NIS2 · Česko

zákon č. 264/2025 Sb. — Zákon o kybernetické bezpečnosti

NIS2 v potravinářském průmyslu v Česku: cesta v sedmi krocích podle zákona

Publikováno: · AIPOS OÜ · nis2europe.eu

Přehled sedmi kroků vychází ze zákona o kybernetické bezpečnosti (zákon č. 264/2025 Sb.), který mezi regulovaná odvětví řadí i potravinářský průmysl. Zákon rozlišuje režim vyšších povinností a režim nižších povinností, jimž odpovídají kategorie základní subjekt a důležitý subjekt. Ústředním správním úřadem pro tuto oblast je Národní úřad pro kybernetickou a informační bezpečnost, kontaktním místem pro poskytovatele v režimu nižších povinností je Národní CERT.

Bezplatná kontrola působnosti zabere přibližně tři minuty. Kompletní balíček dokumentů NIS2 je obvykle hotový do hodiny od platby — ne za dny ani týdny.

Tento průvodce popisuje požadavky zákona na obecné úrovni a není právním poradenstvím. Použitelnost závisí na profilu firmy (sektor, velikost, služby) — bezplatná kontrola použitelnosti ukáže, zda a v jakém rozsahu se zákon na vaši firmu vztahuje.

1. Ověření, zda se zákon na podnik vztahuje

Zákon č. 264/2025 Sb. vyjmenovává v § 4 odst. 1 písm. a) patnáct odvětví a potravinářský průmysl je v tomto výčtu uveden pod bodem 4. Další podmínkou podle § 4 odst. 1 písm. b) je, že poskytovatel služby je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, přičemž odchylky při určování velikosti upravuje § 7. Podle § 8 odst. 1 je v režimu vyšších povinností poskytovatel značně ekonomicky, společensky nebo bezpečnostně významný pro Českou republiku, ostatní poskytovatelé spadají do režimu nižších povinností, a § 18 odst. 4 přiřazuje prvnímu režimu kategorii základní subjekt a druhému kategorii důležitý subjekt. Ohlášení služby Úřadu váže § 6 odst. 1 na lhůtu nejpozději do 60 dnů ode dne, kdy byly podmínky naplněny.

CZ-NACE 10110Zpracování a konzervování masa, kromě drůbežího masaCZ-NACE 10120Zpracování a konzervování drůbežího masaCZ-NACE 10130Výroba masných výrobků a výrobků z drůbežího masaCZ-NACE 10200Zpracování a konzervování ryb, korýšů a měkkýšůCZ-NACE 10310Zpracování a konzervování bramborCZ-NACE 10320Výroba ovocných a zeleninových šťáv

Viz také stránku sektoru: Potraviny · Kategorie subjektů NIS2 — Česko

Spustit bezplatný test působnosti NIS2

2. Odpovědnost vrcholného vedení a školení

Směrnice (EU) 2022/2555 v čl. 20 odst. 1 stanoví, že vedoucí orgány schvalují opatření k řízení kybernetických bezpečnostních rizik, dohlížejí na jejich zavádění a mohou nést odpovědnost za porušení příslušných povinností subjektem. V českém zákoně se tato oblast promítá do bezpečnostního opatření označeného jako požadavky na vrcholné vedení, které je pro režim vyšších povinností uvedeno v § 14 odst. 1 písm. a) bodě 2 a pro režim nižších povinností v § 14 odst. 2 písm. b). Školení v oblasti kybernetické bezpečnosti je součástí základních postupů kybernetické hygieny podle čl. 21 odst. 2 písm. g) směrnice. Zákon tuto povinnost nespojuje s konkrétním odvětvím, ale s režimem, do něhož je poskytovatel zařazen.

Povinnost školení řídících orgánů podle NIS2 v jednotlivých zemích

3. Řízení rizik jako základ celého systému

Řízení rizik je v katalogu bezpečnostních opatření uvedeno jako organizační opatření v § 14 odst. 1 písm. a) bodě 6 pro režim vyšších povinností a v § 14 odst. 2 písm. d) pro režim nižších povinností. Směrnice (EU) 2022/2555 k tomu v čl. 21 odst. 2 písm. a) uvádí politiku analýzy rizik a politiku bezpečnosti informačních systémů jako minimální obsah opatření. Podle čl. 21 odst. 1 směrnice se přiměřenost posuzuje mimo jiné podle míry vystavení rizikům, velikosti subjektu a pravděpodobnosti i závažnosti incidentů. Povinnost zavádět a provádět bezpečnostní opatření začíná podle § 13 odst. 4 nejpozději do 1 roku od doručení rozhodnutí o registraci regulované služby.

Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby

4. Katalog bezpečnostních opatření

Pro režim vyšších povinností uvádí § 14 odst. 1 čtrnáct organizačních opatření, mezi nimi systém řízení bezpečnosti informací, řízení aktiv, řízení dodavatelů, bezpečnost lidských zdrojů, řízení přístupu, zvládání incidentů, řízení kontinuity činností a provádění auditu kybernetické bezpečnosti. Tentýž paragraf doplňuje jedenáct technických opatření, například fyzickou bezpečnost, bezpečnost komunikačních sítí, správu a ověřování identit, detekci a zaznamenávání událostí, aplikační bezpečnost, kryptografické algoritmy a zabezpečení průmyslových a řídicích technických aktiv. Pro režim nižších povinností stanoví § 14 odst. 2 kratší výčet třinácti organizačních a technických opatření, počínaje systémem zajišťování minimální kybernetické bezpečnosti. Zákon zde odlišuje poskytovatele podle režimu, nikoli podle odvětví, a zvláštní odvětvová úprava v § 18 se týká odvětví digitální infrastruktury a služeb.

Opatření NIS2 k řízení rizik vs. ISO 27001, DORA a GDPR

5. Hlášení kybernetických bezpečnostních incidentů

Podle § 15 odst. 1 hlásí poskytovatel v režimu vyšších povinností incidenty Úřadu, zatímco poskytovatel v režimu nižších povinností je podle § 15 odst. 2 hlásí Národnímu CERT. Prvotní hlášení se podle § 16 odst. 1 předkládá nejpozději do 24 hodin od zjištění incidentu, a to bez zbytečného odkladu. Oznámení s aktualizovanými údaji a prvotním posouzením následuje podle § 16 odst. 3 písm. a) nejpozději do 72 hodin od zjištění incidentu. Závěrečnou zprávu váže § 16 odst. 3 písm. c) na lhůtu nejpozději do 30 dnů ode dne, kdy bylo oznámení předloženo, a hlášení se podle § 16 odst. 4 podává prostřednictvím Portálu Úřadu.

Lhůty pro hlášení incidentů podle NIS2 v zemích EU · Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby

6. Písemná podoba politik a postupů

Mezi organizačními opatřeními pro režim vyšších povinností uvádí § 14 odst. 1 písm. a) bod 4 řízení bezpečnostní politiky a bezpečnostní dokumentace, což předpokládá písemně vedené a udržované politiky. Doložitelnost celého systému podporuje také provádění auditu kybernetické bezpečnosti podle § 14 odst. 1 písm. a) bodu 14. Obsahové náležitosti, formát a způsob hlášení incidentů, průběžných zpráv i závěrečné zprávy stanoví podle § 16 odst. 5 Úřad vyhláškou. Formát a způsob ohlášení regulované služby upravuje obdobně § 6 odst. 1.

Balíček zahrnuje:

Údržba (měsíčně) — re-sign dokumentů podle platného práva — 290 EUR/měsíc Služby

7. Horní hranice pokut

Přestupky poskytovatele regulované služby a související sankce upravuje § 59 zákona č. 264/2025 Sb. U vyjmenovaných přestupků poskytovatele v režimu vyšších povinností činí podle § 59 odst. 4 písm. a) horní hranice 250 000 000 Kč nebo až 2 % čistého celosvětového ročního obratu za bezprostředně předcházející účetní období, podle toho, která částka je vyšší. U vyjmenovaných přestupků poskytovatele v režimu nižších povinností stanoví § 59 odst. 4 písm. b) hranici 175 000 000 Kč nebo až 1,4 % takového obratu, opět podle vyšší z obou částek. Pro další skupiny přestupků uvádí totéž ustanovení hranice 100 000 000 Kč, 50 000 000 Kč a 35 000 000 Kč.

Správní pokuty podle NIS2 podle zemí

Časté otázky

Kdy vzniká povinnost ohlásit regulovanou službu Úřadu?

Podle § 6 odst. 1 zákona č. 264/2025 Sb. se služba splňující podmínky podle § 4 odst. 1 ohlašuje Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo. O registraci pak rozhoduje Úřad a podle § 6 odst. 4 nemá rozklad proti tomuto rozhodnutí odkladný účinek.

Může být do působnosti zákona zahrnut i menší poskytovatel?

Ano, § 5 obsahuje samostatné podmínky registrace, například u služby, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob. Řízení o registraci podle § 5 lze podle § 6 odst. 3 zahájit pouze z moci úřední a podle § 8 odst. 3 je takový poskytovatel v režimu vyšších povinností.

Od kdy se plní bezpečnostní opatření a povinnost hlásit incidenty?

Povinnost zavádět a provádět bezpečnostní opatření začíná podle § 13 odst. 4 nejpozději do 1 roku od doručení rozhodnutí o registraci regulované služby. Stejnou roční lhůtu pro zahájení plnění ohlašovací povinnosti u každé regulované služby uvádí § 15 odst. 4.

Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 65e860c8f75d).

Zpět na úvod