NIS2 krok za krokem: digitální infrastruktura a služby v Česku
Přehled shrnuje sedm kroků vyplývajících ze zákona č. 264/2025 Sb. pro poskytovatele v odvětví digitální infrastruktura a služby. Zákon rozlišuje režim vyšších povinností a režim nižších povinností (§ 8). Podle § 18 odst. 4 se na poskytovatele v režimu vyšších povinností použijí ustanovení prováděcího předpisu Komise platná pro kategorii základní subjekt a na poskytovatele v režimu nižších povinností ustanovení pro kategorii důležitý subjekt.
Bezplatná kontrola působnosti zabere přibližně tři minuty. Kompletní balíček dokumentů NIS2 je obvykle hotový do hodiny od platby — ne za dny ani týdny.
Tento průvodce popisuje požadavky zákona na obecné úrovni a není právním poradenstvím. Použitelnost závisí na profilu firmy (sektor, velikost, služby) — bezplatná kontrola použitelnosti ukáže, zda a v jakém rozsahu se zákon na vaši firmu vztahuje.
1. Zda a kdy se zákon na poskytovatele vztahuje
Zákon č. 264/2025 Sb. řadí odvětví digitální infrastruktura a služby mezi patnáct odvětví, v nichž může být významná služba registrována jako regulovaná (§ 4 odst. 1 písm. a) bod 9). Podmínky se týkají poskytovatele, který je středním nebo velkým podnikem podle doporučení Komise 2003/361/ES, případně je významný pro zabezpečení důležitých společenských nebo ekonomických činností anebo pro bezpečnost České republiky (§ 4 odst. 1 písm. b)). Odchylky při určování velikosti podniku upravuje § 7, registrace přichází v úvahu také tehdy, může-li narušení služby závažně zasáhnout život více než 125 000 osob (§ 5 písm. b)). Poskytovatel, u něhož jsou podmínky naplněny, ohlašuje službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění došlo (§ 6 odst. 1).
CZ-NACE 61100 — Činnosti související s kabelovou, bezdrátovou a satelitní telekomunikační sítíCZ-NACE 61900 — Ostatní telekomunikační činnostiCZ-NACE 63100 — Poskytování počítačové infrastruktury, zpracování dat, hosting a související činnosti
Viz také stránku sektoru: Digitální infrastruktura · Kategorie subjektů NIS2 — Česko
2. Odpovědnost vrcholného vedení a školení
Podle čl. 20 odst. 1 směrnice (EU) 2022/2555 schvalují řídicí orgány základních subjektů a důležitých subjektů opatření k řízení kybernetických bezpečnostních rizik a dohlížejí na jejich zavádění. Táž úprava počítá s tím, že tyto orgány mohou nést odpovědnost za porušení uvedených povinností ze strany subjektu. Český zákon vyčleňuje samostatnou položku bezpečnostních opatření nazvanou požadavky na vrcholné vedení, a to v režimu vyšších i nižších povinností (§ 14 odst. 1 písm. a) bod 2 a § 14 odst. 2 písm. b)). Katalog opatření podle směrnice zahrnuje rovněž základní postupy kybernetické hygieny a školení v oblasti kybernetické bezpečnosti (čl. 21 odst. 2 písm. g)).
Povinnost školení řídících orgánů podle NIS2 v jednotlivých zemích
3. Řízení rizik jako základ opatření
Řízení rizik uvádí zákon mezi opatřeními v obou režimech (§ 14 odst. 1 písm. a) bod 6 a § 14 odst. 2 písm. d)). Pro odvětví digitální infrastruktury a služeb jmenuje § 18 odst. 1 řízení rizik jako součást minimálního rozsahu vhodných a přiměřených bezpečnostních opatření. Směrnice tomu odpovídá požadavkem na politiku analýzy rizik a politiku bezpečnosti informačních systémů (čl. 21 odst. 2 písm. a)). Povinnost zavádět a provádět bezpečnostní opatření nastupuje nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4).
Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby
4. Katalog bezpečnostních opatření
V režimu vyšších povinností vypočítává § 14 odst. 1 organizační opatření, mezi něž patří systém řízení bezpečnosti informací, bezpečnostní role, řízení aktiv, řízení dodavatelů, řízení změn, řízení přístupu, zvládání incidentů, řízení kontinuity činností a audit kybernetické bezpečnosti, a dále opatření technická od fyzické bezpečnosti přes detekci a zaznamenávání událostí až po kryptografické algoritmy a zajišťování dostupnosti služby. Pro režim nižších povinností stanoví § 14 odst. 2 užší výčet, který začíná systémem zajišťování minimální kybernetické bezpečnosti a zahrnuje mimo jiné řízení aktiv, řízení rizik, bezpečnost lidských zdrojů, řízení identit, aplikační bezpečnost a kryptografické algoritmy. Sektorovou zvláštností je § 18 odst. 1, který se týká poskytovatelů služby DNS, služeb vytvářejících důvěru, registru TLD, cloud computingu, datového centra, sítě pro doručování obsahu, on-line tržiště, internetového vyhledávače, platformy sociální sítě, řízené služby a řízené bezpečnostní služby a odkazuje na prováděcí předpis Komise. Podle § 18 odst. 4 se na tyto poskytovatele v režimu vyšších povinností použijí ustanovení pro kategorii základní subjekt a v režimu nižších povinností ustanovení pro kategorii důležitý subjekt.
5. Hlášení incidentů a jeho lhůty
Poskytovatel v režimu vyšších povinností hlásí kybernetické bezpečnostní incidenty Úřadu, poskytovatel v režimu nižších povinností Národnímu CERT, který plní roli kontaktního místa a týmu CSIRT (§ 15 odst. 1 a 2, § 43 odst. 1). Prvotní hlášení se předkládá bez zbytečného odkladu, a to nejpozději do 24 hodin od zjištění incidentu (§ 16 odst. 1). Oznámení s prvotním posouzením a s uvedením dopadu následuje nejpozději do 72 hodin od zjištění incidentu, přičemž u poskytovatelů regulovaných služeb vytvářejících důvěru je stanovena lhůta 24 hodin (§ 16 odst. 3 písm. a)). Závěrečná zpráva o vyřešení incidentu se předkládá nejpozději do 30 dnů ode dne předložení oznámení a hlášení se podává prostřednictvím Portálu Úřadu (§ 16 odst. 3 písm. c) a § 16 odst. 4).
Lhůty pro hlášení incidentů podle NIS2 v zemích EU · Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby
6. Písemná podoba politik a postupů
Mezi organizační opatření v režimu vyšších povinností patří řízení bezpečnostní politiky a bezpečnostní dokumentace, z čehož plyne písemná a průběžně udržovaná podoba politik a postupů (§ 14 odst. 1 písm. a) bod 4). Do téhož výčtu zákon zařazuje provádění auditu kybernetické bezpečnosti (§ 14 odst. 1 písm. a) bod 14). Obsahové náležitosti, formát a způsob hlášení incidentu, průběžných zpráv i závěrečné zprávy stanoví Úřad vyhláškou (§ 16 odst. 5). Úřad provádí kontrolu plnění povinností a ukládá nápravná opatření (§ 42 odst. 3).
Balíček zahrnuje:
- Politika řízení kybernetických bezpečnostních rizik
- Plán řešení bezpečnostních incidentů
- Plán kontinuity provozu
- Politika bezpečnosti dodavatelského řetězce
- Prohlášení o odpovědnosti vedení a koncepce školení
- Průvodce vyplněním v portálu
Údržba (měsíčně) — re-sign dokumentů podle platného práva — 290 EUR/měsíc — Služby
7. Horní hranice pokut
Za přestupek poskytovatele v režimu vyšších povinností podle § 59 odst. 1 písm. a), c) až m) a o) nebo odstavce 3 písm. a), b), f) nebo g) lze uložit pokutu do 250 000 000 Kč, případně do 2 % čistého celosvětového ročního obratu za předcházející účetní období, a to podle toho, která částka je vyšší (§ 59 odst. 4 písm. a)). U poskytovatele v režimu nižších povinností je horní hranice 175 000 000 Kč, případně 1,4 % takového obratu, rovněž podle vyšší z obou částek (§ 59 odst. 4 písm. b)). Další sazby zákon stanoví ve výši 100 000 000 Kč, 50 000 000 Kč a 35 000 000 Kč podle druhu přestupku (§ 59 odst. 4 písm. c) až e)). Správní tresty za nedodržení povinností ukládá Úřad (§ 42 odst. 3).
Časté otázky
Na koho v odvětví digitální infrastruktura a služby zákon dopadá?
Podmínky pro registraci regulované služby jsou podle § 4 odst. 1 naplněny u významné služby v tomto odvětví, jejíž poskytovatel je středním nebo velkým podnikem podle doporučení Komise 2003/361/ES, případně je významný pro zabezpečení důležitých společenských nebo ekonomických činností anebo pro bezpečnost České republiky. Zvláštní důvody registrace uvádí § 5, mimo jiné situaci, kdy narušení služby může závažně zasáhnout život více než 125 000 osob. Odchylná pravidla pro určování velikosti podniku obsahuje § 7.
Jaké lhůty platí pro hlášení kybernetického bezpečnostního incidentu?
Prvotní hlášení se podle § 16 odst. 1 předkládá bez zbytečného odkladu, nejpozději do 24 hodin od zjištění incidentu. Oznámení se předkládá nejpozději do 72 hodin od zjištění incidentu, u poskytovatelů regulovaných služeb vytvářejících důvěru do 24 hodin. Závěrečná zpráva o vyřešení incidentu se předkládá nejpozději do 30 dnů ode dne předložení oznámení.
Co zákon uvádí k dodavatelům?
Řízení dodavatelů je jedním z organizačních opatření v režimu vyšších povinností (§ 14 odst. 1 písm. a) bod 7). Podle § 29 odst. 1 může Úřad vydat opatření obecné povahy, kterým stanoví podmínky nebo zakáže využití plnění dodavatele bezpečnostně významné dodávky v kritické části stanoveného rozsahu, usnese-li se na tom vláda z důvodu ochrany bezpečnosti státu. Poskytovatel strategicky významné služby hlásí Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1 písm. c)).
Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 65e860c8f75d).