NIS2 · Česko

zákon č. 264/2025 Sb. — Zákon o kybernetické bezpečnosti

NIS2 pro dodavatele pitné vody v Česku: povinnosti podle zákona č. 264/2025 Sb.

Právní úprava: Česko · zákon č. 264/2025 Sb.

Publikováno: · AIPOS OÜ · nis2europe.eu

Spadají dodavatelé pitné vody pod český zákon o kybernetické bezpečnosti?

Ano, dodávky pitné vody patří do regulovaného odvětví. Zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.) uvádí v § 4 odst. 1 písm. a) bodě 6 odvětví vodní hospodářství mezi patnácti odvětvími, v nichž může být služba regulovanou službou. Sama příslušnost k odvětví ale nestačí — podmínky pro registraci jsou splněny až tehdy, jde-li o službu významnou pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice a poskytovatel je zároveň středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je sám významný ve smyslu § 4 odst. 1 písm. b).

Co udělat jako první: posuďte, zda vaše vodárenská společnost splňuje podmínky podle § 4 odst. 1. Pokud ano, jste povinni službu ohlásit Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1). Seznam služeb podle § 4 odst. 1 písm. a) a vymezení podmínek významnosti stanoví Úřad vyhláškou (§ 4 odst. 2).

Jak zákon pojmenovává sektor vody

Zákon nepoužívá pojem „dodavatel pitné vody“ jako samostatnou položku seznamu odvětví. Výčet odvětví v § 4 odst. 1 písm. a) zákona č. 264/2025 Sb. obsahuje doslovně mimo jiné položku:

> „... vodní hospodářství, 7. odpadové hospodářství, 8. doprava, 9. digitální infrastruktura a služby, 10. finanční trh, 11. zdravotnictví, 12. věda, výzkum a vzdělávání, 13. poštovní a kurýrní služby, 14. obranný průmysl, 15. vesmírný průmysl; a poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise ...“

Rozhodující je tedy zařazení konkrétní poskytované služby do odvětví vodní hospodářství a její významnost, nikoli obchodní označení firmy. Konkrétní vymezení služeb v tomto odvětví je podle § 4 odst. 2 věcí prováděcí vyhlášky Úřadu — aktuální znění ověřte podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost (oficiální zdroj).

Kategorie subjektů a velikostní prahy

Zákon dělí poskytovatele regulovaných služeb do dvou režimů (§ 8):

Rozdělení poskytovatelů podle poskytovaných regulovaných služeb do těchto režimů stanoví Úřad vyhláškou (§ 8 odst. 2). Zákon režimy propojuje se statutárními kategoriemi: režimu vyšších povinností odpovídá kategorie základní subjekt a režimu nižších povinností kategorie důležitý subjekt (§ 18 odst. 4, ve vazbě na čl. 3 směrnice (EU) 2022/2555).

Velikostní práh vychází z doporučení Komise 2003/361/ES — střední nebo velký podnik (§ 4 odst. 1 písm. b)). Odchylky stanoví § 7: čl. 3 odst. 4 doporučení se neuplatní; za podnik se nepovažují organizační složky státu, územní samosprávné celky a Česká národní banka; za partnerský nebo propojený podnik se nepovažují osoby, jejichž technická aktiva jsou zcela oddělena od technických aktiv používaných při poskytování regulované služby.

Registrace je možná i mimo velikostní práh podle § 5 — například jde-li o službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob prostřednictvím ohrožení bezpečnosti České republiky, vnitřního pořádku, života a zdraví, majetkové hodnoty nebo životního prostředí (§ 5 písm. b)), nebo je-li poskytovatel subjektem kritické infrastruktury (§ 5 písm. d)). Je-li služba registrována na základě § 5, je její poskytovatel v režimu vyšších povinností (§ 8 odst. 3) a řízení lze zahájit pouze z moci úřední (§ 6 odst. 3).

Hlavní povinnosti: opatření, vedení a registrace

Zákon nestanoví pro vodní hospodářství zvláštní katalog povinností — rozsah bezpečnostních opatření se odvíjí od režimu poskytovatele, nikoli od odvětví.

Registrace. Ohlášení regulované služby Úřadu do 60 dnů od splnění podmínek (§ 6 odst. 1). Úřad rozhodne o registraci, jsou-li splněny podmínky podle § 4 odst. 1 nebo § 5 (§ 6 odst. 2).

Lhůta na zavedení opatření. Poskytovatel začne plnit povinnost zavádět a provádět bezpečnostní opatření nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4).

Seznam opatření (§ 14). V režimu vyšších povinností jde o organizační opatření (systém řízení bezpečnosti informací, požadavky na vrcholné vedení, stanovení bezpečnostních rolí, řízení bezpečnostní politiky a dokumentace, řízení aktiv, řízení rizik, řízení dodavatelů, bezpečnost lidských zdrojů, řízení změn, akvizice, vývoj a údržba, řízení přístupu, zvládání událostí a incidentů, řízení kontinuity činností, audit kybernetické bezpečnosti) a technická opatření (fyzická bezpečnost, bezpečnost komunikačních sítí, správa a ověřování identit, řízení přístupových práv, detekce a zaznamenávání událostí, jejich vyhodnocování, aplikační bezpečnost, kryptografické algoritmy, zajišťování dostupnosti služby a zabezpečení průmyslových, řídicích a obdobných specifických technických aktiv). Poslední bod je pro vodárenství prakticky významný, protože pokrývá provozní a řídicí technologie.

V režimu nižších povinností jde podle § 14 odst. 2 o systém zajišťování minimální kybernetické bezpečnosti, požadavky na vrcholné vedení, řízení aktiv, řízení rizik, bezpečnost lidských zdrojů, řízení kontinuity činností, řízení přístupu, řízení identit a jejich oprávnění, detekci a zaznamenávání událostí, řešení incidentů, bezpečnost komunikačních sítí, aplikační bezpečnost a kryptografické algoritmy.

Odpovědnost vedení. Směrnice (EU) 2022/2555 v art 20(1) požaduje, aby vedoucí orgány schvalovaly opatření k řízení kybernetických bezpečnostních rizik, dohlížely na jejich zavádění a mohly být odpovědné za porušení. Zákon promítá tento požadavek do opatření „požadavky na vrcholné vedení“ (§ 14 odst. 1 a 2).

Dodavatelský řetězec. Poskytovatel strategicky významné služby je povinen hlásit Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1 písm. c)). Úřad může opatřením obecné povahy stanovit podmínky nebo zakázat využití plnění dodavatele bezpečnostně významné dodávky v kritické části stanoveného rozsahu (§ 29 odst. 1). Bezpečnost dodavatelského řetězce patří mezi minimální okruhy opatření i podle směrnice (EU) 2022/2555, art 21(2) písm. d).

Hlášení incidentů a lhůty

Komu se hlásí, závisí na režimu. Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu (§ 15 odst. 1); poskytovatel v režimu nižších povinností hlásí Národnímu CERT, který je pro tento režim kontaktním místem (§ 15 odst. 2, § 43 odst. 1).

KrokLhůtaUstanovení
Prvotní hlášeníbez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu§ 16 odst. 1
Oznámení s prvotním posouzením, dopadem a indikátory kompromitacebez zbytečného odkladu, nejpozději do 72 hodin po zjištění incidentu§ 16 odst. 3 písm. a)
Průběžná zprávana výzvu Úřadu nebo Národního CERT§ 16 odst. 3 písm. b)
Závěrečná zpráva o vyřešení incidentunejpozději do 30 dnů ode dne předložení oznámení§ 16 odst. 3 písm. c)

Trvá-li incident i po uplynutí třicetidenní lhůty, předloží poskytovatel bez zbytečného odkladu průběžnou zprávu o aktuálním stavu zvládání incidentu a poté závěrečnou zprávu nejpozději do 30 dnů ode dne vyřešení incidentu (§ 16 odst. 3 písm. c)).

Hlásí se incidenty, které se projevily ve stanoveném rozsahu, mají původ v kybernetickém prostoru a nelze u nich vyloučit úmyslné zavinění; v režimu nižších povinností navíc musí mít významný dopad na poskytování regulované služby, tedy způsobit nebo být způsobilé způsobit závažné provozní narušení služeb, finanční ztráty nebo značnou újmu jiným osobám (§ 15 odst. 2 a 3). Povinnost hlásit incidenty začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 15 odst. 4). Hlášení se podává prostřednictvím Portálu Úřadu, případně náhradními cestami podle § 16 odst. 4. Přesný elektronický kanál ověřte podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost (oficiální zdroj).

Pokuty a dozor

Ústředním správním úřadem pro oblast kybernetické bezpečnosti je Úřad — Národní úřad pro kybernetickou a informační bezpečnost se sídlem v Brně (§ 42 odst. 1). Přijímá ohlášení, rozhoduje o registraci a jejím zrušení, provozuje Portál Úřadu, provádí kontrolu plnění povinností, ukládá nápravná opatření a správní tresty (§ 42 odst. 3).

Za přestupky poskytovatele regulované služby lze podle § 59 odst. 4 uložit pokutu do:

Kódy činností (NACE Rev. 2)

Položky tohoto sektoru v přílohách NIS2 odpovídají jedna ku jedné následujícím kódům činností NACE Rev. 2. Seznam pokrývá pouze jednoznačné shody — některé položky jsou definovány samotnou činností, nikoli kódem.

NACE 36Shromažďování, úprava a rozvod vody

Kódy činností CZ-NACE 2025 v tomto sektoru

Kódy jsou přiřazeny automaticky: kódy NACE Rev. 2 daného sektoru jsou přes oficiální převodní tabulku Eurostatu propojeny s třídami NACE Rev. 2.1 a odtud s kódy CZ-NACE 2025. Není-li přiřazení jednoznačné, kód je vynechán — seznam je záměrně spíše užší než širší.

CZ-NACE 36000Shromažďování, úprava a distribuce vody

Je váš kód CZ-NACE na seznamu? Ověřte, zda se na vás NIS2 vztahuje

Viz také stránku sektoru: Pitná voda

Časté dotazy

Jsme malá vodárenská společnost. Týká se nás zákon č. 264/2025 Sb.?

Podmínky pro registraci podle § 4 odst. 1 předpokládají, že poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je významný pro zabezpečení důležitých společenských či ekonomických činností anebo pro bezpečnost v České republice. I menší poskytovatel může být registrován podle § 5 — například jde-li o službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob, nebo je-li poskytovatel subjektem kritické infrastruktury.

Do kdy musíme službu ohlásit a do kdy zavést opatření?

Službu splňující podmínky podle § 4 odst. 1 je nutné ohlásit Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1). Bezpečnostní opatření začne poskytovatel zavádět a provádět nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4); stejná roční lhůta platí i pro zahájení plnění povinnosti hlásit incidenty (§ 15 odst. 4).

Komu hlásíme kybernetický bezpečnostní incident?

Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu (§ 15 odst. 1), poskytovatel v režimu nižších povinností Národnímu CERT, který je pro tento režim kontaktním místem (§ 15 odst. 2, § 43 odst. 1). Prvotní hlášení se podává nejpozději do 24 hodin po zjištění incidentu, oznámení nejpozději do 72 hodin a závěrečná zpráva nejpozději do 30 dnů (§ 16).

Platí pro vodní hospodářství nějaká zvláštní opatření navíc?

Zákon stanoví seznam bezpečnostních opatření podle režimu poskytovatele, nikoli podle odvětví — pro vodní hospodářství se uplatní stejný katalog podle § 14 jako pro ostatní regulovaná odvětví. Pro poskytovatele v režimu vyšších povinností zahrnuje mimo jiné zabezpečení průmyslových, řídicích a obdobných specifických technických aktiv (§ 14 odst. 1 písm. b) bod 11).

Související témata

Ověřte svou shodu s NIS2

Spustit bezplatný test působnosti NIS2

Provést bezplatné sebehodnocení Spusťte bezplatnou externí kontrolu zabezpečení Jak tento proces funguje?

Kompletní průvodce NIS2 — Česko

Zobrazit bezplatný vzorový balíček

Tento článek je obecná informace, nikoli právní poradenství. Ve své konkrétní situaci se poraďte s kvalifikovaným odborníkem.

Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 65e860c8f75d).

Zpět na úvod