, a jaké hrozí sankce.
Upozornění: Text má informativní charakter a nenahrazuje právní poradenství. Závazný výklad podává NÚKIB a příslušné právní předpisy.
Co je NIS2 a proč vznikl nový zákon o kybernetické bezpečnosti
Směrnice NIS2 (EU) 2022/2555 nahrazuje původní směrnici NIS z roku 2016. Důvod je prostý: počet a dopad kybernetických incidentů v Evropě prudce roste, zatímco původní pravidla pokrývala jen úzkou skupinu subjektů. NIS2 proto výrazně rozšiřuje okruh povinných organizací, sjednocuje minimální bezpečnostní opatření a zavádí osobní odpovědnost vedení.
V Česku NIS2 implementuje zákon č. 264/2025 Sb., který nahradil dosavadní zákon č. 181/2014 Sb. Dohledovým orgánem zůstává NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost).
Koho se NIS2 týká
Zákon rozlišuje dva režimy povinností podle velikosti organizace a odvětví:
- Režim vyšších povinností – kritické a velmi důležité subjekty (energetika, zdravotnictví, doprava, bankovnictví, vodárenství, veřejná správa, poskytovatelé cloudu a datových center, digitální infrastruktura).
- Režim nižších povinností – ostatní důležité subjekty v regulovaných odvětvích (výroba, potravinářství, chemie, odpady, poštovní služby, ICT služby, výzkum, digitální poskytovatelé).
Prahovým kritériem je zpravidla velikost: organizace se 50 a více zaměstnanci nebo obratem nad 250 mil. Kč působící v regulovaném odvětví. Menší firmy mohou spadat pod zákon, pokud jsou jediným poskytovatelem služby v regionu nebo poskytují službu kritického významu.
Pozor na dodavatelský řetězec: i firma, která pod NIS2 nespadá, bude v praxi muset plnit bezpečnostní požadavky svých zákazníků, kteří regulovaní jsou. To je dnes nejčastější důvod, proč se u nás o NIS2 zajímají i menší společnosti.
Jaké jsou hlavní povinnosti
- Registrace u NÚKIB – subjekt se musí sám identifikovat a zaregistrovat prostřednictvím portálu NÚKIB ve lhůtě stanovené zákonem (typicky do 60 dnů od okamžiku, kdy naplní kritéria).
- Řízení bezpečnostních rizik – zavedení systému řízení bezpečnosti informací, analýza rizik a plán jejich ošetření.
- Bezpečnostní opatření – politiky bezpečnosti, řízení přístupů a identit, vícefaktorové ověřování, šifrování, zálohování a obnova, ochrana koncových zařízení, segmentace sítě, monitoring a logování.
- Řízení dodavatelů – prověřování bezpečnosti dodavatelů IT a jejich smluvní zavázání.
- Hlášení incidentů – viz lhůty níže.
- Kontinuita provozu – plány BCP/DR, testování obnovy, krizová komunikace.
- Školení a povědomí – pravidelné vzdělávání zaměstnanců i vedení.
- Odpovědnost vedení – statutární orgán schvaluje bezpečnostní opatření a odpovídá za jejich zavedení.
Lhůty pro hlášení incidentů
- do 24 hodin – včasné varování o významném incidentu
- do 72 hodin – oznámení incidentu s prvotním hodnocením závažnosti a dopadu
- do 1 měsíce – závěrečná zpráva s příčinou, dopady a přijatými opatřeními
V praxi to znamená, že musíte mít předem připravený proces detekce a eskalace. Bez monitoringu a logů 24hodinovou lhůtu nedodržíte.
Sankce
Za nesplnění povinností hrozí pokuty až 250 mil. Kč nebo 2 % celosvětového ročního obratu u subjektů v režimu vyšších povinností a až 175 mil. Kč nebo 1,4 % obratu u režimu nižších povinností. NÚKIB může navíc nařídit nápravná opatření nebo dočasně omezit výkon funkce odpovědné osobě.
NIS2 pro malé a střední firmy: co to znamená v praxi
Většina malých a středních firem se NIS2 bojí zbytečně — a naopak řada z nich netuší, že pod regulaci spadá jako dodavatel většího zákazníka. Rozhodující je kombinace odvětví a velikosti: obecně jde o organizace od 50 zaměstnanců nebo s obratem nad 10 mil. EUR, které působí v některém z regulovaných odvětví. Menší firma povinnosti přímo nemá, ale pokud dodává službu regulovanému subjektu, dostane požadavky smluvně — přes dotazník řízení dodavatelského řetězce.
Minimální rozsah pro SME v režimu nižších povinností
Firma v režimu nižších povinností nepotřebuje SOC ani rozsáhlý ISMS. Realisticky stačí těchto sedm věcí, které zvládne i pětadvacetičlenná společnost s externím IT:
- písemná bezpečnostní politika a určená odpovědná osoba (nemusí být na plný úvazek),
- evidence aktiv — zařízení, systémy, dodavatelé, data,
- analýza rizik v rozsahu jedné tabulky s opatřeními a termíny,
- vícefaktorové ověřování a řízení přístupů, včetně odchodů zaměstnanců,
- zálohování s ověřenou obnovou a plán kontinuity provozu,
- detekce a řešení incidentů (EDR/MDR) a proces hlášení do 24/72 hodin,
- pravidelné školení uživatelů a testy phishingu.
Kolik to stojí a jak dlouho to trvá
U firmy s 30–80 zaměstnanci se počáteční nastavení dokumentace a procesů typicky vejde do 4–8 týdnů a jednotek desítek tisíc korun; provozní část (dohled, zálohy, školení, hlášení) pak běží v měsíčním paušálu řádově od 390 Kč na zařízení v rámci Productivv Cyber Secure. Nejdražší je vždy varianta, kdy firma čeká na kontrolu nebo incident.
Prvních 30 dnů: co udělat hned
Začněte ověřením, jestli vůbec spadáte — k tomu slouží náš přehled NIS2 a ZoKB. Pak si nechte udělat bezplatný bezpečnostní audit, který ukáže reálný stav zařízení, e-mailu a domén. Výstup z auditu už je použitelný jako vstupní analýza rizik, takže se dokumentace nepíše „od nuly“, ale nad skutečnými zjištěními.
Jak na compliance krok za krokem
- Gap analýza – zjistěte, zda a do kterého režimu spadáte, a porovnejte současný stav s požadavky zákona.
- Registrace – splňte registrační povinnost u NÚKIB.
- Analýza rizik a plán opatření – prioritizujte podle dopadu a nákladů.
- Technická opatření – MFA, EDR, zálohování s testovanou obnovou, segmentace, správa zranitelností, centrální logování.
- Procesy – incident response plán, BCP/DR, řízení dodavatelů, řízení přístupů.
- Lidé – školení zaměstnanců, phishing simulace, školení vedení.
- Průběžný provoz – monitoring, pravidelné revize, interní audit, reporting vedení.
Nejčastější chyby českých firem
- Odkládání gap analýzy s tím, že „nás se to netýká“ – přitom kritéria naplňují přes dodavatelský řetězec.
- Zálohy bez otestované obnovy.
- Chybějící centrální logování, takže incident nelze do 24 hodin ani popsat.
- MFA jen pro IT oddělení, ne pro celou organizaci.
- Bezpečnost jako jednorázový projekt místo průběžného provozu.
Jak vám s NIS2 pomůžeme
V be Productivv řešíme NIS2 compliance prakticky – ne jako hromadu papírů, ale jako funkční provoz:
- vCISO – bezpečnostní manažer na částečný úvazek, který vede gap analýzu, analýzu rizik, dokumentaci a jednání s NÚKIB.
- SOC / bezpečnostní monitoring – detekce a reakce na incidenty s podporou 24/7 a dodržením hlásících lhůt.
- Productivv Cyber Secure – balíček technických opatření (EDR, MFA, správa zranitelností, zálohy, e-learning) v měsíčním paušálu.
- IT outsourcing – kompletní převzetí IT provozu včetně bezpečnostních standardů.
- Cyber Security Audit zdarma – neinvazivní sken vaší externí infrastruktury jako první krok.
Nezávazně vám řekneme, zda pod nový zákon spadáte a co konkrétně musíte splnit. Ozvěte se nám.
Často kladené otázky
Od kdy platí nový zákon o kybernetické bezpečnosti?
Zákon č. 264/2025 Sb. nabyl účinnosti 1. 11. 2025. Registrační a další povinnosti se odvíjejí od okamžiku, kdy subjekt naplní zákonná kritéria.
Jak zjistím, jestli pod NIS2 spadám?
Kombinací odvětví a velikosti (50+ zaměstnanců nebo obrat nad 250 mil. Kč). NÚKIB k tomu poskytuje samohodnotící nástroj; my to ověříme v rámci gap analýzy.
Kolik stojí NIS2 compliance?
Záleží na výchozím stavu. U firmy s 50–150 zaměstnanci se náklady typicky dělí na jednorázovou gap analýzu a dokumentaci a na měsíční provoz (monitoring, EDR, vCISO).
Stačí mi na NIS2 jen dokumentace?
Ne. Zákon vyžaduje prokazatelně zavedená a fungující opatření, včetně schopnosti detekovat a hlásit incidenty ve lhůtách.



