NIS2 pro poskytovatele digitální infrastruktury a služeb v Česku
Právní úprava: Česko · zákon č. 264/2025 Sb.
Krátká odpověď: ano, odvětví je zákonem pokryto
Ano — digitální infrastruktura a služby jsou jedním z odvětví, na která česká úprava NIS2 dopadá. Zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.) uvádí v § 4 odst. 1 písm. a) bodě 9 odvětví „digitální infrastruktura a služby" mezi patnácti odvětvími, v nichž může být služba registrována jako regulovaná. Zákon navíc obsahuje § 18 s názvem „Zvláštní ustanovení pro odvětví digitální infrastruktury a služeb", který výslovně jmenuje mimo jiné poskytovatele cloud computingu a datového centra.
Co udělat jako první: ověřte si, zda vaše konkrétní služba spadá do seznamu služeb, který podle § 4 odst. 2 stanoví Úřad vyhláškou, a zda splňujete velikostní podmínku podle § 4 odst. 1 písm. b). Pokud podmínky pro registraci regulované služby splníte, musíte službu ohlásit Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1). Bezplatné sebehodnocení vedle tohoto článku vám pomůže projít jednotlivé podmínky krok za krokem.
Jak zákon odvětví pojmenovává a které služby jmenuje
Zákon č. 264/2025 Sb. používá pro celé odvětví jediné souhrnné označení. V § 4 odst. 1 písm. a) je uvedeno doslova:
> „9. digitální infrastruktura a služby"
a dále v témže ustanovení:
> „a poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES."
Konkrétní typy služeb v tomto odvětví pak jmenuje § 18 odst. 1, který se vztahuje na poskytovatele:
- služby DNS,
- služby vytvářející důvěru,
- registru TLD,
- cloud computingu,
- datového centra,
- sítě pro doručování obsahu,
- on-line tržiště,
- internetového vyhledávače,
- platformy sociální sítě,
- řízené služby nebo řízené bezpečnostní služby.
Podle § 18 odst. 5 platí, že plnění povinností podle tohoto ustanovení se nedotýká regulovaných služeb, které v odstavci 1 uvedeny nejsou — pro ty se použijí obecná pravidla zákona. Úplný a závazný seznam služeb v odvětví stanoví podle § 4 odst. 2 Úřad vyhláškou; pokud si nejste jisti zařazením své služby (například u konkrétních telekomunikačních služeb), řiďte se zveřejněnými pokyny Národního úřadu pro kybernetickou a informační bezpečnost jako oficiálním zdrojem.
Kategorie subjektů a velikostní prahy
Zákon pracuje se dvěma režimy poskytovatele podle § 8 odst. 1:
- režim vyšších povinností — poskytovatel, který je z důvodu své velikosti, počtu uživatelů, geografického rozšíření služby, dopadu na fungování odvětví nebo jiného poskytovatele regulované služby anebo rizikovosti provozu značně ekonomicky, společensky nebo bezpečnostně významný pro Českou republiku;
- režim nižších povinností — poskytovatel, který v režimu vyšších povinností není.
Rozdělení poskytovatelů do režimů podle poskytovaných regulovaných služeb stanoví Úřad vyhláškou (§ 8 odst. 2).
Na tyto režimy navazují evropské statutární kategorie. Podle § 18 odst. 4 se poskytovatel služby uvedené v § 18 odst. 1 v režimu vyšších povinností řídí ustanoveními prováděcího předpisu Komise platnými pro osoby zařazené do kategorie základních subjektů, zatímco poskytovatel v režimu nižších povinností se řídí ustanoveními platnými pro důležité subjekty.
Velikostní práh: podmínkou podle § 4 odst. 1 písm. b) je, že poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je významný pro zabezpečení důležitých společenských nebo ekonomických činností anebo pro bezpečnost v České republice. Při určování velikosti podniku platí odchylky podle § 7 — zejména se neuplatní čl. 3 odst. 4 doporučení Komise 2003/361/ES a za partnerský nebo propojený podnik se nepovažují osoby, jejichž technická aktiva jsou zcela oddělena od technických aktiv používaných při poskytování regulované služby.
Registrace je možná i bez splnění velikostního prahu — § 5 upravuje další podmínky, například službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob (§ 5 písm. b). Je-li služba registrována na základě § 5, je její poskytovatel podle § 8 odst. 3 v režimu vyšších povinností.
Základní povinnosti: registrace, bezpečnostní opatření, vedení
Ohlášení a registrace. Poskytovatel splňující podmínky podle § 4 odst. 1 ohlásí službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1). Úřad o registraci rozhodne (§ 6 odst. 2); rozklad proti rozhodnutí o registraci nemá odkladný účinek (§ 6 odst. 4).
Bezpečnostní opatření. Povinnost zavádět a provádět bezpečnostní opatření začne poskytovatel plnit nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4). Podle § 18 odst. 1 musí poskytovatelé jmenovaných služeb zavádět vhodná a přiměřená opatření zahrnující alespoň řízení rizik, řízení bezpečnostní politiky, zvládání incidentů, řízení kontinuity činností, řízení dodavatelů, bezpečnou akvizici, aplikační bezpečnost, bezpečnost lidských zdrojů, kryptografické algoritmy, řízení přístupu a správu identit.
Seznam opatření v § 14 se liší podle režimu. V režimu vyšších povinností zahrnuje organizační opatření (systém řízení bezpečnosti informací, požadavky na vrcholné vedení, bezpečnostní role, řízení aktiv, řízení rizik, řízení dodavatelů, řízení změn, akvizici a vývoj, řízení přístupu, zvládání incidentů, kontinuitu činností a audit kybernetické bezpečnosti) i technická opatření (fyzická bezpečnost, bezpečnost komunikačních sítí, správa identit, detekce a vyhodnocování událostí, aplikační bezpečnost, kryptografické algoritmy, dostupnost služby a další). V režimu nižších povinností jde o užší soubor podle § 14 odst. 2, který rovněž obsahuje požadavky na vrcholné vedení.
Rámec opatření odpovídá art 21(2) směrnice (EU) 2022/2555 (mimo jiné politika analýzy rizik, řešení incidentů, kontinuita provozu, bezpečnost dodavatelského řetězce, kryptografie a vícefaktorová autentizace). Podle art 20(1) směrnice (EU) 2022/2555 vedení subjektů bezpečnostní opatření schvaluje, dohlíží na jejich zavádění a může nést odpovědnost za porušení.
Dodavatelský řetězec. Poskytovatel strategicky významné služby hlásí Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1 písm. c). Podle § 29 odst. 1 může Úřad opatřením obecné povahy stanovit podmínky nebo zakázat využití plnění dodavatele bezpečnostně významné dodávky v kritické části stanoveného rozsahu.
Zákon zde nestanoví pro cloud, datová centra ani další služby podle § 18 odst. 1 zvláštní odchylky nad rámec uvedeného — jde o stejné povinnosti, jaké se odvíjejí od režimu poskytovatele.
Hlášení incidentů a lhůty
Komu se hlásí, závisí na režimu:
| Režim | Komu se hlásí | Základ |
|---|---|---|
| Vyšších povinností | Úřad | § 15 odst. 1 |
| Nižších povinností | Národní CERT | § 15 odst. 2 |
Postup a lhůty podle § 16:
- prvotní hlášení — bez zbytečného odkladu, nejpozději do 24 hodin po zjištění kybernetického bezpečnostního incidentu (§ 16 odst. 1);
- oznámení — bez zbytečného odkladu, nejpozději do 72 hodin po zjištění incidentu, s aktualizací údajů, prvotním posouzením, dopadem a indikátory kompromitace (§ 16 odst. 3 písm. a); poskytovatel regulovaných služeb vytvářejících důvěru předkládá toto oznámení do 24 hodin po zjištění incidentu;
- průběžná zpráva — na výzvu Úřadu nebo Národního CERT (§ 16 odst. 3 písm. b);
- závěrečná zpráva — nejpozději do 30 dnů ode dne předložení oznámení (§ 16 odst. 3 písm. c); trvá-li incident déle, předkládá se průběžná zpráva a poté závěrečná zpráva nejpozději do 30 dnů ode dne vyřešení incidentu.
Hlásí se prostřednictvím Portálu Úřadu; není-li to možné, použije se elektronická pošta nebo datová schránka Úřadu, resp. Národního CERT (§ 16 odst. 4). Povinnost hlásit incidenty začne poskytovatel plnit pro každou regulovanou službu nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 15 odst. 4). Úřad sdělí poskytovateli v režimu vyšších povinností nejpozději do 24 hodin po nahlášení, zda má incident významný dopad na kybernetický prostor státu (§ 16 odst. 2).
Dozorovým orgánem je Úřad — Národní úřad pro kybernetickou a informační bezpečnost, ústřední správní úřad pro oblast kybernetické bezpečnosti se sídlem v Brně (§ 42). Národní CERT je kontaktním místem pro poskytovatele v režimu nižších povinností a plní roli CSIRT týmu (§ 43). Přesný elektronický kanál Portálu Úřadu pro registraci a hlášení si ověřte podle zveřejněných pokynů tohoto dozorového orgánu.
Pokuty za přestupky
Sankce upravuje § 59 odst. 4 zákona č. 264/2025 Sb. Za přestupek poskytovatele regulované služby lze uložit pokutu do:
| Horní hranice | Koho se týká |
|---|---|
| 250 000 000 Kč nebo až 2 % čistého celosvětového ročního obratu (podle toho, která částka je vyšší) | přestupky poskytovatele v režimu vyšších povinností podle § 59 odst. 1 písm. a), c) až m) a o), nebo odst. 3 písm. a), b), f) nebo g) |
| 175 000 000 Kč nebo až 1,4 % čistého celosvětového ročního obratu (podle toho, která částka je vyšší) | přestupky poskytovatele v režimu nižších povinností podle § 59 odst. 2 písm. a), c) až m) nebo o) |
| 100 000 000 Kč | přestupky podle § 59 odst. 1 písm. b) nebo odst. 3 písm. c), d) nebo h) |
| 50 000 000 Kč | přestupky podle § 59 odst. 1 písm. n), odst. 2 písm. b) nebo odst. 3 písm. e) |
| 35 000 000 Kč | přestupky podle § 59 odst. 2 písm. n) |
Obrat se posuzuje za bezprostředně předcházející účetní období. Správní tresty za nedodržení povinností ukládá Úřad, který rovněž provádí kontrolu plnění povinností a ukládá nápravná opatření (§ 42 odst. 3).
Kódy činností (NACE Rev. 2)
Položky tohoto sektoru v přílohách NIS2 odpovídají jedna ku jedné následujícím kódům činností NACE Rev. 2. Seznam pokrývá pouze jednoznačné shody — některé položky jsou definovány samotnou činností, nikoli kódem.
NACE 61 — Telekomunikační činnostiNACE 63.11 — Činnosti související se zpracováním dat a hostingem
Kódy činností CZ-NACE 2025 v tomto sektoru
Kódy jsou přiřazeny automaticky: kódy NACE Rev. 2 daného sektoru jsou přes oficiální převodní tabulku Eurostatu propojeny s třídami NACE Rev. 2.1 a odtud s kódy CZ-NACE 2025. Není-li přiřazení jednoznačné, kód je vynechán — seznam je záměrně spíše užší než širší.
CZ-NACE 61100 — Činnosti související s kabelovou, bezdrátovou a satelitní telekomunikační sítíCZ-NACE 61900 — Ostatní telekomunikační činnostiCZ-NACE 63100 — Poskytování počítačové infrastruktury, zpracování dat, hosting a související činnosti
Je váš kód CZ-NACE na seznamu? Ověřte, zda se na vás NIS2 vztahuje
Viz také stránku sektoru: Digitální infrastruktura
Časté dotazy
Vztahuje se zákon i na menší poskytovatele cloudu nebo datového centra?
Podmínkou podle § 4 odst. 1 písm. b) zákona č. 264/2025 Sb. je, že poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je významný pro zabezpečení důležitých společenských nebo ekonomických činností anebo pro bezpečnost v České republice. Registrace je navíc možná i na základě § 5 — například u služby, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob.
Jsme základní, nebo důležitý subjekt?
Podle § 18 odst. 4 se poskytovatel služby uvedené v § 18 odst. 1 v režimu vyšších povinností řídí ustanoveními prováděcího předpisu Komise platnými pro základní subjekty a poskytovatel v režimu nižších povinností ustanoveními platnými pro důležité subjekty. Rozdělení poskytovatelů do režimů stanoví Úřad vyhláškou (§ 8 odst. 2).
Do kdy musíme službu ohlásit a kdy začneme plnit povinnosti?
Službu splňující podmínky podle § 4 odst. 1 je nutné ohlásit Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1). Bezpečnostní opatření se začínají zavádět nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 13 odst. 4) a stejná lhůta platí pro zahájení plnění povinnosti hlásit incidenty (§ 15 odst. 4).
Kdo přijímá hlášení incidentů?
Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu (§ 15 odst. 1), poskytovatel v režimu nižších povinností Národnímu CERT (§ 15 odst. 2). Prvotní hlášení se předkládá nejpozději do 24 hodin po zjištění incidentu, oznámení nejpozději do 72 hodin a závěrečná zpráva nejpozději do 30 dnů ode dne předložení oznámení (§ 16).
Ověřte svou shodu s NIS2
Spustit bezplatný test působnosti NIS2
Provést bezplatné sebehodnocení Spusťte bezplatnou externí kontrolu zabezpečení Jak tento proces funguje?
Kompletní průvodce NIS2 — Česko →
Zobrazit bezplatný vzorový balíček →
Tento článek je obecná informace, nikoli právní poradenství. Ve své konkrétní situaci se poraďte s kvalifikovaným odborníkem.
Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 65e860c8f75d).