NIS2 krok za krokem pro poskytovatele digitálních služeb v Česku
Tato cesta shrnuje v sedmi krocích, co od poskytovatelů on-line tržišť, internetových vyhledávačů a platforem sociálních sítí požaduje Zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.). Zákon rozlišuje režim vyšších a nižších povinností (§ 8) a podle § 18 odst. 4 se na ně vztahují ustanovení prováděcího předpisu Komise platná pro kategorie základní subjekt a důležitý subjekt. Dohledovým a registračním orgánem je Úřad, tedy Národní úřad pro kybernetickou a informační bezpečnost (§ 42).
Bezplatná kontrola působnosti zabere přibližně tři minuty. Kompletní balíček dokumentů NIS2 je obvykle hotový do hodiny od platby — ne za dny ani týdny.
Tento průvodce popisuje požadavky zákona na obecné úrovni a není právním poradenstvím. Použitelnost závisí na profilu firmy (sektor, velikost, služby) — bezplatná kontrola použitelnosti ukáže, zda a v jakém rozsahu se zákon na vaši firmu vztahuje.
1. Ověření působnosti zákona
Podle § 4 odst. 1 zákona č. 264/2025 Sb. patří digitální infrastruktura a služby mezi patnáct odvětví, v nichž může být služba registrována jako regulovaná, pokud je její poskytovatel středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES. Mezi službami vyjmenovanými v § 18 odst. 1 jsou on-line tržiště, internetový vyhledávač a platforma sociální sítě. Podmínky pro registraci jsou podle § 5 písm. b) splněny také u služby, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob. Ustanovení § 6 odst. 1 ukládá ohlásit takovou službu Úřadu nejpozději do 60 dnů ode dne, kdy byly podmínky splněny, a § 8 dělí poskytovatele na režim vyšších a režim nižších povinností.
CZ-NACE 63910 — Činnosti webových vyhledávacích portálů
Viz také stránku sektoru: Poskytovatelé digitálních služeb · Kategorie subjektů NIS2 — Česko
2. Odpovědnost vrcholného vedení
Článek 20 odst. 1 směrnice (EU) 2022/2555 stanoví, že řídící orgány schvalují opatření k řízení kybernetických bezpečnostních rizik, dohlížejí na jejich zavádění a mohou nést odpovědnost za porušení povinností subjektem. V českém provedení jsou požadavky na vrcholné vedení uvedeny mezi organizačními opatřeními v § 14 odst. 1 písm. a) bodě 2 pro režim vyšších povinností a v § 14 odst. 2 písm. b) pro režim nižších povinností. Mezi minimální obsah opatření podle čl. 21 odst. 2 písm. g) směrnice patří základní postupy kybernetické hygieny a školení v oblasti kybernetické bezpečnosti.
Povinnost školení řídících orgánů podle NIS2 v jednotlivých zemích
3. Řízení rizik jako základ
Článek 21 odst. 2 písm. a) směrnice (EU) 2022/2555 řadí mezi minimální obsah opatření politiku analýzy rizik a politiku bezpečnosti informačních systémů. Zákon č. 264/2025 Sb. uvádí řízení rizik mezi organizačními opatřeními v § 14 odst. 1 písm. a) bodě 6 a mezi opatřeními režimu nižších povinností v § 14 odst. 2 písm. d). Pro služby vyjmenované v § 18 odst. 1, tedy i pro on-line tržiště, internetový vyhledávač a platformu sociální sítě, je řízení rizik jednou z výslovně jmenovaných oblastí minimálního rozsahu opatření. Podle čl. 21 odst. 1 směrnice mají být opatření vhodná a přiměřená rizikům, velikosti subjektu a míře jeho vystavení rizikům.
Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby
4. Katalog bezpečnostních opatření
Pro režim vyšších povinností vypočítává § 14 odst. 1 čtrnáct organizačních opatření, mimo jiné systém řízení bezpečnosti informací, řízení aktiv, řízení dodavatelů, zvládání incidentů, řízení kontinuity činností a audit kybernetické bezpečnosti, a jedenáct technických opatření od bezpečnosti komunikačních sítí přes detekci událostí až po kryptografické algoritmy. Pro režim nižších povinností stanoví § 14 odst. 2 užší výčet, který začíná systémem zajišťování minimální kybernetické bezpečnosti. Zvláštní úprava odvětví v § 18 odst. 1 pojmenovává pro on-line tržiště, internetový vyhledávač a platformu sociální sítě minimální oblasti opatření a odkazuje na prováděcí předpis Komise. Podle § 18 odst. 4 se poskytovatel v režimu vyšších povinností řídí ustanoveními tohoto předpisu pro kategorii základní subjekt a poskytovatel v režimu nižších povinností ustanoveními pro kategorii důležitý subjekt, přičemž § 13 odst. 4 váže začátek plnění na lhůtu nejpozději do 1 roku ode dne doručení rozhodnutí o registraci.
5. Hlášení incidentů a lhůty
Podle § 15 odst. 1 hlásí poskytovatel v režimu vyšších povinností kybernetické bezpečnostní incidenty Úřadu, zatímco poskytovatel v režimu nižších povinností je podle § 15 odst. 2 hlásí Národnímu CERT, který je podle § 43 kontaktním místem pro tento režim. Prvotní hlášení předkládá poskytovatel bez zbytečného odkladu, nejpozději do 24 hodin od zjištění incidentu (§ 16 odst. 1). Oznámení s aktualizovanými informacemi a prvotním posouzením následuje podle § 16 odst. 3 písm. a) bez zbytečného odkladu, nejpozději do 72 hodin od zjištění incidentu. Závěrečná zpráva o vyřešení incidentu se podle § 16 odst. 3 písm. c) předkládá nejpozději do 30 dnů ode dne předložení oznámení a hlášení probíhá podle § 16 odst. 4 prostřednictvím Portálu Úřadu.
Lhůty pro hlášení incidentů podle NIS2 v zemích EU · Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby
6. Písemné podklady a evidence
Řízení bezpečnostní politiky a bezpečnostní dokumentace je v § 14 odst. 1 písm. a) bodě 4 uvedeno jako samostatné organizační opatření režimu vyšších povinností, vedle stanovení bezpečnostních rolí a provádění auditu kybernetické bezpečnosti. Zvláštní úprava v § 18 odst. 1 řadí řízení bezpečnostní politiky mezi minimální oblasti opatření také pro on-line tržiště, internetový vyhledávač a platformu sociální sítě. Obsahové náležitosti, formát a způsob hlášení incidentu i průběžných a závěrečných zpráv stanoví podle § 16 odst. 5 Úřad vyhláškou. Podle § 31 odst. 1 písm. c) hlásí poskytovatel strategicky významné služby Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění.
Balíček zahrnuje:
- Politika řízení kybernetických bezpečnostních rizik
- Plán řešení bezpečnostních incidentů
- Plán kontinuity provozu
- Politika bezpečnosti dodavatelského řetězce
- Prohlášení o odpovědnosti vedení a koncepce školení
- Průvodce vyplněním v portálu
Údržba (měsíčně) — re-sign dokumentů podle platného práva — 290 EUR/měsíc — Služby
7. Horní hranice pokut
Ustanovení § 59 odst. 4 písm. a) uvádí u vyjmenovaných přestupků poskytovatele v režimu vyšších povinností, tedy v návaznosti na § 18 odst. 4 v kategorii základní subjekt, pokutu do 250 000 000 Kč nebo až do výše 2 % čistého celosvětového ročního obratu za bezprostředně předcházející účetní období, podle toho, která částka je vyšší. Písmeno b) téhož odstavce uvádí u přestupků poskytovatele v režimu nižších povinností, tedy v kategorii důležitý subjekt, pokutu do 175 000 000 Kč nebo až do výše 1,4 % takového obratu, opět podle vyšší z obou částek. Další sazby činí 100 000 000 Kč, 50 000 000 Kč a 35 000 000 Kč podle konkrétních skutkových podstat vymezených v § 59. Správní tresty za nedodržení povinností ukládá podle § 42 odst. 3 Úřad.
Časté otázky
Kdy se on-line tržiště nebo internetový vyhledávač dostane do působnosti zákona?
Podle § 4 odst. 1 zákona č. 264/2025 Sb. jde o službu v odvětví digitální infrastruktury a služeb u poskytovatele, který je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES. Podmínky mohou být splněny i podle § 5, například u služby, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob. Ohlášení Úřadu se podle § 6 odst. 1 podává nejpozději do 60 dnů ode dne splnění podmínek.
Komu se hlásí kybernetický bezpečnostní incident?
Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu (§ 15 odst. 1), poskytovatel v režimu nižších povinností Národnímu CERT (§ 15 odst. 2), který podle § 43 plní roli CSIRT týmu. Lhůty jsou v § 16 stanoveny na 24 hodin pro prvotní hlášení, 72 hodin pro oznámení a 30 dnů pro závěrečnou zprávu. Povinnost hlásit incidenty začíná podle § 15 odst. 4 nejpozději do 1 roku ode dne doručení rozhodnutí o registraci.
Jaký je rozdíl mezi kategoriemi základní subjekt a důležitý subjekt?
Zákon pracuje s režimem vyšších a nižších povinností podle § 8, kde do vyššího režimu spadá poskytovatel značně ekonomicky, společensky nebo bezpečnostně významný pro Českou republiku. Podle § 18 odst. 4 se poskytovatel v režimu vyšších povinností řídí ustanoveními prováděcího předpisu Komise pro kategorii základní subjekt a poskytovatel v režimu nižších povinností ustanoveními pro kategorii důležitý subjekt. Rozdělení poskytovatelů do obou režimů stanoví podle § 8 odst. 2 Úřad vyhláškou.
Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet d1fb2f2fe1ee).