NIS2 Scoring
CZČesko · Čeština
služba společnostiSightadel

Průvodce NIS2

NIS2 a dodavatelé: co se mění ve smlouvách

Zákon o kybernetické bezpečnosti ukládá povinnosti hlavně poskytovatelům regulovaných služeb. Ti je ale musí přenést do smluv se svými dodavateli. Kdo dodává IT, služby nebo komponenty regulovaným firmám, pocítí NIS2 i bez vlastní registrace.

Stav: říjen 2026 · Právní základ: zákon č. 264/2025 Sb., o kybernetické bezpečnosti, a vyhlášky NÚKIB

Základní pravidlo: § 13 odst. 5

Zavádí-li poskytovatel regulované služby bezpečnostní opatření prostřednictvím dodavatele, je povinen vybírat dodavatele v souladu s požadavky vyplývajícími z bezpečnostního opatření a zahrnovat tyto požadavky do smluv s ním (§ 13 odst. 5 zákona č. 264/2025 Sb., dále ZKB). Porušení je přestupkem poskytovatele podle § 59 odst. 1 nebo 2 písm. g), s pokutou až 250 mil. Kč nebo 2 % obratu ve vyšším a až 175 mil. Kč nebo 1,4 % v nižším režimu.

Pro dodavatele to znamená: přímo vůči NÚKIB nemá povinnosti z titulu regulované služby svého zákazníka. Smluvně se ale zavazuje k bezpečnostním požadavkům, a pokud je nesplní, ohrožuje zákazníka i vlastní zakázku.

Co požaduje nižší režim

Při uzavírání smlouvy s dodavatelem do stanoveného rozsahu zohlední povinná osoba hrozby a zranitelnosti spojené s dodavatelem a celkovou kvalitu jeho produktů a postupů v oblasti kybernetické bezpečnosti, včetně bezpečného vývoje (§ 3 odst. 5 vyhlášky č. 410/2025 Sb.). Smlouvy pak musí obsahovat relevantní ujednání z přílohy č. 2 vyhlášky:

  • bezpečnost informací (důvěrnost včetně mlčenlivosti, integrita, dostupnost),
  • audit dodavatele související s plněním smlouvy,
  • řetězení dodavatelů (poddodavatelé),
  • exit strategie a podmínky ukončení z pohledu bezpečnosti,
  • sankce za porušení smluvních povinností,
  • oprávnění užívat data, autorství kódu a licence,
  • dodržování bezpečnostních politik zákazníka nebo jejich odsouhlasení,
  • řízení změn a kontinuity činností,
  • kybernetické bezpečnostní incidenty související s plněním,
  • SLA a úroveň realizace bezpečnostních opatření,
  • pravidla bezpečného vývoje.

Významní dodavatelé ve vyšším režimu

Poskytovatel v režimu vyšších povinností řídí dodavatele podrobněji (§ 9 vyhlášky č. 409/2025 Sb.). Stanoví pravidla pro dodavatele, prokazatelně je s nimi seznámí a řídí rizika s nimi spojená. Své významné dodavatele eviduje a písemně je o tom informuje. Informace musí obsahovat, že zákazník je poskytovatelem regulované služby ve vyšším režimu, název služby a prohlášení, že dodavatel je pro něj významný (§ 9 odst. 3).

U významných dodavatelů navíc zákazník před uzavřením smlouvy hodnotí rizika plnění, smluvně určí úroveň bezpečnostních opatření a odpovědnost za jejich kontrolu, pravidelně je kontroluje sám nebo přes třetí stranu a zjištěné nedostatky řeší bez zbytečného odkladu (§ 9 odst. 2). Smlouvy musí obsahovat ujednání podle přílohy č. 5 vyhlášky.

Pro dodavatele: Pokud vám přijde dopis, že jste „významným dodavatelem“ poskytovatele regulované služby, počítejte s hodnocením rizik, dotazníky, právem na audit a pravidelnými kontrolami.

Kdy má povinnosti i sám dodavatel

  • Předání dat při incidentu (§ 24 ZKB): hrozí-li nebo probíhá-li závažný incident a dodavatel poskytovateli ve vyšším režimu odmítne předat informace a data o provozu aktiv, může mu to NÚKIB uložit rozhodnutím. Dodavatel má nárok na úhradu účelně vynaložených nákladů. Nesplnění je přestupkem s pokutou až 250 mil. Kč nebo 2 % obratu (§ 60 odst. 1 písm. d), odst. 7 písm. a).
  • Součinnost při incidentu (§ 17 odst. 3 ZKB): každý je povinen poskytnout NÚKIB na výzvu nezbytné informace a součinnost, pokud nebrání zákonná mlčenlivost.
  • Strategicky významné služby (§ 27 až 32 ZKB): u dodávek do kritické části jejich rozsahu může NÚKIB po usnesení vlády stanovit podmínky nebo zakázat plnění konkrétního dodavatele. Poskytovatelé takových služeb musí informace o dodavatelích bezpečnostně významných dodávek zjišťovat, evidovat a hlásit NÚKIB do 10 dnů (§ 31 odst. 1).
  • Vlastní regulovaná služba: pokud jste středním nebo velkým poskytovatelem řízených služeb nebo cloudu, můžete být sami poskytovatelem regulované služby podle vyhlášky č. 408/2025 Sb. Viz stránka Koho se NIS2 týká.

Jak se jako dodavatel připravit

  1. Zjistěte, kteří vaši zákazníci jsou poskytovateli regulované služby a v jakém režimu.
  2. Připravte si podklady: bezpečnostní politiku, výsledky auditu nebo certifikát, popis zálohování, postup hlášení incidentů zákazníkům.
  3. Projděte vzorové smlouvy podle přílohy č. 2 vyhlášky č. 410/2025 Sb. a rozhodněte, co nabídnete standardně.
  4. Zaveďte vícefaktorovou autentizaci a správu zranitelností, ty se v dotaznících objevují téměř vždy. Při správě zranitelností a útočné plochy pomohou nástroje jako veyrisk.

Pro orientaci můžete jako dodavatel vyplnit NIS2-Scoring; ukáže, kde byste v dotazníku zákazníka neobstáli.

Časté otázky

Musí se dodavatel registrovat u NÚKIB?

Jen pokud sám poskytuje regulovanou službu podle vyhlášky č. 408/2025 Sb. Samotné dodávky regulovanému zákazníkovi registraci nezakládají.

Může zákazník požadovat právo na audit?

Ano. Ustanovení o auditu dodavatele patří mezi požadavky na smluvní ujednání v příloze č. 2 vyhlášky č. 410/2025 Sb.; ve vyšším režimu zákazník významné dodavatele i pravidelně kontroluje (§ 9 odst. 2 vyhlášky č. 409/2025 Sb.).

Platí požadavky i pro stávající smlouvy?

Zákon ukládá zahrnovat požadavky do smluv s dodavateli, kteří se podílejí na opatřeních ve stanoveném rozsahu (§ 13 odst. 5 ZKB). Poskytovatelé proto obvykle upravují i stávající smlouvy, nejpozději do uplynutí roční lhůty pro zavedení opatření.