Průvodce NIS2
Bezpečnostní opatření v režimu vyšších a nižších povinností
Co musíte zavést, záleží na režimu. Vyšší režim znamená plnohodnotný systém řízení bezpečnosti informací s 25 opatřeními, nižší režim 13 opatření s jednodušší dokumentací. Na zavedení máte nejvýše rok od doručení rozhodnutí o registraci.
Stav: říjen 2026 · Právní základ: zákon č. 264/2025 Sb., o kybernetické bezpečnosti, a vyhlášky NÚKIB
Zákonný rámec
Poskytovatel regulované služby je povinen v rámci stanoveného rozsahu zavádět a provádět bezpečnostní opatření podle § 14 zákona č. 264/2025 Sb. (ZKB) v míře nezbytné pro kybernetickou bezpečnost služby (§ 13 odst. 2). Obsah opatření stanoví NÚKIB vyhláškami (§ 13 odst. 3): vyhláška č. 409/2025 Sb. pro režim vyšších povinností a vyhláška č. 410/2025 Sb. pro režim nižších povinností. Obě jsou účinné od 1. listopadu 2025.
Lhůta: povinnost začnete plnit nejpozději do jednoho roku ode dne doručení rozhodnutí o registraci (§ 13 odst. 4 ZKB). Nezavedení nebo neprovádění opatření je přestupkem podle § 59 odst. 1 písm. f) a odst. 2 písm. f).
Nejdřív stanovený rozsah
Opatření se vztahují na aktiva, která souvisejí s regulovanou službou. Postup určuje § 12 ZKB: určíte všechna primární aktiva (informace a služby), posoudíte, zda souvisejí s regulovanou službou, a k nim určíte podpůrná aktiva (systémy, sítě, místnosti, dodavatele). Aktiva v rozsahu evidujete, stejně jako vyjmutá primární aktiva s důvodem vyjmutí. Dokud aktivum neposoudíte, platí, že do rozsahu patří (§ 12 odst. 4).
Úzký a dobře zdůvodněný rozsah šetří práci. Pokud například regulovanou službou je výroba strojů, nemusí do rozsahu patřit marketingový web. Zdůvodnění ale musí obstát při kontrole.
Režim nižších povinností: 13 opatření
§ 14 odst. 2 ZKB vyjmenovává: systém zajišťování minimální kybernetické bezpečnosti, požadavky na vrcholné vedení, řízení aktiv, řízení rizik, bezpečnost lidských zdrojů, řízení kontinuity činností, řízení přístupu, řízení identit a jejich oprávnění, detekci a zaznamenávání událostí, řešení incidentů, bezpečnost komunikačních sítí, aplikační bezpečnost a kryptografické algoritmy.
Klíčovým dokumentem je přehled bezpečnostních opatření podle přílohy č. 1 vyhlášky č. 410/2025 Sb. Obsahuje opatření zavedená (s popisem), plánovaná (s termínem, prioritou a odpovědnou osobou) a nezavedená (s odůvodněním). Aktualizujete ho nejméně jednou ročně včetně vyhodnocení účinnosti a uchováváte nejméně čtyři roky (§ 3 odst. 2 vyhlášky).
Několik konkrétních požadavků z vyhlášky č. 410/2025 Sb.:
- vícefaktorová autentizace se dvěma různými typy faktorů; do jejího zavedení klíče nebo certifikáty, případně hesla nejméně 12, 17 a 22 znaků pro uživatele, administrátory a technická aktiva (§ 8),
- pravidelné zálohy dat, konfigurací a nastavení potřebných pro obnovu (§ 6),
- ochrana proti škodlivému kódu na serverech a koncových stanicích a kontrola dat na perimetru sítě (§ 9),
- bezodkladné aplikování bezpečnostních aktualizací a pravidelné skenování zranitelností (§ 12),
- segmentace sítě včetně oddělení provozního a zálohovacího prostředí (§ 11),
- bezpečná hlasová, obrazová a textová komunikace a nouzová komunikace (§ 13 odst. 2).
Režim vyšších povinností: ISMS a 25 opatření
§ 14 odst. 1 ZKB stanoví 14 organizačních opatření (mimo jiné systém řízení bezpečnosti informací, požadavky na vrcholné vedení, bezpečnostní role, řízení rizik, řízení dodavatelů, řízení změn, řízení kontinuity a audit kybernetické bezpečnosti) a 11 technických (mimo jiné fyzická bezpečnost, bezpečnost komunikačních sítí, správa a ověřování identit, detekce a zaznamenávání událostí, kryptografické algoritmy, zajišťování dostupnosti a zabezpečení průmyslových a řídicích systémů).
Vyhláška č. 409/2025 Sb. jde do hloubky. Například:
- Bezpečnostní role (§ 5): manažer kybernetické bezpečnosti, architekt kybernetické bezpečnosti a auditor kybernetické bezpečnosti, každý s praxí nejméně tři roky. Manažer nesmí odpovídat za provoz technických aktiv služby, auditor nesmí zastávat jinou bezpečnostní roli.
- Audit (§ 16): při významných změnách a nejméně jednou za dva roky, nezávislou osobou. Pokud to v odůvodněných případech nejde v plném rozsahu, lze audit rozložit tak, aby pokryl vše alespoň jednou za pět let.
- Správa identit (§ 19): vícefaktorová nebo kontinuální autentizace, do té doby klíče či certifikáty a evidence výjimek.
Digitální služby podle § 18
Poskytovatelé služeb DNS, cloud computingu, datových center, CDN, řízených a řízených bezpečnostních služeb, on-line tržišť, vyhledávačů, sociálních sítí, služeb vytvářejících důvěru a registru domény nejvyšší úrovně se u těchto služeb řídí prováděcím předpisem Evropské komise k NIS2, nikoli vyhláškami 409 a 410/2025 (§ 18 odst. 1 ZKB). Ve vyšším režimu platí ustanovení pro základní subjekty, v nižším pro důležité subjekty (§ 18 odst. 4).
Jak opatření doložit
Certifikace se nevyžaduje. Při kontrole podle § 55 ZKB ale NÚKIB chce vidět doklady: evidenci aktiv, hodnocení rizik, přehled opatření nebo dokumentaci ISMS, záznamy o školení, výsledky testů obnovy a smlouvy s dodavateli. ISO/IEC 27001 velkou část požadavků pokrývá, specifické požadavky vyhlášek (třeba délky hesel, role a jejich praxe nebo dvouletý audit) je ale potřeba ověřit zvlášť. Platformy jako Sightadel pomohou udržet doklady pohromadě.
Kde vaše opatření stojí, ukáže NIS2-Scoring v deseti oblastech podle článku 21 směrnice.
Časté otázky
Musíme mít certifikaci ISO/IEC 27001?
Ne. Zákon č. 264/2025 Sb. certifikaci nevyžaduje. Ve vyšším režimu je ale povinný systém řízení bezpečnosti informací (§ 14 odst. 1 písm. a) bod 1 ZKB) a audit nejméně jednou za dva roky.
Do kdy musí být opatření zavedena?
Plnit je musíte začít nejpozději do jednoho roku od doručení rozhodnutí o registraci (§ 13 odst. 4 ZKB). Kdo byl regulovaný už podle zákona č. 181/2014 Sb., plní do té doby alespoň dosavadní opatření (§ 71 odst. 1).
Co když některé opatření nezavedeme?
V nižším režimu ho uvedete v přehledu bezpečnostních opatření s odůvodněním. Opatření ale musíte zavést v míře nezbytné pro bezpečnost služby (§ 13 odst. 2 ZKB); jinak jde o přestupek.
Musíme zavést vícefaktorovou autentizaci všude?
Obě vyhlášky ji požadují pro ověření identity administrátorů, uživatelů a technických aktiv. Do jejího zavedení připouštějí přechodně klíče, certifikáty nebo silná hesla s pevně danou minimální délkou.