Jak vzniká firemní NIS2 dokumentace za minuty místo týdnů
Právní úprava: Česko · zákon č. 264/2025 Sb.
Proč dokument nemusí vznikat týdny
Dokumentace k kybernetické bezpečnosti se dlouho psala od nuly, protože každý autor znovu dohledával, co přesně zákon vyžaduje. Přitom právní základ je pevně daný předem: v Česku směrnici NIS2 přenáší Zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.) a jeho ustanovení určují, co má bezpečnostní dokumentace obsahovat.
Z toho plynou tři skutečnosti, které zkracují přípravu:
- Právní základ je fixní. Seznam bezpečnostních opatření stanoví § 14 — pro režim vyšších povinností mimo jiné řízení bezpečnostní politiky a bezpečnostní dokumentace, řízení rizik, řízení dodavatelů, zvládání kybernetických bezpečnostních událostí a incidentů, řízení kontinuity činností a požadavky na vrcholné vedení; pro režim nižších povinností § 14 odst. 2 uvádí vlastní, kratší výčet.
- Profil firmy určuje, co z toho platí. Odvětví a velikost podniku podle § 4, případně další podmínky podle § 5, rozhodují o registraci regulované služby; § 8 pak dělí poskytovatele na režim vyšších a nižších povinností.
- Ověřený doslovný text zákona lze složit rychle. Když jsou zdrojová ustanovení připravená a ověřená předem, sestavení dokumentu pro konkrétní firmu je otázkou minut — pojem „minuty“ se zde vztahuje výhradně na tuto metodu sestavení, ne na příslib termínu dodání.
Každé právní tvrzení v dokumentu má nést přesný zdrojový odkaz (název zákona a paragraf), aby si kontrolující úředník i zákazník mohl každé tvrzení sám ověřit.
Co dělá dokument „firemním“: profil rozhoduje o obsahu
Firemní dokument není šablona s doplněným názvem společnosti. Rozdíl tvoří profil poskytovatele, tedy tři údaje, které mají oporu přímo v zákoně:
1. Odvětví. § 4 odst. 1 písm. a) vyjmenovává patnáct odvětví: veřejná správa, energetika, výrobní průmysl, potravinářský průmysl, chemický průmysl, vodní hospodářství, odpadové hospodářství, doprava, digitální infrastruktura a služby, finanční trh, zdravotnictví, věda, výzkum a vzdělávání, poštovní a kurýrní služby, obranný průmysl a vesmírný průmysl.
2. Velikost podniku. Podle § 4 odst. 1 písm. b) jde o středního nebo velkého podnikatele ve smyslu doporučení Komise 2003/361/ES; § 7 k tomu doplňuje odchylná pravidla, například že za podnik se nepovažují organizační složky státu, územní samosprávné celky a Česká národní banka.
3. Režim a kategorie subjektu. § 8 rozlišuje režim vyšších a nižších povinností. Pro odvětví digitální infrastruktury a služeb § 18 odst. 4 výslovně navazuje kategorie: poskytovatel v režimu vyšších povinností se řídí ustanoveními prováděcího předpisu Komise platnými pro základní subjekt, poskytovatel v režimu nižších povinností ustanoveními platnými pro důležitý subjekt.
Tyto tři vstupy rozhodují, které části § 14 se do dokumentu vůbec dostanou. Tím je dokument specifický pro firmu — ne formulacemi, ale výběrem povinností.
Celek nejdřív: pět oblastí dokumentace
Než začnete psát první stránku, je užitečné vidět celou sadu. Pět jádrových oblastí a jejich ukotvení:
| Oblast | Ukotvení |
|---|---|
| Politika řízení rizik | § 14 odst. 1 písm. a) body 4 a 6; § 14 odst. 2 písm. d); art 21(2) písm. a) |
| Zvládání incidentů | § 14 odst. 1 písm. a) bod 12; § 15, § 16; art 21(2) písm. b) |
| Řízení kontinuity činností | § 14 odst. 1 písm. a) bod 13; § 14 odst. 2 písm. f); art 21(2) písm. c) |
| Bezpečnost dodavatelského řetězce | § 14 odst. 1 písm. a) bod 7; § 29, § 31; art 21(2) písm. d) |
| Odpovědnost vrcholného vedení | § 14 odst. 1 písm. a) bod 2; § 14 odst. 2 písm. b); art 20(1) |
Politika řízení rizik popisuje, jak firma identifikuje a ošetřuje rizika svých sítí a informačních systémů. Podle art 21(1) mají být opatření vhodná a přiměřená a zohledňovat mimo jiné míru vystavení rizikům a velikost subjektu.
Zvládání incidentů stanoví postup od zjištění po uzavření. § 16 odst. 1 vyžaduje prvotní hlášení bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu. § 16 odst. 3 písm. a) vyžaduje oznámení nejpozději do 72 hodin a písm. c) závěrečnou zprávu nejpozději do 30 dnů.
Řízení kontinuity činností zahrnuje podle art 21(2) písm. c) například správu zálohování, obnovu provozu po havárii a krizové řízení. V § 14 je vedeno jako samostatné organizační opatření v obou režimech.
Bezpečnost dodavatelského řetězce pokrývá vztahy s přímými dodavateli. § 31 odst. 1 písm. c) navíc ukládá poskytovateli strategicky významné služby hlásit Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění a § 29 upravuje omezení rizik spojených s dodavatelem opatřením obecné povahy.
Odpovědnost vrcholného vedení je samostatné opatření v § 14 v obou režimech. Art 20(1) uvádí, že vedoucí orgány schvalují opatření k řízení kybernetických bezpečnostních rizik, dohlížejí na jejich zavedení a mohou nést odpovědnost za porušení.
První z pěti: politika řízení rizik jako základní dokument
Politika řízení rizik je základ, na který ostatní čtyři oblasti odkazují — bez ní nemá postup pro incidenty ani hodnocení dodavatelů z čeho vycházet.
Co by v ní mělo být zachyceno, s oporou v textu předpisů:
- Rozsah. Které regulované služby a která aktiva politika pokrývá; řízení aktiv je samostatné opatření v § 14 v obou režimech.
- Metoda. Jak se rizika identifikují, hodnotí a ošetřují; art 21(2) požaduje přístup zohledňující všechny druhy rizik.
- Přiměřenost. Zdůvodnění výběru opatření podle art 21(1), tedy stav techniky, náklady zavedení, velikost subjektu a pravděpodobnost i závažnost incidentů.
- Schválení. Kdo politiku schvaluje a jak vedení dohlíží na její zavedení — art 20(1).
- Náprava. Art 21(4) uvádí, že subjekt, který zjistí nedostatky v opatřeních podle odstavce 2, přijme bez zbytečného odkladu nezbytná, vhodná a přiměřená nápravná opatření.
Lhůta pro zavedení opatření je v § 13 odst. 4: povinnost zavádět a provádět bezpečnostní opatření začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby. Ohlásit službu je podle § 6 odst. 1 nutné nejpozději do 60 dnů ode dne, kdy došlo ke splnění podmínek.
Proč se ptají úřad i zákazníci
Dokumentaci si vyžádají dvě strany, a obě z důvodu zakotveného v předpisech.
Úřad. Podle § 42 odst. 1 je Národní úřad pro kybernetickou a informační bezpečnost ústředním správním úřadem pro oblast kybernetické bezpečnosti se sídlem v Brně; v zákoně je označen jako „Úřad“. § 42 odst. 3 mu svěřuje mimo jiné provádění kontroly plnění povinností, ukládání nápravných opatření a ukládání správních trestů. § 43 odst. 1 určuje Národní CERT jako kontaktní místo pro poskytovatele regulovaných služeb v režimu nižších povinností. Sankční rámec je v § 59 odst. 4, který uvádí pokuty až do 250 000 000 Kč nebo až do výše 2 % čistého celosvětového ročního obratu podle toho, která částka je vyšší, a další sazby podle typu přestupku a režimu poskytovatele.
Zákazníci a zadavatelé. Protože § 14 odst. 1 písm. a) bod 7 ukládá řízení dodavatelů a art 21(2) písm. d) zahrnuje bezpečnostní aspekty vztahů mezi subjektem a jeho přímými dodavateli, poskytovatelé tyto požadavky přenášejí do svých výběrových řízení a smluv. Dodavatel, který doloží dokument s uvedeným paragrafem u každého tvrzení, je snáze ověřitelný než ten, kdo odkáže jen na obecné prohlášení.
Tento text je informativní přehled, nikoli potvrzení splnění povinností. Závazné je oficiální znění zákona č. 264/2025 Sb.; u procesních detailů, například přesného elektronického kanálu Portálu Úřadu, se řiďte zveřejněnými pokyny Národního úřadu pro kybernetickou a informační bezpečnost jako oficiálním zdrojem.
Časté dotazy
Čím se firemní dokument liší od obecné šablony?
Výběrem povinností. Odvětví podle § 4 odst. 1 písm. a), velikost podniku podle § 4 odst. 1 písm. b) a § 7 a režim podle § 8 určují, které položky ze seznamu bezpečnostních opatření v § 14 se firmy skutečně týkají. Šablona uvádí vše; firemní dokument uvádí to, co na daný profil dopadá, a u každého tvrzení uvádí konkrétní paragraf.
Musí bezpečnostní opatření schvalovat vrcholné vedení?
Požadavky na vrcholné vedení jsou samostatným organizačním opatřením v § 14 odst. 1 písm. a) bodě 2 pro režim vyšších povinností a v § 14 odst. 2 písm. b) pro režim nižších povinností. Art 20(1) směrnice (EU) 2022/2555 uvádí, že vedoucí orgány schvalují opatření k řízení kybernetických bezpečnostních rizik a dohlížejí na jejich zavedení. Schvalovací záznam proto patří přímo do politiky řízení rizik.
Proč má u každého právního tvrzení stát odkaz na paragraf?
Protože kontrolu plnění povinností provádí podle § 42 odst. 3 Úřad a stejné doklady si vyžadují i odběratelé v rámci řízení dodavatelů podle § 14 odst. 1 písm. a) bodu 7. Odkaz na název zákona a konkrétní ustanovení umožňuje ověřit každé tvrzení proti oficiálnímu znění předpisu, aniž by bylo nutné dohledávat, odkud věta pochází.
Jak zjistím, zda se náš profil vůbec do působnosti zákona dostane?
Začněte třemi otázkami: patří vaše služba do některého z patnácti odvětví podle § 4 odst. 1 písm. a), jste střední nebo velký podnik ve smyslu doporučení Komise 2003/361/ES podle § 4 odst. 1 písm. b), a nesplňujete některou z podmínek podle § 5 — například službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob. Sebehodnocení tyto tři vstupy projde a výsledek je zároveň vstupem pro obsah dokumentace.
Související témata
Těmto tématům se podrobně věnuje samostatná stránka:
- trahvisummad ja sanktsioonid — Zákon 264/2025 Sb. § 59: pokuty a sankce NIS2 v Česku
- ülioluline vs oluline üksuse eristus — Zákon 264/2025 Sb. § 4: koho se týká NIS2 v Česku
- intsidenditeavituse tähtajad — Zákon 264/2025 Sb. § 16: lhůty hlášení incidentů v Česku (NÚKIB)
- RIA järelevalvevolitused — Zákon 264/2025 Sb. § 42 — NIS2 v Česku: dozor a vymáhání NÚKIB
- juhatuse liikme kohustused — Čl. 20 NIS2: odpovědnost vedení firmy v Česku
Váš profil po prvním dokumentu
- ✓ Politika řízení rizik kybernetické bezpečnosti
- ○ Plán řešení incidentů
- ○ Plán kontinuity činností
- ○ Politika bezpečnosti dodavatelského řetězce
- ○ Dokumenty o odpovědnosti a školení vedení
1 z 5 hotovo — zbývající čtyři dokumenty vzniknou s kompletním balíčkem.
Začněte prvním dokumentem — 19 €, hotový během minut Objednat kompletní dokumentaci — od 3 400 EUR
Ověřte svou shodu s NIS2
Spustit bezplatný test působnosti NIS2
Provést bezplatné sebehodnocení Spusťte bezplatnou externí kontrolu zabezpečení Jak tento proces funguje?
Kompletní průvodce NIS2 — Česko →
Zobrazit bezplatný vzorový balíček →
Tento článek je obecná informace, nikoli právní poradenství. Ve své konkrétní situaci se poraďte s kvalifikovaným odborníkem.
Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 3a0768c2d73b).