NIS2 pro zdravotnictví a výrobce léčiv v Česku: kdy se na vás zákon vztahuje
Právní úprava: Česko · zákon č. 264/2025 Sb.
Spadá zdravotnictví a výroba léčiv pod český zákon o kybernetické bezpečnosti?
Ano, zdravotnictví patří mezi odvětví, na která zákon č. 264/2025 Sb. (Zákon o kybernetické bezpečnosti) dopadá — je uvedeno jako bod 11 ve výčtu odvětví v § 4 odst. 1 písm. a). To ale samo o sobě nestačí: podmínky pro registraci regulované služby jsou splněny, jen když jde o službu významnou pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice a poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je pro tyto činnosti či bezpečnost ČR významný (§ 4 odst. 1 písm. b)).
První krok pro nemocnici, laboratoř, poskytovatele zdravotních služeb i výrobní firmu je proto věcný: porovnat vlastní služby se seznamem služeb, který podle § 4 odst. 2 stanoví Úřad vyhláškou, a určit velikost podniku podle pravidel § 7. Pokud podmínky splníte, máte povinnost službu ohlásit Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1).
Jak zákon odvětví pojmenovává (přesné znění § 4)
Zákon nepracuje s popisem „nemocnice“ nebo „farmaceutická výroba“, ale s výčtem odvětví. Relevantní část výčtu v § 4 odst. 1 zákona č. 264/2025 Sb. zní doslova:
> „7. odpadové hospodářství, 8. doprava, 9. digitální infrastruktura a služby, 10. finanční trh, 11. zdravotnictví, 12. věda, výzkum a vzdělávání, 13. poštovní a kurýrní služby, 14. obranný průmysl, 15. vesmírný průmysl; a poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES.“
Úplný výčet § 4 odst. 1 písm. a) obsahuje 15 odvětví a začíná body 1. veřejná správa, 2. energetika, 3. výrobní průmysl, 4. potravinářský průmysl, 5. chemický průmysl, 6. vodní hospodářství.
Pro výrobce léčiv to má praktický důsledek: podle znění zákona rozhoduje, do kterého odvětví a do které služby ze seznamu podle § 4 odst. 2 vaše činnost spadá — kromě odvětví zdravotnictví přicházejí v úvahu i odvětví výrobní průmysl a chemický průmysl. Zákon sám podrobnější zařazení neuvádí; závazný seznam služeb stanoví Úřad vyhláškou (§ 4 odst. 2). Zařazení konkrétní služby si prosím ověřte podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost (oficiální zdroj).
Základní subjekt, nebo důležitý subjekt? Režimy a velikostní prahy
Český zákon dělí poskytovatele regulovaných služeb do dvou režimů:
- Režim vyšších povinností — poskytovatel, který je z důvodu své velikosti, počtu uživatelů, geografického rozšíření služby, dopadu na fungování odvětví nebo jiného poskytovatele regulované služby nebo rizikovosti provozu značně ekonomicky, společensky nebo bezpečnostně významný pro Českou republiku (§ 8 odst. 1).
- Režim nižších povinností — poskytovatel regulované služby, který není v režimu vyšších povinností (§ 8 odst. 1).
Rozdělení poskytovatelů podle poskytovaných regulovaných služeb do těchto režimů stanoví Úřad vyhláškou (§ 8 odst. 2). Vazbu na evropské kategorie zákon vyjadřuje v § 18 odst. 4: poskytovatel v režimu vyšších povinností se řídí ustanoveními platnými pro osoby zařazené do kategorie základních subjektů, poskytovatel v režimu nižších povinností pro osoby v kategorii důležitých subjektů.
Velikost podniku se určuje podle doporučení Komise 2003/361/ES s odchylkami podle § 7: čl. 3 odst. 4 doporučení se neuplatní; za podnik se nepovažují organizační složky státu, územní samosprávné celky a Česká národní banka; za partnerský nebo propojený podnik se nepovažují osoby, jejichž technická aktiva jsou zcela oddělena od technických aktiv používaných při poskytování regulované služby.
Do režimu vyšších povinností se lze dostat i bez velikostního prahu. Podle § 5 jsou podmínky pro registraci splněny například tehdy, je-li poskytovatel jediným poskytovatelem této služby v ČR a služba je zásadní pro kritické činnosti, může-li narušení služby mít významný dopad na bezpečnost ČR, vnitřní pořádek nebo život a zdraví, nebo jde-li o službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob. Je-li služba registrována na základě § 5, je její poskytovatel v režimu vyšších povinností (§ 8 odst. 3); takové řízení lze zahájit pouze z moci úřední (§ 6 odst. 3).
Hlavní povinnosti: registrace, bezpečnostní opatření a odpovědnost vedení
Zákon nestanoví pro zdravotnictví ani pro výrobu zvláštní sektorové povinnosti — povinnosti se odvíjejí od toho, v jakém režimu je poskytovatel regulované služby. Pro všechny registrované poskytovatele ve stejném režimu platí stejná pravidla.
Ohlášení a registrace. Službu splňující podmínky podle § 4 odst. 1 je nutné ohlásit Úřadu do 60 dnů (§ 6 odst. 1). O registraci rozhoduje Úřad (§ 6 odst. 2); rozklad proti rozhodnutí o registraci nemá odkladný účinek (§ 6 odst. 4).
Bezpečnostní opatření. Povinnost je zavádět a provádět začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4). Seznam opatření je v § 14. V režimu vyšších povinností zahrnuje organizační opatření (systém řízení bezpečnosti informací, požadavky na vrcholné vedení, stanovení bezpečnostních rolí, řízení bezpečnostní politiky a dokumentace, řízení aktiv, řízení rizik, řízení dodavatelů, bezpečnost lidských zdrojů, řízení změn, akvizice, vývoj a údržba, řízení přístupu, zvládání kybernetických bezpečnostních událostí a incidentů, řízení kontinuity činností, audit kybernetické bezpečnosti) a technická opatření (fyzická bezpečnost, bezpečnost komunikačních sítí, správa a ověřování identit, řízení přístupových práv, detekce a zaznamenávání událostí, jejich vyhodnocování, aplikační bezpečnost, kryptografické algoritmy, zajišťování dostupnosti služby a zabezpečení průmyslových, řídících a obdobných specifických technických aktiv). V režimu nižších povinností jde o systém zajišťování minimální kybernetické bezpečnosti, požadavky na vrcholné vedení, řízení aktiv a rizik, bezpečnost lidských zdrojů, řízení kontinuity činností, řízení přístupu a identit, detekci a zaznamenávání událostí, řešení incidentů, bezpečnost komunikačních sítí, aplikační bezpečnost a kryptografické algoritmy (§ 14 odst. 2).
Odpovědnost vedení. Požadavky na vrcholné vedení jsou samostatným bezpečnostním opatřením v obou režimech (§ 14 odst. 1 písm. a) bod 2 a § 14 odst. 2 písm. b)). Podle čl. 20 odst. 1 směrnice (EU) 2022/2555 vedoucí orgány schvalují opatření k řízení kybernetických bezpečnostních rizik, dohlížejí na jejich zavádění a mohou být za porušení činěny odpovědnými.
Rozsah opatření podle směrnice. Opatření podle čl. 21 odst. 2 směrnice (EU) 2022/2555 zahrnují alespoň politiku analýzy rizik a bezpečnosti informačních systémů, řešení incidentů, řízení kontinuity provozu včetně zálohování a obnovy po havárii, bezpečnost dodavatelského řetězce, zabezpečení pořizování, vývoje a údržby systémů včetně řešení zranitelností, posuzování účinnosti opatření, kybernetickou hygienu a školení, kryptografii a šifrování, bezpečnost lidských zdrojů a řízení přístupu i aktiv, a v příslušných případech vícefaktorovou autentizaci a zabezpečenou komunikaci.
Dodavatelé. Poskytovatel strategicky významné služby je povinen hlásit Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1 písm. c)). Úřad může opatřením obecné povahy stanovit podmínky nebo zakázat využití plnění dodavatele bezpečnostně významné dodávky v kritické části stanoveného rozsahu (§ 29 odst. 1).
Hlášení incidentů: komu a v jakých lhůtách
Poskytovatel v režimu vyšších povinností hlásí kybernetické bezpečnostní incidenty Úřadu (§ 15 odst. 1). Poskytovatel v režimu nižších povinností je hlásí Národnímu CERT, a to incidenty s významným dopadem na poskytování regulované služby (§ 15 odst. 2). Významný dopad má incident, který způsobil nebo může způsobit závažné provozní narušení služeb nebo finanční ztráty, anebo jiným osobám značnou újmu (§ 15 odst. 3).
Lhůty podle § 16:
| Krok | Lhůta |
|---|---|
| Prvotní hlášení (identifikační údaje, základní údaje o incidentu, domněnka o nezákonném zásahu nebo přeshraničním dopadu) | bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu (§ 16 odst. 1) |
| Oznámení s aktualizací údajů, prvotním posouzením, dopadem a indikátory kompromitace | bez zbytečného odkladu, nejpozději do 72 hodin po zjištění incidentu (§ 16 odst. 3 písm. a)) |
| Průběžná zpráva | na výzvu Úřadu nebo Národního CERT (§ 16 odst. 3 písm. b)) |
| Závěrečná zpráva o vyřešení incidentu | nejpozději do 30 dnů ode dne předložení oznámení (§ 16 odst. 3 písm. c)) |
Trvá-li incident i po uplynutí této lhůty, předloží poskytovatel bez zbytečného odkladu průběžnou zprávu a poté závěrečnou zprávu nejpozději do 30 dnů ode dne vyřešení incidentu (§ 16 odst. 3 písm. c)). Hlášení se podává prostřednictvím Portálu Úřadu; není-li to možné, zasílá se na určenou e-mailovou adresu nebo do datové schránky Úřadu (režim vyšších povinností), resp. Národního CERT (režim nižších povinností) — § 16 odst. 4. Povinnost hlásit incidenty začíná pro každou regulovanou službu nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 15 odst. 4).
Dozorovým a ústředním správním úřadem pro oblast kybernetické bezpečnosti je Úřad — Národní úřad pro kybernetickou a informační bezpečnost se sídlem v Brně (§ 42 odst. 1). Přijímá ohlášení, rozhoduje o registraci, provádí kontrolu plnění povinností, ukládá nápravná opatření a správní tresty (§ 42 odst. 3). Národní CERT je kontaktním místem pro poskytovatele v režimu nižších povinností a plní roli CSIRT týmu (§ 43 odst. 1). Přesný elektronický kanál Portálu Úřadu pro registraci a hlášení si ověřte podle zveřejněných pokynů tohoto úřadu (oficiální zdroj).
Pokuty za porušení povinností
Sankce za přestupky poskytovatele regulované služby upravuje § 59. Podle § 59 odst. 4 lze uložit pokutu do:
- 250 000 000 Kč nebo až 2 % čistého celosvětového ročního obratu dosaženého podnikem za bezprostředně předcházející účetní období, podle toho, která z částek je vyšší — jde-li o přestupek poskytovatele v režimu vyšších povinností podle § 59 odst. 1 písm. a), c) až m) a o), nebo odst. 3 písm. a), b), f) nebo g);
- 175 000 000 Kč nebo až 1,4 % čistého celosvětového ročního obratu, podle toho, která z částek je vyšší — jde-li o přestupek poskytovatele v režimu nižších povinností podle § 59 odst. 2 písm. a), c) až m) nebo o);
- 100 000 000 Kč — u přestupků podle § 59 odst. 1 písm. b) nebo odst. 3 písm. c), d) nebo h);
- 50 000 000 Kč — u přestupků podle § 59 odst. 1 písm. n), odst. 2 písm. b) nebo odst. 3 písm. e);
- 35 000 000 Kč — u přestupku podle § 59 odst. 2 písm. n).
Správní tresty za nedodržení povinností ukládá Úřad (§ 42 odst. 3).
Kódy činností (NACE Rev. 2)
Položky tohoto sektoru v přílohách NIS2 odpovídají jedna ku jedné následujícím kódům činností NACE Rev. 2. Seznam pokrývá pouze jednoznačné shody — některé položky jsou definovány samotnou činností, nikoli kódem.
NACE 86 — Zdravotní péčeNACE 21 — Výroba základních farmaceutických výrobků a farmaceutických přípravkůNACE 32.50 — Výroba lékařských a dentálních nástrojů a potřeb
Kódy činností CZ-NACE 2025 v tomto sektoru
Kódy jsou přiřazeny automaticky: kódy NACE Rev. 2 daného sektoru jsou přes oficiální převodní tabulku Eurostatu propojeny s třídami NACE Rev. 2.1 a odtud s kódy CZ-NACE 2025. Není-li přiřazení jednoznačné, kód je vynechán — seznam je záměrně spíše užší než širší.
CZ-NACE 21100 — Výroba základních farmaceutických výrobkůCZ-NACE 21200 — Výroba farmaceutických přípravkůCZ-NACE 86100 — Lůžková zdravotní péčeCZ-NACE 86210 — Všeobecná ambulantní zdravotní péčeCZ-NACE 86220 — Specializovaná ambulantní zdravotní péčeCZ-NACE 86230 — Zubní péčeCZ-NACE 86910 — Činnosti související s diagnostickým zobrazováním a zdravotnické laboratorní činnostiCZ-NACE 86920 — Přeprava pacientů vozidly zdravotnické dopravní službyCZ-NACE 86930 — Činnosti psychologů a psychoterapeutů, kromě lékařůCZ-NACE 86940 — Ošetřovatelské činnosti a činnosti porodních asistentekCZ-NACE 86950 — Činnosti fyzioterapeutůCZ-NACE 86960 — Činnosti v oblasti tradiční, doplňkové a alternativní medicínyCZ-NACE 86990 — Ostatní činnosti související se zdravotní péčí j. n.
Je váš kód CZ-NACE na seznamu? Ověřte, zda se na vás NIS2 vztahuje
Viz také stránku sektoru: Zdravotnictví
Časté dotazy
Do kdy musí nemocnice nebo výrobní firma službu ohlásit?
Poskytovatel služby, která splňuje podmínky pro registraci podle § 4 odst. 1, je povinen ohlásit tuto službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1 zákona č. 264/2025 Sb.). Formát a způsob ohlášení stanoví Úřad vyhláškou.
Od kdy musíme mít zavedená bezpečnostní opatření a hlásit incidenty?
Povinnost zavádět a provádět bezpečnostní opatření začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4). Stejná roční lhůta platí pro zahájení plnění povinnosti hlásit kybernetické bezpečnostní incidenty pro každou regulovanou službu (§ 15 odst. 4).
Komu se incident hlásí — Úřadu, nebo Národnímu CERT?
Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu (§ 15 odst. 1), poskytovatel v režimu nižších povinností Národnímu CERT, který je pro tento režim kontaktním místem (§ 15 odst. 2 a § 43 odst. 1). Prvotní hlášení se podává nejpozději do 24 hodin po zjištění incidentu, oznámení nejpozději do 72 hodin a závěrečná zpráva nejpozději do 30 dnů (§ 16).
Platí pro zdravotnictví a výrobu léčiv nějaké zvláštní povinnosti navíc?
Zákon č. 264/2025 Sb. v citovaných ustanoveních nestanoví pro tato odvětví odlišný katalog povinností. Rozsah povinností se řídí režimem poskytovatele podle § 8 a seznamem bezpečnostních opatření podle § 14 — pro všechny registrované poskytovatele ve stejném režimu platí stejná pravidla. Zařazení konkrétní služby do seznamu podle § 4 odst. 2 a do režimu podle § 8 odst. 2 stanoví Úřad vyhláškou; ověřte je podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost.
Ověřte svou shodu s NIS2
Spustit bezplatný test působnosti NIS2
Provést bezplatné sebehodnocení Spusťte bezplatnou externí kontrolu zabezpečení Jak tento proces funguje?
Kompletní průvodce NIS2 — Česko →
Zobrazit bezplatný vzorový balíček →
Tento článek je obecná informace, nikoli právní poradenství. Ve své konkrétní situaci se poraďte s kvalifikovaným odborníkem.
Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 65e860c8f75d).