NIS2 pro firmy: od posouzení dopadu po zavedení opatření.
Pomáháme firmám převést regulatorní požadavky do konkrétních technických a organizačních kroků. Nejde jen o dokumentaci: rozhodující je, aby odpovědnosti, řízení rizik, bezpečnostní opatření, incidenty, dodavatelé a školení fungovaly v reálném provozu.
Nový zákon už je účinný. Klíčové je vědět, co přesně platí pro vaši organizaci.
V ČR je nový zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025. Rozsah povinností se odvíjí od regulované služby a režimu povinností.
Nejste si jistí, zda poskytujete regulovanou službu.
Potřebujete připravit ohlášení a navazující kroky.
Chybí vám bezpečnostní dokumentace nebo jasné odpovědnosti.
Potřebujete propojit legislativní požadavky s reálným IT provozem.
Nejdřív zjistit, zda a v jakém režimu se vás povinnosti týkají.
První krok není nákup bezpečnostního produktu. Je potřeba posoudit poskytované služby, velikost organizace a kritéria stanovená novým zákonem a prováděcími předpisy.
Pokud organizace naplní kritéria regulované služby, zákon počítá s jejím ohlášením. NÚKIB následně rozhoduje o registraci poskytovatele regulované služby a od doručení rozhodnutí se odvíjejí lhůty pro další povinnosti.
- Identifikace poskytovaných služeb
- Posouzení kritérií regulace
- Určení režimu vyšších nebo nižších povinností
- Evidence závěrů a odpovědné osoby
- Příprava podkladů pro ohlášení
Ohlášení je začátek, ne konec implementace.
Podle aktuálních materiálů NÚKIB organizace ohlašuje naplnění kritérií pro registraci regulované služby nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo. U většiny nově regulovaných organizací tato povinnost vznikla v návaznosti na účinnost zákona.
Po doručení rozhodnutí o registraci se počítají lhůty pro další povinnosti. NÚKIB uvádí roční přechodnou dobu pro zavádění bezpečnostních opatření a hlášení incidentů od doručení rozhodnutí o registraci.
- Ohlášení regulované služby
- Kontaktní a pověřené osoby
- Práce s Portálem NÚKIB
- Plán navazujících povinností
- Evidence termínů a odpovědností
Povinnosti se musí propsat do techniky i procesů.
NÚKIB mezi hlavní povinnosti regulovaných subjektů řadí mimo jiné stanovení rozsahu řízení kybernetické bezpečnosti, zavádění bezpečnostních opatření, hlášení incidentů a plnění protiopatření. Konkrétní rozsah se liší podle režimu povinností.
V praxi proto řešíme inventarizaci aktiv, řízení rizik, identity a oprávnění, bezpečnost sítí a systémů, zálohování, monitoring, zranitelnosti, změny, incidenty, dodavatele a kontinuitu provozu.
- Rozsah řízení kybernetické bezpečnosti
- Řízení aktiv a rizik
- Identity, přístupy a privilegia
- Zálohy, kontinuita a obnova
- Incident management a evidence
- Dodavatelský řetězec a změny
Dokumentace musí popisovat skutečný stav, ne ideální stav na papíře.
Dokumentace má hodnotu jen tehdy, pokud odpovídá tomu, jak organizace skutečně funguje. Proto ji stavíme nad konkrétními procesy, vlastníky, nástroji a kontrolami.
Součástí přípravy může být politika kybernetické bezpečnosti, řízení aktiv a rizik, pravidla přístupů, zálohování, incidenty, dodavatelé, změnové řízení, kontinuita a evidence školení.
- Politiky a směrnice
- Role a odpovědnosti
- Evidence aktiv a rizik
- Postupy incidentů a obnovy
- Dodavatelé a smluvní požadavky
- Školení a auditní stopa
Bezpečnostní povědomí musí být prokazatelné a opakovatelné.
Technická opatření neřeší phishing, chybnou práci s účty ani nejasnou eskalaci incidentů sama o sobě. Školení proto propojujeme s rolemi, odpovědností a konkrétními scénáři.
Qanattar Compliance Platform může sloužit pro evidenci účastníků, školení, testů, certifikátů a auditní stopy.
- Vstupní a pravidelná školení
- Testy a ověření znalostí
- Certifikáty a evidence
- Specifická školení podle role
- Dohledatelná auditní stopa
NIS2 nekončí vytvořením složky dokumentů.
Po implementaci je potřeba udržovat rozsah, rizika, dokumentaci, přístupy, školení a technická opatření v aktuálním stavu. Každá větší změna infrastruktury nebo dodavatele může mít dopad na bezpečnostní nastavení.
Proto dává smysl spojit compliance s běžnou správou IT a pravidelným bezpečnostním review.
- Pravidelná aktualizace rizik
- Kontrola opatření a výjimek
- Revize oprávnění
- Test obnovy a incidentních postupů
- Aktualizace školení a dokumentace
Dodavatelský řetězec je součást bezpečnostního rozsahu.
Externí správci, cloudové služby, servisní společnosti a dodavatelé aplikací mohou mít zásadní vliv na dostupnost i bezpečnost regulované služby.
Je proto potřeba vědět, kdo má přístup, co dodává, jak se hlásí incident, jaké jsou bezpečnostní požadavky a jak je možné přístup ukončit.
- Evidence kritických dodavatelů
- Rozsah přístupů
- Bezpečnostní požadavky ve smlouvách
- Incidentní kontakty
- Pravidelná revize a offboarding
Kybernetická bezpečnost je téma vedení, ne pouze IT.
Rozhodnutí o riziku, prioritách a investicích nemůže dlouhodobě zůstat pouze na technickém týmu. Management musí rozumět zásadním rizikům, schvalovat priority a mít informace o stavu bezpečnostního programu.
Praktický reporting má ukazovat stav kritických opatření, otevřená rizika, incidenty, výjimky a pokrok implementace.
- Vlastníci rizik
- Management reporting
- Schvalování výjimek
- Prioritizace investic
- Pravidelné review
Neřešte NIS2 pouze kvůli pokutě.
Zákon stanovuje dohledové a sankční mechanismy, ale praktickým rizikem jsou také výpadky, ztráta dat, kompromitace účtů, náklady na incident a dopad na zákazníky.
Cílem přípravy proto nemá být jen formální splnění kontrolního seznamu. Smyslem je vytvořit přiměřený systém řízení, který snižuje reálné provozní riziko.
- Regulatorní odpovědnost
- Provozní kontinuita
- Reputační dopad
- Náklady incidentu
- Důkaz o řízení rizik
Nový zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025. NÚKIB uvádí, že ohlášení regulované služby se provádí nejpozději do 60 dnů od naplnění kritérií a že další lhůty se počítají od doručení rozhodnutí o registraci. Rozsah povinností závisí na konkrétní službě a režimu. Tento webový obsah je praktický přehled a nenahrazuje právní stanovisko ani oficiální materiály NÚKIB.
Oficiální Průvodce NÚKIB ↗Prostředí, kde neseme dlouhodobou technickou odpovědnost.
Vybrané firemní reference z IT provozu, podpory a bezpečnosti. Konkrétní rozsah služeb se liší podle prostředí klienta.
SurGal Clinic
Příprava na NIS2, odborné poradenství, modernizace infrastruktury a migrace klíčových systémů.
Antolin
Implementace požadavků TISAX a dlouhodobá technická podpora výrobního prostředí.
Kentigen
Vstupní audit ICT, restrukturalizace prostředí a zavedení bezpečnostních procesů podle ISO 27001.
Nejčastější otázky.
Konkrétní rozsah vždy závisí na vašem prostředí, odpovědnosti a cílovém stavu.
Jak zjistím, zda se na naši firmu vztahuje NIS2 / nový zákon?+
Je potřeba posoudit, zda organizace poskytuje některou z regulovaných služeb a zda naplňuje stanovená kritéria. Pro prvotní orientaci lze využít průvodce a nástroje NÚKIB; konečný závěr je vhodné doložit interním posouzením.
Do kdy se regulovaná služba ohlašuje?+
NÚKIB uvádí povinnost ohlásit naplnění kritérií nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo. Konkrétní termín proto závisí na situaci organizace.
Jak dlouho je na zavedení bezpečnostních opatření?+
NÚKIB uvádí roční přechodnou dobu od doručení rozhodnutí o registraci pro zavádění bezpečnostních opatření a hlášení incidentů. Konkrétní harmonogram je potřeba řídit podle data registrace a režimu povinností.
Dokážete připravit dokumentaci?+
Ano, ale dokumentaci stavíme nad reálným technickým a organizačním stavem. Součástí práce je proto analýza prostředí, odpovědností a existujících procesů.
Poskytujete školení zaměstnanců?+
Ano. Školení lze propojit s testy, certifikáty a auditní stopou v Qanattar Compliance Platform.
Je NIS2 jen úkol pro IT oddělení?+
Ne. Kybernetická bezpečnost zahrnuje vedení, odpovědné role, dodavatele, HR procesy, školení, kontinuitu a další části organizace. IT je pouze jedna z klíčových oblastí.
Jak řešit incidenty?+
Organizace musí mít předem stanovený postup, odpovědnosti, eskalaci a evidenci. U regulovaných subjektů je potřeba zohlednit také zákonné povinnosti hlášení incidentů podle příslušného režimu.
Kolik příprava na NIS2 stojí?+
Cena závisí na rozsahu regulované služby, stavu infrastruktury, existující dokumentaci, počtu lokalit a rozdílu mezi současným a požadovaným stavem. Nejprve proto dává smysl určit rozsah a gap analýzu.
Prověřit připravenost na NIS2
Popište stručně současný stav a cíl. Ozveme se s návrhem, jak začít a co má smysl řešit jako první.
helpdesk@qanattar.com