Stav sítě Portál Poptávka
NIS2 / Zákon o kybernetické bezpečnosti

Spadá vaše firma pod NIS2?

Nová evropská směrnice rozšířila okruh povinných subjektů řádově. Spousta firem netuší, že se jich týká — a zjistí to až při kontrole. Projděte si, jestli patříte mezi ně.

Rozhodovací strom

Tři otázky, které rozhodnou

Nejde o přesný právní rozbor, ale o rychlou orientaci. Pokud odpovíte ano na první dvě, s velkou pravděpodobností pod regulaci spadáte.

OTÁZKA 1

Působíte v regulovaném odvětví?

Energetika, doprava, zdravotnictví, pitná voda, odpadní vody, digitální infrastruktura, veřejná správa, vesmír, poštovní služby, odpady, chemie, potravinářství, výroba, digitální služby, výzkum.

OTÁZKA 2

Máte 50+ zaměstnanců nebo obrat nad 10 mil. EUR?

Prahová hodnota je nastavená na střední podnik. Menší firmy spadají pod regulaci jen výjimečně — typicky když jsou jediným poskytovatelem kritické služby.

OTÁZKA 3

Dodáváte někomu, kdo spadá?

I když se vás zákon přímo netýká, váš zákazník po vás bude vyžadovat bezpečnostní opatření smluvně. Řízení dodavatelského řetězce je totiž jednou z jeho povinností.

POZOR NA TŘETÍ OTÁZKU

Tohle je nejčastější překvapení. Malá strojírenská firma, která dodává energetice, pod NIS2 formálně nespadá — ale její odběratel po ní bude chtít doložit bezpečnostní opatření, jinak riskuje vlastní neplnění. V praxi se tak regulace šíří i tam, kam zákon sám nedosáhne.

Povinnosti

Co po vás zákon chce

Řízení rizik

Zmapovat aktiva, vyhodnotit rizika a přijmout odpovídající opatření. Ne jednorázově, ale průběžně a doložitelně.

Hlášení incidentů

Významný incident musíte hlásit v zákonných lhůtách — první zpráva rychle, podrobná následně. Potřebujete tedy vědět, že incident nastal.

Zabezpečení dodavatelského řetězce

Odpovídáte i za bezpečnost svých dodavatelů. To znamená smluvní požadavky a jejich ověřování.

Kontinuita provozu

Zálohování, obnova po havárii a plán, jak fungovat, když hlavní systémy nejedou.

Řízení přístupů

Vícefaktorové ověření, evidence oprávnění a jejich pravidelná revize.

Odpovědnost vedení

Za plnění odpovídá statutární orgán osobně. Nelze to delegovat na IT a zapomenout na to.

Sankce

Proč to není jen papír

Směrnice zavádí sankce v řádu milionů eur nebo procent z celosvětového obratu, podle toho, co je vyšší. U takzvaných klíčových subjektů je horní hranice výrazně přísnější než u důležitých.

Podstatnější než výše pokuty je ale osobní odpovědnost vedení a možnost dočasného zákazu výkonu řídící funkce. To je věc, kterou nelze pojistit ani přenést na dodavatele.

Konkrétní výše sankcí a lhůty vycházejí z české transpozice — přesné znění si nechte potvrdit právníkem, tady jde o orientaci, ne o právní stanovisko.

NEJČASTĚJŠÍ OMYLY
  • „Máme antivirus, takže jsme v pořádku" — zákon chce procesy, ne produkt
  • „Vyřeší to naše IT firma" — odpovědnost zůstává na vedení
  • „Nejsme kritická infrastruktura" — okruh se rozšířil, ověřte si to
  • „Máme na to čas" — příprava trvá měsíce, ne týdny
  • „Stačí sepsat směrnice" — kontrola ověřuje i skutečný stav
Postup

Čtyři kroky, kterými začít

01

Zjistit, zda spadáte

Posoudit odvětví, velikost a roli v dodavatelském řetězci. Výsledkem je jasné ano nebo ne.

02

Zmapovat současný stav

Co už máte, co chybí. Většina firem má víc, než si myslí — jen to nemá popsané.

03

Doplnit chybějící

Technická opatření i procesy, seřazené podle rizika. Ne všechno najednou.

04

Udržovat

Revize, testování obnovy, školení. Soulad není stav, ale průběžná činnost.

Jak pomůžeme

Neodevzdáme analýzu a neodjedeme

Většina poradenských firem vám prodá audit a plán opatření. Pak si musíte najít někoho, kdo to nasadí. My děláme obojí — protože provozujeme síť, servery i bezpečnostní nástroje a umíme opatření rovnou zavést do praxe.

CO DODÁME
  • Posouzení, zda se na vás regulace vztahuje
  • Analýza rozdílu proti požadavkům
  • Návrh opatření seřazený podle priority
  • Nasazení technických opatření naším týmem
  • Směrnice, dokumentace a plán reakce na incidenty
  • Příprava na kontrolu a podpora při ní
Časté dotazy

NIS2 v praxi

Jak dlouho příprava trvá?

U menší firmy s dobrým výchozím stavem měsíce, u větší nebo zanedbané infrastruktury i rok. Rozhodující je, kolik toho už máte funkčního.

Musíme mít certifikaci?

Zákon certifikaci obecně nevyžaduje. Chce doložitelná opatření a funkční procesy — certifikát je jedna z cest, jak to doložit, ne jediná.

Můžeme si to udělat sami?

Technicky ano, pokud máte kapacitu. Nejčastěji ale firmy narazí na to, že vědí co mají udělat, ale nemají kdo by to nasadil a pak provozoval.

Co když už jsme po termínu?

Začněte tím, co snižuje riziko nejvíc — zálohy, přístupy, firewall. Doložitelná snaha a plán jsou lepší výchozí pozice než nic.

Vztahuje se to i na dceřiné společnosti?

Posuzuje se zpravidla samostatně podle velikosti a činnosti každého subjektu. Ve skupině to bývá různé napříč společnostmi.

Tato stránka slouží k orientaci a nenahrazuje právní posouzení. Konkrétní povinnosti vaší firmy potvrdí právník nebo přímo NÚKIB.