NIS2 · Česko

zákon č. 264/2025 Sb. — Zákon o kybernetické bezpečnosti

NIS2 pro zdravotnictví a výrobce léčiv v Česku: kdy se na vás zákon vztahuje

Právní úprava: Česko · zákon č. 264/2025 Sb.

Publikováno: · AIPOS OÜ · nis2europe.eu

Spadá zdravotnictví a výroba léčiv pod český zákon o kybernetické bezpečnosti?

Ano, zdravotnictví patří mezi odvětví, na která zákon č. 264/2025 Sb. (Zákon o kybernetické bezpečnosti) dopadá — je uvedeno jako bod 11 ve výčtu odvětví v § 4 odst. 1 písm. a). To ale samo o sobě nestačí: podmínky pro registraci regulované služby jsou splněny, jen když jde o službu významnou pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice a poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je pro tyto činnosti či bezpečnost ČR významný (§ 4 odst. 1 písm. b)).

První krok pro nemocnici, laboratoř, poskytovatele zdravotních služeb i výrobní firmu je proto věcný: porovnat vlastní služby se seznamem služeb, který podle § 4 odst. 2 stanoví Úřad vyhláškou, a určit velikost podniku podle pravidel § 7. Pokud podmínky splníte, máte povinnost službu ohlásit Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1).

Jak zákon odvětví pojmenovává (přesné znění § 4)

Zákon nepracuje s popisem „nemocnice“ nebo „farmaceutická výroba“, ale s výčtem odvětví. Relevantní část výčtu v § 4 odst. 1 zákona č. 264/2025 Sb. zní doslova:

> „7. odpadové hospodářství, 8. doprava, 9. digitální infrastruktura a služby, 10. finanční trh, 11. zdravotnictví, 12. věda, výzkum a vzdělávání, 13. poštovní a kurýrní služby, 14. obranný průmysl, 15. vesmírný průmysl; a poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES.“

Úplný výčet § 4 odst. 1 písm. a) obsahuje 15 odvětví a začíná body 1. veřejná správa, 2. energetika, 3. výrobní průmysl, 4. potravinářský průmysl, 5. chemický průmysl, 6. vodní hospodářství.

Pro výrobce léčiv to má praktický důsledek: podle znění zákona rozhoduje, do kterého odvětví a do které služby ze seznamu podle § 4 odst. 2 vaše činnost spadá — kromě odvětví zdravotnictví přicházejí v úvahu i odvětví výrobní průmysl a chemický průmysl. Zákon sám podrobnější zařazení neuvádí; závazný seznam služeb stanoví Úřad vyhláškou (§ 4 odst. 2). Zařazení konkrétní služby si prosím ověřte podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost (oficiální zdroj).

Základní subjekt, nebo důležitý subjekt? Režimy a velikostní prahy

Český zákon dělí poskytovatele regulovaných služeb do dvou režimů:

Rozdělení poskytovatelů podle poskytovaných regulovaných služeb do těchto režimů stanoví Úřad vyhláškou (§ 8 odst. 2). Vazbu na evropské kategorie zákon vyjadřuje v § 18 odst. 4: poskytovatel v režimu vyšších povinností se řídí ustanoveními platnými pro osoby zařazené do kategorie základních subjektů, poskytovatel v režimu nižších povinností pro osoby v kategorii důležitých subjektů.

Velikost podniku se určuje podle doporučení Komise 2003/361/ES s odchylkami podle § 7: čl. 3 odst. 4 doporučení se neuplatní; za podnik se nepovažují organizační složky státu, územní samosprávné celky a Česká národní banka; za partnerský nebo propojený podnik se nepovažují osoby, jejichž technická aktiva jsou zcela oddělena od technických aktiv používaných při poskytování regulované služby.

Do režimu vyšších povinností se lze dostat i bez velikostního prahu. Podle § 5 jsou podmínky pro registraci splněny například tehdy, je-li poskytovatel jediným poskytovatelem této služby v ČR a služba je zásadní pro kritické činnosti, může-li narušení služby mít významný dopad na bezpečnost ČR, vnitřní pořádek nebo život a zdraví, nebo jde-li o službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob. Je-li služba registrována na základě § 5, je její poskytovatel v režimu vyšších povinností (§ 8 odst. 3); takové řízení lze zahájit pouze z moci úřední (§ 6 odst. 3).

Hlavní povinnosti: registrace, bezpečnostní opatření a odpovědnost vedení

Zákon nestanoví pro zdravotnictví ani pro výrobu zvláštní sektorové povinnosti — povinnosti se odvíjejí od toho, v jakém režimu je poskytovatel regulované služby. Pro všechny registrované poskytovatele ve stejném režimu platí stejná pravidla.

Ohlášení a registrace. Službu splňující podmínky podle § 4 odst. 1 je nutné ohlásit Úřadu do 60 dnů (§ 6 odst. 1). O registraci rozhoduje Úřad (§ 6 odst. 2); rozklad proti rozhodnutí o registraci nemá odkladný účinek (§ 6 odst. 4).

Bezpečnostní opatření. Povinnost je zavádět a provádět začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4). Seznam opatření je v § 14. V režimu vyšších povinností zahrnuje organizační opatření (systém řízení bezpečnosti informací, požadavky na vrcholné vedení, stanovení bezpečnostních rolí, řízení bezpečnostní politiky a dokumentace, řízení aktiv, řízení rizik, řízení dodavatelů, bezpečnost lidských zdrojů, řízení změn, akvizice, vývoj a údržba, řízení přístupu, zvládání kybernetických bezpečnostních událostí a incidentů, řízení kontinuity činností, audit kybernetické bezpečnosti) a technická opatření (fyzická bezpečnost, bezpečnost komunikačních sítí, správa a ověřování identit, řízení přístupových práv, detekce a zaznamenávání událostí, jejich vyhodnocování, aplikační bezpečnost, kryptografické algoritmy, zajišťování dostupnosti služby a zabezpečení průmyslových, řídících a obdobných specifických technických aktiv). V režimu nižších povinností jde o systém zajišťování minimální kybernetické bezpečnosti, požadavky na vrcholné vedení, řízení aktiv a rizik, bezpečnost lidských zdrojů, řízení kontinuity činností, řízení přístupu a identit, detekci a zaznamenávání událostí, řešení incidentů, bezpečnost komunikačních sítí, aplikační bezpečnost a kryptografické algoritmy (§ 14 odst. 2).

Odpovědnost vedení. Požadavky na vrcholné vedení jsou samostatným bezpečnostním opatřením v obou režimech (§ 14 odst. 1 písm. a) bod 2 a § 14 odst. 2 písm. b)). Podle čl. 20 odst. 1 směrnice (EU) 2022/2555 vedoucí orgány schvalují opatření k řízení kybernetických bezpečnostních rizik, dohlížejí na jejich zavádění a mohou být za porušení činěny odpovědnými.

Rozsah opatření podle směrnice. Opatření podle čl. 21 odst. 2 směrnice (EU) 2022/2555 zahrnují alespoň politiku analýzy rizik a bezpečnosti informačních systémů, řešení incidentů, řízení kontinuity provozu včetně zálohování a obnovy po havárii, bezpečnost dodavatelského řetězce, zabezpečení pořizování, vývoje a údržby systémů včetně řešení zranitelností, posuzování účinnosti opatření, kybernetickou hygienu a školení, kryptografii a šifrování, bezpečnost lidských zdrojů a řízení přístupu i aktiv, a v příslušných případech vícefaktorovou autentizaci a zabezpečenou komunikaci.

Dodavatelé. Poskytovatel strategicky významné služby je povinen hlásit Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1 písm. c)). Úřad může opatřením obecné povahy stanovit podmínky nebo zakázat využití plnění dodavatele bezpečnostně významné dodávky v kritické části stanoveného rozsahu (§ 29 odst. 1).

Hlášení incidentů: komu a v jakých lhůtách

Poskytovatel v režimu vyšších povinností hlásí kybernetické bezpečnostní incidenty Úřadu (§ 15 odst. 1). Poskytovatel v režimu nižších povinností je hlásí Národnímu CERT, a to incidenty s významným dopadem na poskytování regulované služby (§ 15 odst. 2). Významný dopad má incident, který způsobil nebo může způsobit závažné provozní narušení služeb nebo finanční ztráty, anebo jiným osobám značnou újmu (§ 15 odst. 3).

Lhůty podle § 16:

KrokLhůta
Prvotní hlášení (identifikační údaje, základní údaje o incidentu, domněnka o nezákonném zásahu nebo přeshraničním dopadu)bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu (§ 16 odst. 1)
Oznámení s aktualizací údajů, prvotním posouzením, dopadem a indikátory kompromitacebez zbytečného odkladu, nejpozději do 72 hodin po zjištění incidentu (§ 16 odst. 3 písm. a))
Průběžná zprávana výzvu Úřadu nebo Národního CERT (§ 16 odst. 3 písm. b))
Závěrečná zpráva o vyřešení incidentunejpozději do 30 dnů ode dne předložení oznámení (§ 16 odst. 3 písm. c))

Trvá-li incident i po uplynutí této lhůty, předloží poskytovatel bez zbytečného odkladu průběžnou zprávu a poté závěrečnou zprávu nejpozději do 30 dnů ode dne vyřešení incidentu (§ 16 odst. 3 písm. c)). Hlášení se podává prostřednictvím Portálu Úřadu; není-li to možné, zasílá se na určenou e-mailovou adresu nebo do datové schránky Úřadu (režim vyšších povinností), resp. Národního CERT (režim nižších povinností) — § 16 odst. 4. Povinnost hlásit incidenty začíná pro každou regulovanou službu nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 15 odst. 4).

Dozorovým a ústředním správním úřadem pro oblast kybernetické bezpečnosti je Úřad — Národní úřad pro kybernetickou a informační bezpečnost se sídlem v Brně (§ 42 odst. 1). Přijímá ohlášení, rozhoduje o registraci, provádí kontrolu plnění povinností, ukládá nápravná opatření a správní tresty (§ 42 odst. 3). Národní CERT je kontaktním místem pro poskytovatele v režimu nižších povinností a plní roli CSIRT týmu (§ 43 odst. 1). Přesný elektronický kanál Portálu Úřadu pro registraci a hlášení si ověřte podle zveřejněných pokynů tohoto úřadu (oficiální zdroj).

Pokuty za porušení povinností

Sankce za přestupky poskytovatele regulované služby upravuje § 59. Podle § 59 odst. 4 lze uložit pokutu do:

Správní tresty za nedodržení povinností ukládá Úřad (§ 42 odst. 3).

Kódy činností (NACE Rev. 2)

Položky tohoto sektoru v přílohách NIS2 odpovídají jedna ku jedné následujícím kódům činností NACE Rev. 2. Seznam pokrývá pouze jednoznačné shody — některé položky jsou definovány samotnou činností, nikoli kódem.

NACE 86Zdravotní péčeNACE 21Výroba základních farmaceutických výrobků a farmaceutických přípravkůNACE 32.50Výroba lékařských a dentálních nástrojů a potřeb

Kódy činností CZ-NACE 2025 v tomto sektoru

Kódy jsou přiřazeny automaticky: kódy NACE Rev. 2 daného sektoru jsou přes oficiální převodní tabulku Eurostatu propojeny s třídami NACE Rev. 2.1 a odtud s kódy CZ-NACE 2025. Není-li přiřazení jednoznačné, kód je vynechán — seznam je záměrně spíše užší než širší.

CZ-NACE 21100Výroba základních farmaceutických výrobkůCZ-NACE 21200Výroba farmaceutických přípravkůCZ-NACE 86100Lůžková zdravotní péčeCZ-NACE 86210Všeobecná ambulantní zdravotní péčeCZ-NACE 86220Specializovaná ambulantní zdravotní péčeCZ-NACE 86230Zubní péčeCZ-NACE 86910Činnosti související s diagnostickým zobrazováním a zdravotnické laboratorní činnostiCZ-NACE 86920Přeprava pacientů vozidly zdravotnické dopravní službyCZ-NACE 86930Činnosti psychologů a psychoterapeutů, kromě lékařůCZ-NACE 86940Ošetřovatelské činnosti a činnosti porodních asistentekCZ-NACE 86950Činnosti fyzioterapeutůCZ-NACE 86960Činnosti v oblasti tradiční, doplňkové a alternativní medicínyCZ-NACE 86990Ostatní činnosti související se zdravotní péčí j. n.

Je váš kód CZ-NACE na seznamu? Ověřte, zda se na vás NIS2 vztahuje

Viz také stránku sektoru: Zdravotnictví

Časté dotazy

Do kdy musí nemocnice nebo výrobní firma službu ohlásit?

Poskytovatel služby, která splňuje podmínky pro registraci podle § 4 odst. 1, je povinen ohlásit tuto službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1 zákona č. 264/2025 Sb.). Formát a způsob ohlášení stanoví Úřad vyhláškou.

Od kdy musíme mít zavedená bezpečnostní opatření a hlásit incidenty?

Povinnost zavádět a provádět bezpečnostní opatření začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4). Stejná roční lhůta platí pro zahájení plnění povinnosti hlásit kybernetické bezpečnostní incidenty pro každou regulovanou službu (§ 15 odst. 4).

Komu se incident hlásí — Úřadu, nebo Národnímu CERT?

Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu (§ 15 odst. 1), poskytovatel v režimu nižších povinností Národnímu CERT, který je pro tento režim kontaktním místem (§ 15 odst. 2 a § 43 odst. 1). Prvotní hlášení se podává nejpozději do 24 hodin po zjištění incidentu, oznámení nejpozději do 72 hodin a závěrečná zpráva nejpozději do 30 dnů (§ 16).

Platí pro zdravotnictví a výrobu léčiv nějaké zvláštní povinnosti navíc?

Zákon č. 264/2025 Sb. v citovaných ustanoveních nestanoví pro tato odvětví odlišný katalog povinností. Rozsah povinností se řídí režimem poskytovatele podle § 8 a seznamem bezpečnostních opatření podle § 14 — pro všechny registrované poskytovatele ve stejném režimu platí stejná pravidla. Zařazení konkrétní služby do seznamu podle § 4 odst. 2 a do režimu podle § 8 odst. 2 stanoví Úřad vyhláškou; ověřte je podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost.

Související témata

Ověřte svou shodu s NIS2

Spustit bezplatný test působnosti NIS2

Provést bezplatné sebehodnocení Spusťte bezplatnou externí kontrolu zabezpečení Jak tento proces funguje?

Kompletní průvodce NIS2 — Česko

Zobrazit bezplatný vzorový balíček

Tento článek je obecná informace, nikoli právní poradenství. Ve své konkrétní situaci se poraďte s kvalifikovaným odborníkem.

Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 65e860c8f75d).

Zpět na úvod