NIS2 Scoring
CZČesko · Čeština
služba společnostiSightadel

Průvodce NIS2

Kontrolní seznam NIS2 s 34 body

Stejné otázky jako v NIS2-Scoringu, tady jako seznam k odškrtání a vytištění. Kdo může u všech bodů odpovědět „ano, zdokumentováno“, má povinnosti podle zákona o kybernetické bezpečnosti pod kontrolou.

Stav: říjen 2026 · Právní základ: zákon č. 264/2025 Sb., o kybernetické bezpečnosti, a vyhlášky NÚKIB

Projděte body s osobou, která u vás odpovídá za kybernetickou bezpečnost. Odškrtněte jen to, co je zavedené a doložené: při kontrole se NÚKIB ptá na doklad, ne na záměr. U každé oblasti je uveden paragraf, abyste si ho mohli dohledat v zákoně nebo ve vyhlášce.

Tip:Scoring vyhodnotí stejné body s vahami a pošle vám plán opatření podle naléhavosti v PDF.

Vrcholné vedení § 14 ZKB, § 4 vyhlášek 409/2025 a 410/2025 Sb.

  1. Schválilo vrcholné vedení bezpečnostní politiku a přehled bezpečnostních opatření prokazatelně (zápis nebo rozhodnutí s datem)?
  2. Sleduje vrcholné vedení pravidelně stav opatření, například přes pevně danou zprávu nebo jednání výboru?
    V režimu vyšších povinností zřizuje vedení výbor pro řízení kybernetické bezpečnosti, který jedná nejméně jednou ročně (§ 4 odst. 3 vyhlášky č. 409/2025 Sb.).
  3. Absolvovali všichni členové vrcholného vedení prokazatelně školení o kybernetické bezpečnosti?
    Školení vedení vyžaduje § 4 vyhlášky č. 409/2025 Sb. i § 4 vyhlášky č. 410/2025 Sb.
  4. Je určena osoba odpovědná za kybernetickou bezpečnost s jasným zadáním, pravomocemi a rozpočtem?

Více v průvodci

Ohlášení služby a hlášení incidentů § 6, 11, 15, 16 a 19 ZKB

  1. Ohlásila vaše organizace regulovanou službu na Portálu NÚKIB (nebo máte doloženo, že podmínky nesplňuje)?
    Lhůta je 60 dnů od splnění podmínek (§ 6 odst. 1). Pro ty, kdo je splňovali k 1. 11. 2025, skončila 31. 12. 2025.
  2. Máte stanovený postup, jak včas nahlásit kybernetický bezpečnostní incident NÚKIB nebo Národnímu CERT?
    Prvotní hlášení do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do 30 dnů od oznámení (§ 16).
  3. Máte stanoveno, kdy má incident významný dopad na poskytování vaší služby?
    V nižším režimu se hlásí jen incidenty s významným dopadem. Způsob posouzení upravuje § 14 vyhlášky č. 410/2025 Sb.
  4. Máte upraveno, jak informujete uživatele své služby o incidentech a významných hrozbách?

Více v průvodci

Řízení rizik a bezpečnostní politika § 12 a 14 ZKB (řízení aktiv a rizik)

  1. Máte zdokumentované hodnocení rizik pro aktiva své regulované služby, které pravidelně aktualizujete?
  2. Máte bezpečnostní politiku, kterou schválilo vrcholné vedení?
  3. Řídíte bezpečnost systematicky, ve vyšším režimu jako systém řízení bezpečnosti informací (ISMS), například podle ISO/IEC 27001?

Zvládání kybernetických incidentů § 14 ZKB (zvládání incidentů)

  1. Máte popsaný postup, jak kybernetické bezpečnostní události a incidenty odhalit, posoudit a zvládnout?
  2. Zaznamenáváte a vyhodnocujete bezpečnostní události (logy, výstrahy)?
  3. Nacvičili jste incident v posledních 12 měsících (například simulační cvičení)?

Kontinuita činností a krizové řízení § 14 ZKB (řízení kontinuity činností)

  1. Zálohujete pravidelně data a konfigurace, ukládáte zálohy odděleně a testujete obnovu?
  2. Máte stanoveno pořadí a postup obnovy klíčových aktiv a procesů při výpadku?
  3. Je určen krizový tým s rolemi a kontakty dostupnými i mimo vlastní IT?

Bezpečnost dodavatelského řetězce § 13 odst. 5 ZKB (řízení dodavatelů)

  1. Znáte své dodavatele, kteří jsou důležití pro bezpečnost vaší služby (evidence)?
  2. Obsahují smlouvy s důležitými dodavateli bezpečnostní požadavky (například hlášení incidentů, právo na audit)?
    Požadavky na smluvní ujednání uvádí příloha č. 2 vyhlášky č. 410/2025 Sb.
  3. Hodnotíte pravidelně bezpečnost důležitých dodavatelů (dotazník, certifikát, audit)?

Více v průvodci

Bezpečnost při pořízení, vývoji a údržbě § 14 ZKB (akvizice, vývoj, aplikační bezpečnost)

  1. Instalujete bezpečnostní aktualizace systémů a softwaru včas a doložitelně?
  2. Prověřujete pravidelně své systémy na zranitelnosti (skenování, penetrační testy)?
  3. Uplatňujete bezpečnostní požadavky při pořízení nebo vývoji nových systémů?

Účinnost opatření § 14 ZKB (audit, přezkoumání opatření)

  1. Ověřujete pravidelně účinnost bezpečnostních opatření (audit, přezkoumání, ukazatele)?
    Nižší režim: roční aktualizace přehledu opatření s vyhodnocením účinnosti. Vyšší režim: audit kybernetické bezpečnosti nejméně jednou za dva roky.
  2. Sledujete zjištění z kontrol a auditů, dokud nejsou odstraněna?

Bezpečnostní povědomí a školení § 14 ZKB (bezpečnost lidských zdrojů)

  1. Školíte všechny zaměstnance pravidelně v kybernetické bezpečnosti (například phishing)?
  2. Máte závazná pravidla bezpečného chování uživatelů (hesla, zařízení, e-mail)?

Kryptografie a šifrování § 14 ZKB (kryptografické algoritmy)

  1. Jsou data na noteboocích, mobilních zařízeních a nosičích dat šifrovaná?
  2. Máte pravidla pro šifrování a správu klíčů (například pro přenos dat a zálohy)?

Lidské zdroje, přístupy a aktiva § 14 ZKB (řízení aktiv a přístupu)

  1. Přidělujete přístupová práva podle principu nejnižších oprávnění a pravidelně je přezkoumáváte?
  2. Řešíte přístupy při nástupu, změně pozice a odchodu zaměstnanců podle pevného postupu?
  3. Máte aktuální evidenci svých aktiv (systémy, aplikace, cloudové služby)?

Autentizace a bezpečná komunikace § 14 ZKB (správa identit, komunikace)

  1. Používáte vícefaktorovou autentizaci pro vzdálený přístup, cloudové služby a administrátorské účty?
    Obě vyhlášky požadují vícefaktorovou autentizaci se dvěma různými typy faktorů (§ 8 vyhlášky č. 410/2025 Sb., § 19 vyhlášky č. 409/2025 Sb.).
  2. Máte zabezpečený komunikační kanál pro krizi, pokud vypadne e-mail a telefonní ústředna?

Jak seznam vyhodnotit

Začněte body, jejichž porušení je přestupkem: ohlášení služby, kontaktní údaje po registraci, hlášení incidentů a zavedení opatření podle § 13 a 14 zákona. Pak přijdou opatření, která přinesou hodně za málo úsilí, například vícefaktorová autentizace a ověřená obnova ze zálohy. Zbytek naplánujte na šest až dvanáct měsíců a hlídejte roční lhůtu od doručení rozhodnutí o registraci. Jak probíhá ohlášení, popisuje stránka o ohlášení regulované služby; co se skrývá za jednotlivými opatřeními, vysvětluje stránka o bezpečnostních opatřeních.

Časté otázky

Je tento seznam úplný?

Pokrývá povinnosti podle § 6, 11, 13 až 16 a 19 zákona č. 264/2025 Sb. a požadavky na vrcholné vedení na úrovni, kterou musí znát vedení. Vyhlášky č. 409/2025 a 410/2025 Sb. obsahují ke každému opatření podrobnější požadavky.

Nahrazuje seznam audit?

Ne. Ukáže, kde stojíte. Zda opatření fungují, ověří interní nebo externí audit. V režimu vyšších povinností je audit kybernetické bezpečnosti povinný nejméně jednou za dva roky (§ 16 vyhlášky č. 409/2025 Sb.).

Platí seznam i pro dodavatele, kteří pod zákon nespadají?

Ano, jako vodítko. Regulovaní odběratelé musí bezpečnostní požadavky promítnout do smluv s dodavateli. Více na stránce NIS2 a dodavatelé.