NIS2 pro malé a střední firmy: průvodce compliance 2026

Koho se NIS2 a zákon č. 264/2025 Sb. týká, co musí splnit malé a střední firmy, lhůty pro hlášení incidentů, sankce, náklady a praktický postup krok za krokem.

3. června 2026
BlogCyber Security

NIS2 je evropská směrnice o kybernetické bezpečnosti, kterou Česká republika transponovala zákonem č. 264/2025 Sb., o kybernetické bezpečnosti (účinný od 1. 11. 2025). Nově dopadá na tisíce firem, které dřív žádné povinnosti v oblasti kyberbezpečnosti neměly. Tento průvodce shrnuje, koho se nový zákon o kybernetické bezpečnosti týká, co konkrétně musíte udělat, do kdy, a jaké hrozí sankce.

Upozornění: Text má informativní charakter a nenahrazuje právní poradenství. Závazný výklad podává NÚKIB a příslušné právní předpisy.

Co je NIS2 a proč vznikl nový zákon o kybernetické bezpečnosti

Směrnice NIS2 (EU) 2022/2555 nahrazuje původní směrnici NIS z roku 2016. Důvod je prostý: počet a dopad kybernetických incidentů v Evropě prudce roste, zatímco původní pravidla pokrývala jen úzkou skupinu subjektů. NIS2 proto výrazně rozšiřuje okruh povinných organizací, sjednocuje minimální bezpečnostní opatření a zavádí osobní odpovědnost vedení.

V Česku NIS2 implementuje zákon č. 264/2025 Sb., který nahradil dosavadní zákon č. 181/2014 Sb. Dohledovým orgánem zůstává NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost).

Koho se NIS2 týká

Zákon rozlišuje dva režimy povinností podle velikosti organizace a odvětví:

  • Režim vyšších povinností – kritické a velmi důležité subjekty (energetika, zdravotnictví, doprava, bankovnictví, vodárenství, veřejná správa, poskytovatelé cloudu a datových center, digitální infrastruktura).
  • Režim nižších povinností – ostatní důležité subjekty v regulovaných odvětvích (výroba, potravinářství, chemie, odpady, poštovní služby, ICT služby, výzkum, digitální poskytovatelé).

Prahovým kritériem je zpravidla velikost: organizace se 50 a více zaměstnanci nebo obratem nad 250 mil. Kč působící v regulovaném odvětví. Menší firmy mohou spadat pod zákon, pokud jsou jediným poskytovatelem služby v regionu nebo poskytují službu kritického významu.

Pozor na dodavatelský řetězec: i firma, která pod NIS2 nespadá, bude v praxi muset plnit bezpečnostní požadavky svých zákazníků, kteří regulovaní jsou. To je dnes nejčastější důvod, proč se u nás o NIS2 zajímají i menší společnosti.

Jaké jsou hlavní povinnosti

  1. Registrace u NÚKIB – subjekt se musí sám identifikovat a zaregistrovat prostřednictvím portálu NÚKIB ve lhůtě stanovené zákonem (typicky do 60 dnů od okamžiku, kdy naplní kritéria).
  2. Řízení bezpečnostních rizik – zavedení systému řízení bezpečnosti informací, analýza rizik a plán jejich ošetření.
  3. Bezpečnostní opatření – politiky bezpečnosti, řízení přístupů a identit, vícefaktorové ověřování, šifrování, zálohování a obnova, ochrana koncových zařízení, segmentace sítě, monitoring a logování.
  4. Řízení dodavatelů – prověřování bezpečnosti dodavatelů IT a jejich smluvní zavázání.
  5. Hlášení incidentů – viz lhůty níže.
  6. Kontinuita provozu – plány BCP/DR, testování obnovy, krizová komunikace.
  7. Školení a povědomí – pravidelné vzdělávání zaměstnanců i vedení.
  8. Odpovědnost vedení – statutární orgán schvaluje bezpečnostní opatření a odpovídá za jejich zavedení.

Lhůty pro hlášení incidentů

  • do 24 hodin – včasné varování o významném incidentu
  • do 72 hodin – oznámení incidentu s prvotním hodnocením závažnosti a dopadu
  • do 1 měsíce – závěrečná zpráva s příčinou, dopady a přijatými opatřeními

V praxi to znamená, že musíte mít předem připravený proces detekce a eskalace. Bez monitoringu a logů 24hodinovou lhůtu nedodržíte.

Sankce

Za nesplnění povinností hrozí pokuty až 250 mil. Kč nebo 2 % celosvětového ročního obratu u subjektů v režimu vyšších povinností a až 175 mil. Kč nebo 1,4 % obratu u režimu nižších povinností. NÚKIB může navíc nařídit nápravná opatření nebo dočasně omezit výkon funkce odpovědné osobě.

NIS2 pro malé a střední firmy: co to znamená v praxi

Většina malých a středních firem se NIS2 bojí zbytečně — a naopak řada z nich netuší, že pod regulaci spadá jako dodavatel většího zákazníka. Rozhodující je kombinace odvětví a velikosti: obecně jde o organizace od 50 zaměstnanců nebo s obratem nad 10 mil. EUR, které působí v některém z regulovaných odvětví. Menší firma povinnosti přímo nemá, ale pokud dodává službu regulovanému subjektu, dostane požadavky smluvně — přes dotazník řízení dodavatelského řetězce.

Minimální rozsah pro SME v režimu nižších povinností

Firma v režimu nižších povinností nepotřebuje SOC ani rozsáhlý ISMS. Realisticky stačí těchto sedm věcí, které zvládne i pětadvacetičlenná společnost s externím IT:

  • písemná bezpečnostní politika a určená odpovědná osoba (nemusí být na plný úvazek),
  • evidence aktiv — zařízení, systémy, dodavatelé, data,
  • analýza rizik v rozsahu jedné tabulky s opatřeními a termíny,
  • vícefaktorové ověřování a řízení přístupů, včetně odchodů zaměstnanců,
  • zálohování s ověřenou obnovou a plán kontinuity provozu,
  • detekce a řešení incidentů (EDR/MDR) a proces hlášení do 24/72 hodin,
  • pravidelné školení uživatelů a testy phishingu.

Kolik to stojí a jak dlouho to trvá

U firmy s 30–80 zaměstnanci se počáteční nastavení dokumentace a procesů typicky vejde do 4–8 týdnů a jednotek desítek tisíc korun; provozní část (dohled, zálohy, školení, hlášení) pak běží v měsíčním paušálu řádově od 390 Kč na zařízení v rámci Productivv Cyber Secure. Nejdražší je vždy varianta, kdy firma čeká na kontrolu nebo incident.

Prvních 30 dnů: co udělat hned

Začněte ověřením, jestli vůbec spadáte — k tomu slouží náš přehled NIS2 a ZoKB. Pak si nechte udělat bezplatný bezpečnostní audit, který ukáže reálný stav zařízení, e-mailu a domén. Výstup z auditu už je použitelný jako vstupní analýza rizik, takže se dokumentace nepíše „od nuly“, ale nad skutečnými zjištěními.

Jak na compliance krok za krokem

  1. Gap analýza – zjistěte, zda a do kterého režimu spadáte, a porovnejte současný stav s požadavky zákona.
  2. Registrace – splňte registrační povinnost u NÚKIB.
  3. Analýza rizik a plán opatření – prioritizujte podle dopadu a nákladů.
  4. Technická opatření – MFA, EDR, zálohování s testovanou obnovou, segmentace, správa zranitelností, centrální logování.
  5. Procesy – incident response plán, BCP/DR, řízení dodavatelů, řízení přístupů.
  6. Lidé – školení zaměstnanců, phishing simulace, školení vedení.
  7. Průběžný provoz – monitoring, pravidelné revize, interní audit, reporting vedení.

Nejčastější chyby českých firem

  • Odkládání gap analýzy s tím, že „nás se to netýká“ – přitom kritéria naplňují přes dodavatelský řetězec.
  • Zálohy bez otestované obnovy.
  • Chybějící centrální logování, takže incident nelze do 24 hodin ani popsat.
  • MFA jen pro IT oddělení, ne pro celou organizaci.
  • Bezpečnost jako jednorázový projekt místo průběžného provozu.

Jak vám s NIS2 pomůžeme

V be Productivv řešíme NIS2 compliance prakticky – ne jako hromadu papírů, ale jako funkční provoz:

  • vCISO – bezpečnostní manažer na částečný úvazek, který vede gap analýzu, analýzu rizik, dokumentaci a jednání s NÚKIB.
  • SOC / bezpečnostní monitoring – detekce a reakce na incidenty s podporou 24/7 a dodržením hlásících lhůt.
  • Productivv Cyber Secure – balíček technických opatření (EDR, MFA, správa zranitelností, zálohy, e-learning) v měsíčním paušálu.
  • IT outsourcing – kompletní převzetí IT provozu včetně bezpečnostních standardů.
  • Cyber Security Audit zdarma – neinvazivní sken vaší externí infrastruktury jako první krok.

Nezávazně vám řekneme, zda pod nový zákon spadáte a co konkrétně musíte splnit. Ozvěte se nám.

Často kladené otázky

Od kdy platí nový zákon o kybernetické bezpečnosti?

Zákon č. 264/2025 Sb. nabyl účinnosti 1. 11. 2025. Registrační a další povinnosti se odvíjejí od okamžiku, kdy subjekt naplní zákonná kritéria.

Jak zjistím, jestli pod NIS2 spadám?

Kombinací odvětví a velikosti (50+ zaměstnanců nebo obrat nad 250 mil. Kč). NÚKIB k tomu poskytuje samohodnotící nástroj; my to ověříme v rámci gap analýzy.

Kolik stojí NIS2 compliance?

Záleží na výchozím stavu. U firmy s 50–150 zaměstnanci se náklady typicky dělí na jednorázovou gap analýzu a dokumentaci a na měsíční provoz (monitoring, EDR, vCISO).

Stačí mi na NIS2 jen dokumentace?

Ne. Zákon vyžaduje prokazatelně zavedená a fungující opatření, včetně schopnosti detekovat a hlásit incidenty ve lhůtách.