Kolik stojí dokumentace NIS2 v Česku a na čem cena závisí
Právní úprava: Česko · zákon č. 264/2025 Sb.
Krátká odpověď: cenu určuje rozsah povinností, ne délka textu
Cena dokumentace NIS2 závisí na tom, které dokumenty od vaší konkrétní firmy vyžaduje Zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.). Rozsah určují dvě otázky: zda je vaše služba regulovanou službou podle § 4 a § 5, a zda je poskytovatel v režimu vyšších, nebo nižších povinností podle § 8. Aktuální ceny jednotlivých dokumentů i celých sad jsou uvedeny v ceníku na této stránce.
Proto se rozsah dvou podobně velkých firem legitimně liší: odvětví, velikost podniku a význam služby vedou k jinému seznamu bezpečnostních opatření podle § 14, a tedy k jinému počtu dokumentů. Následující sekce popisují, co přesně rozsah posouvá.
První faktor: působnost zákona a kategorie subjektu
Podmínky pro registraci regulované služby jsou podle § 4 odst. 1 splněny, jde-li o službu významnou pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice v jednom z 15 odvětví (veřejná správa, energetika, výrobní průmysl, potravinářský průmysl, chemický průmysl, vodní hospodářství, odpadové hospodářství, doprava, digitální infrastruktura a služby, finanční trh, zdravotnictví, věda, výzkum a vzdělávání, poštovní a kurýrní služby, obranný průmysl, vesmírný průmysl) a poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je významný pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice. Odchylky při určování velikosti podniku upravuje § 7. Seznam služeb a vymezení podmínek významnosti stanoví Úřad vyhláškou (§ 4 odst. 2).
Další podmínky jsou v § 5 — mimo jiné služba, „jejíž narušení může způsobit závažný zásah do života více než 125 000 osob" (§ 5 písm. b)), nebo služba poskytovatele, který je subjektem kritické infrastruktury (§ 5 písm. d)). Registrace podle § 5 se zahajuje pouze z moci úřední a její poskytovatel je v režimu vyšších povinností (§ 6 odst. 3, § 8 odst. 3).
Režim definuje § 8 odst. 1: „V režimu vyšších povinností je poskytovatel regulované služby, který z důvodu své velikosti, počtu uživatelů, geografického rozšíření služby, dopadu na fungování odvětví nebo jiného poskytovatele regulované služby nebo rizikovosti provozu, je značně ekonomicky, společensky nebo bezpečnostně významný pro Českou republiku." (§ 8 odst. 1 zákona č. 264/2025 Sb.). V odvětví digitální infrastruktury a služeb se režim vyšších povinností řídí ustanoveními pro základní subjekt a režim nižších povinností ustanoveními pro důležitý subjekt (§ 18 odst. 4).
Firma, která do působnosti nespadá, nemá podle zákona č. 264/2025 Sb. žádnou zákonnou dokumentační povinnost. Dokumentaci pak zpracovává jen jako podklad pro odběratele, pokud ji zákazník v rámci svého dodavatelského řetězce vyžaduje — rozsah si v takovém případě určuje smluvní vztah, nikoli zákon.
Druhý faktor: sada dokumentace jako jeden celek
Zákon nepracuje s jedním univerzálním dokumentem, ale se seznamem organizačních a technických opatření (§ 14). V praxi se dokumentace váže na pět jádrových oblastí:
1) Politika a řízení rizik. Pro režim vyšších povinností jsou organizačními opatřeními mimo jiné „řízení bezpečnostní politiky a bezpečnostní dokumentace" a „řízení rizik" (§ 14 odst. 1 písm. a) body 4 a 6); v režimu nižších povinností je řízení rizik uvedeno v § 14 odst. 2 písm. d). Směrnice (EU) 2022/2555 tomu odpovídá v čl. 21 odst. 2 písm. a) — politika analýzy rizik a politika bezpečnosti informačních systémů. Tento dokument popisuje aktiva, rizika a rozhodnutí, ze kterých vycházejí ostatní části.
2) Zvládání incidentů. Opatřením je „zvládání kybernetických bezpečnostních událostí a incidentů" (§ 14 odst. 1 písm. a) bod 12), v nižším režimu „řešení kybernetických bezpečnostních incidentů" (§ 14 odst. 2 písm. j)). Postup hlášení má pevné lhůty: prvotní hlášení bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu, oznámení nejpozději do 72 hodin a závěrečná zpráva nejpozději do 30 dnů (§ 16 odst. 1 a 3). Dokument proto obsahuje role, rozhodovací kroky a obsah hlášení.
3) Řízení kontinuity činností. Uvedeno v § 14 odst. 1 písm. a) bodě 13 a pro nižší režim v § 14 odst. 2 písm. f), ve směrnici v čl. 21 odst. 2 písm. c) včetně správy zálohování, obnovy provozu po havárii a krizového řízení. Rozsah roste s počtem činností, které služba nesmí přerušit.
4) Bezpečnost dodavatelského řetězce. Organizačním opatřením je „řízení dodavatelů" (§ 14 odst. 1 písm. a) bod 7), ve směrnici čl. 21 odst. 2 písm. d). Poskytovatel strategicky významné služby má navíc povinnost hlásit Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1 písm. c)); Úřad může vydat opatření obecné povahy k omezení rizik spojených s dodavatelem (§ 29 odst. 1).
5) Odpovědnost vedení a školení. Samostatným opatřením jsou „požadavky na vrcholné vedení" (§ 14 odst. 1 písm. a) bod 2 a § 14 odst. 2 písm. b)) a „bezpečnost lidských zdrojů" (§ 14 odst. 1 písm. a) bod 8). Směrnice v čl. 21 odst. 2 písm. g) uvádí základní postupy kybernetické hygieny a školení v oblasti kybernetické bezpečnosti.
Jeden dokument, nebo celá sada — proč je to skutečná volba
Politika řízení rizik je základový dokument: identifikuje aktiva, hodnotí rizika a stanoví, jaká opatření firma zavádí. Zvládání incidentů, kontinuita činností, řízení dodavatelů i pravidla pro lidské zdroje na ni navazují — bez ní popisují postupy, které nejsou navázané na žádné posouzení rizik.
Začít jedním dokumentem je proto legitimní postup, pokud je jím právě politika řízení rizik. Zákon zároveň dává na zavedení opatření časový rámec: „Poskytovatel začne plnit povinnost zavádět a provádět bezpečnostní opatření nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby." (§ 13 odst. 4 zákona č. 264/2025 Sb.). Stejná jednoroční lhůta platí pro povinnost hlásit incidenty (§ 15 odst. 4). Službu je nutné ohlásit Úřadu nejpozději do 60 dnů ode dne, kdy došlo ke splnění podmínek (§ 6 odst. 1).
Schválení vedením a školení: co patří do rozsahu
Podle čl. 20 odst. 1 směrnice (EU) 2022/2555 členské státy zajistí, aby řídící orgány základních a důležitých subjektů schválily opatření k řízení kybernetických bezpečnostních rizik, dohlížely nad jejich uplatňováním a mohly nést odpovědnost, poruší-li subjekty čl. 21. V českém zákoně tomu odpovídají „požadavky na vrcholné vedení" jako samostatné opatření v obou režimech (§ 14 odst. 1 písm. a) bod 2, § 14 odst. 2 písm. b)).
To má přímý dopad na rozsah: dokumentace musí obsahovat doložitelné schválení a stanovení bezpečnostních rolí (§ 14 odst. 1 písm. a) bod 3), nikoli jen technický popis. Školení a kybernetická hygiena patří k opatřením v oblasti lidských zdrojů a jsou uvedeny v čl. 21 odst. 2 písm. g) směrnice. Zjistí-li subjekt, že požadavkům čl. 21 odst. 2 neodpovídá, přijme bez zbytečného odkladu nezbytná nápravná opatření (čl. 21 odst. 4).
Jak si rozsah ověřit, než začnete objednávat
Postup má tři kroky:
- Ověřte odvětví a velikost podniku podle § 4 odst. 1 a § 7, a projděte podmínky v § 5.
- Zjistěte předpokládaný režim povinností podle § 8; rozdělení poskytovatelů do režimů stanoví Úřad vyhláškou (§ 8 odst. 2).
- Porovnejte seznam opatření pro svůj režim v § 14 a odvoďte z něj, které dokumenty potřebujete jako celek.
Projít si tyto kroky můžete pomocí sebehodnocení a ověření působnosti na této stránce — výsledek ukáže, které dokumenty se vašeho profilu týkají, a ceník u nich uvádí aktuální ceny.
Zařazení služby, režim povinností a formát ohlášení nakonec určuje Úřad, jehož sídlem je Brno a který rozhoduje o registraci a provozuje Portál Úřadu (§ 42). Národní CERT působí jako kontaktní místo pro poskytovatele v režimu nižších povinností (§ 43). Pro potvrzení zařazení a technických podrobností ohlášení vycházejte z pokynů zveřejněných Národním úřadem pro kybernetickou a informační bezpečnost (NÚKIB) jako oficiálního zdroje.
Ceník
- Sebehodnocení NIS2ZdarmaZačněte bezplatné posouzení
- Politika řízení kybernetických rizik NIS2 na míru firmě19 EURObjednat
- Balíček dokumentů NIS21 890 EURObjednat
- Balíček dokumentů NIS2 + technický sken2 490 EURObjednat
- Technická kontrola zabezpečení NIS2 — externí posouzení290 EURObjednat
- Atestace bezpečnosti dodavatelského řetězce2 190 EURObjednat
DPH
Všechny ceny jsou uvedeny bez DPH. Faktury vystavuje AIPOS OÜ (Estonsko).
- Estonským klientům se připočítává estonská DPH 24 %.
- Firemní klienti z jiné země EU s platným DIČ (ověřeným ve VIES): přenesení daňové povinnosti — na faktuře 0 %, DPH odvedete ve své zemi (čl. 196 směrnice o DPH). Bez platného DIČ se připočítává estonská DPH 24 %.
- Klientům mimo EU se estonská DPH nepřipočítává (export služeb, 0 %).
Časté dotazy
Proč se rozsah dokumentace u dvou firem ze stejného odvětví liší?
Protože rozsah neurčuje odvětví samo, ale kombinace podmínek: odvětví a velikost podniku podle § 4 odst. 1 a § 7, případné naplnění podmínek podle § 5 a následně režim povinností podle § 8. Seznam opatření je pro režim vyšších povinností (§ 14 odst. 1) podstatně širší než pro režim nižších povinností (§ 14 odst. 2), a tím se liší i počet potřebných dokumentů.
Co se s rozsahem dokumentace stane, pokud nás Úřad zařadí do režimu vyšších povinností?
Rozsah se rozšíří na organizační i technická opatření uvedená v § 14 odst. 1 — mimo jiné systém řízení bezpečnosti informací, řízení aktiv, řízení změn, akvizici, vývoj a údržbu nebo provádění auditu kybernetické bezpečnosti. V odvětví digitální infrastruktury a služeb se navíc podle § 18 odst. 4 uplatní ustanovení prováděcího předpisu Komise platná pro kategorii základních subjektů.
Kde najdu ceny jednotlivých dokumentů a celých sad?
Ceny jsou uvedeny v ceníku přímo na této stránce a odpovídají aktuálnímu stavu. Článek popisuje pouze to, co rozsah dokumentace určuje podle zákona č. 264/2025 Sb.; konkrétní položky se odvíjejí od toho, které dokumenty se vaší registrované služby a vašeho režimu povinností týkají.
Podle čeho poznáme, že dokumentace odpovídá právě naší registrované službě?
Každé tvrzení v dokumentu by mělo být navázané na konkrétní ustanovení, které na vás dopadá — například na seznam opatření podle vašeho režimu v § 14, na lhůty hlášení podle § 16 nebo na povinnosti k dodavatelům podle § 31. Pokud dokument popisuje opatření, která váš režim neobsahuje, nebo naopak některá vynechává, neodpovídá vašemu zařazení. Závazné je oficiální znění právního předpisu a pokyny zveřejněné Národním úřadem pro kybernetickou a informační bezpečnost (NÚKIB).
Související témata
Těmto tématům se podrobně věnuje samostatná stránka:
- trahvisummad ja sanktsioonid — Zákon 264/2025 Sb. § 59: pokuty a sankce NIS2 v Česku
- ülioluline vs oluline üksuse eristus — Zákon 264/2025 Sb. § 4: koho se týká NIS2 v Česku
- intsidenditeavituse tähtajad — Zákon 264/2025 Sb. § 16: lhůty hlášení incidentů v Česku (NÚKIB)
- RIA järelevalvevolitused — Zákon 264/2025 Sb. § 42 — NIS2 v Česku: dozor a vymáhání NÚKIB
- juhatuse liikme kohustused — Čl. 20 NIS2: odpovědnost vedení firmy v Česku
Ověřte svou shodu s NIS2
Spustit bezplatný test působnosti NIS2
Provést bezplatné sebehodnocení Spusťte bezplatnou externí kontrolu zabezpečení Jak tento proces funguje?
Kompletní průvodce NIS2 — Česko →
Zobrazit bezplatný vzorový balíček →
Ceny všech služeb na jedné stránce — ceník →
Tento článek je obecná informace, nikoli právní poradenství. Ve své konkrétní situaci se poraďte s kvalifikovaným odborníkem.
Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 5a3e4d144455).