Přejít na hlavní obsah
← Všechny služby
NIS2 / nový ZKB

NIS2 pro firmy: od posouzení dopadu po zavedení opatření.

Pomáháme firmám převést regulatorní požadavky do konkrétních technických a organizačních kroků. Nejde jen o dokumentaci: rozhodující je, aby odpovědnosti, řízení rizik, bezpečnostní opatření, incidenty, dodavatelé a školení fungovaly v reálném provozu.

Pro koho

Nový zákon už je účinný. Klíčové je vědět, co přesně platí pro vaši organizaci.

V ČR je nový zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025. Rozsah povinností se odvíjí od regulované služby a režimu povinností.

Nejste si jistí, zda poskytujete regulovanou službu.

Potřebujete připravit ohlášení a navazující kroky.

Chybí vám bezpečnostní dokumentace nebo jasné odpovědnosti.

Potřebujete propojit legislativní požadavky s reálným IT provozem.

1. Dopad regulace

Nejdřív zjistit, zda a v jakém režimu se vás povinnosti týkají.

První krok není nákup bezpečnostního produktu. Je potřeba posoudit poskytované služby, velikost organizace a kritéria stanovená novým zákonem a prováděcími předpisy.

Pokud organizace naplní kritéria regulované služby, zákon počítá s jejím ohlášením. NÚKIB následně rozhoduje o registraci poskytovatele regulované služby a od doručení rozhodnutí se odvíjejí lhůty pro další povinnosti.

  • Identifikace poskytovaných služeb
  • Posouzení kritérií regulace
  • Určení režimu vyšších nebo nižších povinností
  • Evidence závěrů a odpovědné osoby
  • Příprava podkladů pro ohlášení
2. Registrace a lhůty

Ohlášení je začátek, ne konec implementace.

Podle aktuálních materiálů NÚKIB organizace ohlašuje naplnění kritérií pro registraci regulované služby nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo. U většiny nově regulovaných organizací tato povinnost vznikla v návaznosti na účinnost zákona.

Po doručení rozhodnutí o registraci se počítají lhůty pro další povinnosti. NÚKIB uvádí roční přechodnou dobu pro zavádění bezpečnostních opatření a hlášení incidentů od doručení rozhodnutí o registraci.

  • Ohlášení regulované služby
  • Kontaktní a pověřené osoby
  • Práce s Portálem NÚKIB
  • Plán navazujících povinností
  • Evidence termínů a odpovědností
3. Bezpečnostní opatření

Povinnosti se musí propsat do techniky i procesů.

NÚKIB mezi hlavní povinnosti regulovaných subjektů řadí mimo jiné stanovení rozsahu řízení kybernetické bezpečnosti, zavádění bezpečnostních opatření, hlášení incidentů a plnění protiopatření. Konkrétní rozsah se liší podle režimu povinností.

V praxi proto řešíme inventarizaci aktiv, řízení rizik, identity a oprávnění, bezpečnost sítí a systémů, zálohování, monitoring, zranitelnosti, změny, incidenty, dodavatele a kontinuitu provozu.

  • Rozsah řízení kybernetické bezpečnosti
  • Řízení aktiv a rizik
  • Identity, přístupy a privilegia
  • Zálohy, kontinuita a obnova
  • Incident management a evidence
  • Dodavatelský řetězec a změny
4. Dokumentace

Dokumentace musí popisovat skutečný stav, ne ideální stav na papíře.

Dokumentace má hodnotu jen tehdy, pokud odpovídá tomu, jak organizace skutečně funguje. Proto ji stavíme nad konkrétními procesy, vlastníky, nástroji a kontrolami.

Součástí přípravy může být politika kybernetické bezpečnosti, řízení aktiv a rizik, pravidla přístupů, zálohování, incidenty, dodavatelé, změnové řízení, kontinuita a evidence školení.

  • Politiky a směrnice
  • Role a odpovědnosti
  • Evidence aktiv a rizik
  • Postupy incidentů a obnovy
  • Dodavatelé a smluvní požadavky
  • Školení a auditní stopa
5. Lidé a školení

Bezpečnostní povědomí musí být prokazatelné a opakovatelné.

Technická opatření neřeší phishing, chybnou práci s účty ani nejasnou eskalaci incidentů sama o sobě. Školení proto propojujeme s rolemi, odpovědností a konkrétními scénáři.

Qanattar Compliance Platform může sloužit pro evidenci účastníků, školení, testů, certifikátů a auditní stopy.

  • Vstupní a pravidelná školení
  • Testy a ověření znalostí
  • Certifikáty a evidence
  • Specifická školení podle role
  • Dohledatelná auditní stopa
6. Dlouhodobý provoz

NIS2 nekončí vytvořením složky dokumentů.

Po implementaci je potřeba udržovat rozsah, rizika, dokumentaci, přístupy, školení a technická opatření v aktuálním stavu. Každá větší změna infrastruktury nebo dodavatele může mít dopad na bezpečnostní nastavení.

Proto dává smysl spojit compliance s běžnou správou IT a pravidelným bezpečnostním review.

  • Pravidelná aktualizace rizik
  • Kontrola opatření a výjimek
  • Revize oprávnění
  • Test obnovy a incidentních postupů
  • Aktualizace školení a dokumentace
7. Dodavatelé

Dodavatelský řetězec je součást bezpečnostního rozsahu.

Externí správci, cloudové služby, servisní společnosti a dodavatelé aplikací mohou mít zásadní vliv na dostupnost i bezpečnost regulované služby.

Je proto potřeba vědět, kdo má přístup, co dodává, jak se hlásí incident, jaké jsou bezpečnostní požadavky a jak je možné přístup ukončit.

  • Evidence kritických dodavatelů
  • Rozsah přístupů
  • Bezpečnostní požadavky ve smlouvách
  • Incidentní kontakty
  • Pravidelná revize a offboarding
8. Management

Kybernetická bezpečnost je téma vedení, ne pouze IT.

Rozhodnutí o riziku, prioritách a investicích nemůže dlouhodobě zůstat pouze na technickém týmu. Management musí rozumět zásadním rizikům, schvalovat priority a mít informace o stavu bezpečnostního programu.

Praktický reporting má ukazovat stav kritických opatření, otevřená rizika, incidenty, výjimky a pokrok implementace.

  • Vlastníci rizik
  • Management reporting
  • Schvalování výjimek
  • Prioritizace investic
  • Pravidelné review
9. Sankce a odpovědnost

Neřešte NIS2 pouze kvůli pokutě.

Zákon stanovuje dohledové a sankční mechanismy, ale praktickým rizikem jsou také výpadky, ztráta dat, kompromitace účtů, náklady na incident a dopad na zákazníky.

Cílem přípravy proto nemá být jen formální splnění kontrolního seznamu. Smyslem je vytvořit přiměřený systém řízení, který snižuje reálné provozní riziko.

  • Regulatorní odpovědnost
  • Provozní kontinuita
  • Reputační dopad
  • Náklady incidentu
  • Důkaz o řízení rizik
Aktuální regulatorní kontext

Nový zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025. NÚKIB uvádí, že ohlášení regulované služby se provádí nejpozději do 60 dnů od naplnění kritérií a že další lhůty se počítají od doručení rozhodnutí o registraci. Rozsah povinností závisí na konkrétní službě a režimu. Tento webový obsah je praktický přehled a nenahrazuje právní stanovisko ani oficiální materiály NÚKIB.

Oficiální Průvodce NÚKIB ↗
FAQ

Nejčastější otázky.

Konkrétní rozsah vždy závisí na vašem prostředí, odpovědnosti a cílovém stavu.

Jak zjistím, zda se na naši firmu vztahuje NIS2 / nový zákon?+

Je potřeba posoudit, zda organizace poskytuje některou z regulovaných služeb a zda naplňuje stanovená kritéria. Pro prvotní orientaci lze využít průvodce a nástroje NÚKIB; konečný závěr je vhodné doložit interním posouzením.

Do kdy se regulovaná služba ohlašuje?+

NÚKIB uvádí povinnost ohlásit naplnění kritérií nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo. Konkrétní termín proto závisí na situaci organizace.

Jak dlouho je na zavedení bezpečnostních opatření?+

NÚKIB uvádí roční přechodnou dobu od doručení rozhodnutí o registraci pro zavádění bezpečnostních opatření a hlášení incidentů. Konkrétní harmonogram je potřeba řídit podle data registrace a režimu povinností.

Dokážete připravit dokumentaci?+

Ano, ale dokumentaci stavíme nad reálným technickým a organizačním stavem. Součástí práce je proto analýza prostředí, odpovědností a existujících procesů.

Poskytujete školení zaměstnanců?+

Ano. Školení lze propojit s testy, certifikáty a auditní stopou v Qanattar Compliance Platform.

Je NIS2 jen úkol pro IT oddělení?+

Ne. Kybernetická bezpečnost zahrnuje vedení, odpovědné role, dodavatele, HR procesy, školení, kontinuitu a další části organizace. IT je pouze jedna z klíčových oblastí.

Jak řešit incidenty?+

Organizace musí mít předem stanovený postup, odpovědnosti, eskalaci a evidenci. U regulovaných subjektů je potřeba zohlednit také zákonné povinnosti hlášení incidentů podle příslušného režimu.

Kolik příprava na NIS2 stojí?+

Cena závisí na rozsahu regulované služby, stavu infrastruktury, existující dokumentaci, počtu lokalit a rozdílu mezi současným a požadovaným stavem. Nejprve proto dává smysl určit rozsah a gap analýzu.

Další krok

Prověřit připravenost na NIS2

Popište stručně současný stav a cíl. Ozveme se s návrhem, jak začít a co má smysl řešit jako první.

helpdesk@qanattar.com
Úvodní konzultaceRozsah a priorityKonkrétní další kroky

Napište nám

Formulář chrání Google reCAPTCHA v3.