Průvodce NIS2
NIS2 a dodavatelé: co se mění ve smlouvách
Zákon o kybernetické bezpečnosti ukládá povinnosti hlavně poskytovatelům regulovaných služeb. Ti je ale musí přenést do smluv se svými dodavateli. Kdo dodává IT, služby nebo komponenty regulovaným firmám, pocítí NIS2 i bez vlastní registrace.
Stav: říjen 2026 · Právní základ: zákon č. 264/2025 Sb., o kybernetické bezpečnosti, a vyhlášky NÚKIB
Základní pravidlo: § 13 odst. 5
Zavádí-li poskytovatel regulované služby bezpečnostní opatření prostřednictvím dodavatele, je povinen vybírat dodavatele v souladu s požadavky vyplývajícími z bezpečnostního opatření a zahrnovat tyto požadavky do smluv s ním (§ 13 odst. 5 zákona č. 264/2025 Sb., dále ZKB). Porušení je přestupkem poskytovatele podle § 59 odst. 1 nebo 2 písm. g), s pokutou až 250 mil. Kč nebo 2 % obratu ve vyšším a až 175 mil. Kč nebo 1,4 % v nižším režimu.
Pro dodavatele to znamená: přímo vůči NÚKIB nemá povinnosti z titulu regulované služby svého zákazníka. Smluvně se ale zavazuje k bezpečnostním požadavkům, a pokud je nesplní, ohrožuje zákazníka i vlastní zakázku.
Co požaduje nižší režim
Při uzavírání smlouvy s dodavatelem do stanoveného rozsahu zohlední povinná osoba hrozby a zranitelnosti spojené s dodavatelem a celkovou kvalitu jeho produktů a postupů v oblasti kybernetické bezpečnosti, včetně bezpečného vývoje (§ 3 odst. 5 vyhlášky č. 410/2025 Sb.). Smlouvy pak musí obsahovat relevantní ujednání z přílohy č. 2 vyhlášky:
- bezpečnost informací (důvěrnost včetně mlčenlivosti, integrita, dostupnost),
- audit dodavatele související s plněním smlouvy,
- řetězení dodavatelů (poddodavatelé),
- exit strategie a podmínky ukončení z pohledu bezpečnosti,
- sankce za porušení smluvních povinností,
- oprávnění užívat data, autorství kódu a licence,
- dodržování bezpečnostních politik zákazníka nebo jejich odsouhlasení,
- řízení změn a kontinuity činností,
- kybernetické bezpečnostní incidenty související s plněním,
- SLA a úroveň realizace bezpečnostních opatření,
- pravidla bezpečného vývoje.
Významní dodavatelé ve vyšším režimu
Poskytovatel v režimu vyšších povinností řídí dodavatele podrobněji (§ 9 vyhlášky č. 409/2025 Sb.). Stanoví pravidla pro dodavatele, prokazatelně je s nimi seznámí a řídí rizika s nimi spojená. Své významné dodavatele eviduje a písemně je o tom informuje. Informace musí obsahovat, že zákazník je poskytovatelem regulované služby ve vyšším režimu, název služby a prohlášení, že dodavatel je pro něj významný (§ 9 odst. 3).
U významných dodavatelů navíc zákazník před uzavřením smlouvy hodnotí rizika plnění, smluvně určí úroveň bezpečnostních opatření a odpovědnost za jejich kontrolu, pravidelně je kontroluje sám nebo přes třetí stranu a zjištěné nedostatky řeší bez zbytečného odkladu (§ 9 odst. 2). Smlouvy musí obsahovat ujednání podle přílohy č. 5 vyhlášky.
Kdy má povinnosti i sám dodavatel
- Předání dat při incidentu (§ 24 ZKB): hrozí-li nebo probíhá-li závažný incident a dodavatel poskytovateli ve vyšším režimu odmítne předat informace a data o provozu aktiv, může mu to NÚKIB uložit rozhodnutím. Dodavatel má nárok na úhradu účelně vynaložených nákladů. Nesplnění je přestupkem s pokutou až 250 mil. Kč nebo 2 % obratu (§ 60 odst. 1 písm. d), odst. 7 písm. a).
- Součinnost při incidentu (§ 17 odst. 3 ZKB): každý je povinen poskytnout NÚKIB na výzvu nezbytné informace a součinnost, pokud nebrání zákonná mlčenlivost.
- Strategicky významné služby (§ 27 až 32 ZKB): u dodávek do kritické části jejich rozsahu může NÚKIB po usnesení vlády stanovit podmínky nebo zakázat plnění konkrétního dodavatele. Poskytovatelé takových služeb musí informace o dodavatelích bezpečnostně významných dodávek zjišťovat, evidovat a hlásit NÚKIB do 10 dnů (§ 31 odst. 1).
- Vlastní regulovaná služba: pokud jste středním nebo velkým poskytovatelem řízených služeb nebo cloudu, můžete být sami poskytovatelem regulované služby podle vyhlášky č. 408/2025 Sb. Viz stránka Koho se NIS2 týká.
Jak se jako dodavatel připravit
- Zjistěte, kteří vaši zákazníci jsou poskytovateli regulované služby a v jakém režimu.
- Připravte si podklady: bezpečnostní politiku, výsledky auditu nebo certifikát, popis zálohování, postup hlášení incidentů zákazníkům.
- Projděte vzorové smlouvy podle přílohy č. 2 vyhlášky č. 410/2025 Sb. a rozhodněte, co nabídnete standardně.
- Zaveďte vícefaktorovou autentizaci a správu zranitelností, ty se v dotaznících objevují téměř vždy. Při správě zranitelností a útočné plochy pomohou nástroje jako veyrisk.
Pro orientaci můžete jako dodavatel vyplnit NIS2-Scoring; ukáže, kde byste v dotazníku zákazníka neobstáli.
Časté otázky
Musí se dodavatel registrovat u NÚKIB?
Jen pokud sám poskytuje regulovanou službu podle vyhlášky č. 408/2025 Sb. Samotné dodávky regulovanému zákazníkovi registraci nezakládají.
Může zákazník požadovat právo na audit?
Ano. Ustanovení o auditu dodavatele patří mezi požadavky na smluvní ujednání v příloze č. 2 vyhlášky č. 410/2025 Sb.; ve vyšším režimu zákazník významné dodavatele i pravidelně kontroluje (§ 9 odst. 2 vyhlášky č. 409/2025 Sb.).
Platí požadavky i pro stávající smlouvy?
Zákon ukládá zahrnovat požadavky do smluv s dodavateli, kteří se podílejí na opatřeních ve stanoveném rozsahu (§ 13 odst. 5 ZKB). Poskytovatelé proto obvykle upravují i stávající smlouvy, nejpozději do uplynutí roční lhůty pro zavedení opatření.