NIS2 v potravinářském průmyslu v Česku: cesta v sedmi krocích podle zákona
Přehled sedmi kroků vychází ze zákona o kybernetické bezpečnosti (zákon č. 264/2025 Sb.), který mezi regulovaná odvětví řadí i potravinářský průmysl. Zákon rozlišuje režim vyšších povinností a režim nižších povinností, jimž odpovídají kategorie základní subjekt a důležitý subjekt. Ústředním správním úřadem pro tuto oblast je Národní úřad pro kybernetickou a informační bezpečnost, kontaktním místem pro poskytovatele v režimu nižších povinností je Národní CERT.
Bezplatná kontrola působnosti zabere přibližně tři minuty. Kompletní balíček dokumentů NIS2 je obvykle hotový do hodiny od platby — ne za dny ani týdny.
Tento průvodce popisuje požadavky zákona na obecné úrovni a není právním poradenstvím. Použitelnost závisí na profilu firmy (sektor, velikost, služby) — bezplatná kontrola použitelnosti ukáže, zda a v jakém rozsahu se zákon na vaši firmu vztahuje.
1. Ověření, zda se zákon na podnik vztahuje
Zákon č. 264/2025 Sb. vyjmenovává v § 4 odst. 1 písm. a) patnáct odvětví a potravinářský průmysl je v tomto výčtu uveden pod bodem 4. Další podmínkou podle § 4 odst. 1 písm. b) je, že poskytovatel služby je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, přičemž odchylky při určování velikosti upravuje § 7. Podle § 8 odst. 1 je v režimu vyšších povinností poskytovatel značně ekonomicky, společensky nebo bezpečnostně významný pro Českou republiku, ostatní poskytovatelé spadají do režimu nižších povinností, a § 18 odst. 4 přiřazuje prvnímu režimu kategorii základní subjekt a druhému kategorii důležitý subjekt. Ohlášení služby Úřadu váže § 6 odst. 1 na lhůtu nejpozději do 60 dnů ode dne, kdy byly podmínky naplněny.
CZ-NACE 10110 — Zpracování a konzervování masa, kromě drůbežího masaCZ-NACE 10120 — Zpracování a konzervování drůbežího masaCZ-NACE 10130 — Výroba masných výrobků a výrobků z drůbežího masaCZ-NACE 10200 — Zpracování a konzervování ryb, korýšů a měkkýšůCZ-NACE 10310 — Zpracování a konzervování bramborCZ-NACE 10320 — Výroba ovocných a zeleninových šťáv
Viz také stránku sektoru: Potraviny · Kategorie subjektů NIS2 — Česko
2. Odpovědnost vrcholného vedení a školení
Směrnice (EU) 2022/2555 v čl. 20 odst. 1 stanoví, že vedoucí orgány schvalují opatření k řízení kybernetických bezpečnostních rizik, dohlížejí na jejich zavádění a mohou nést odpovědnost za porušení příslušných povinností subjektem. V českém zákoně se tato oblast promítá do bezpečnostního opatření označeného jako požadavky na vrcholné vedení, které je pro režim vyšších povinností uvedeno v § 14 odst. 1 písm. a) bodě 2 a pro režim nižších povinností v § 14 odst. 2 písm. b). Školení v oblasti kybernetické bezpečnosti je součástí základních postupů kybernetické hygieny podle čl. 21 odst. 2 písm. g) směrnice. Zákon tuto povinnost nespojuje s konkrétním odvětvím, ale s režimem, do něhož je poskytovatel zařazen.
Povinnost školení řídících orgánů podle NIS2 v jednotlivých zemích
3. Řízení rizik jako základ celého systému
Řízení rizik je v katalogu bezpečnostních opatření uvedeno jako organizační opatření v § 14 odst. 1 písm. a) bodě 6 pro režim vyšších povinností a v § 14 odst. 2 písm. d) pro režim nižších povinností. Směrnice (EU) 2022/2555 k tomu v čl. 21 odst. 2 písm. a) uvádí politiku analýzy rizik a politiku bezpečnosti informačních systémů jako minimální obsah opatření. Podle čl. 21 odst. 1 směrnice se přiměřenost posuzuje mimo jiné podle míry vystavení rizikům, velikosti subjektu a pravděpodobnosti i závažnosti incidentů. Povinnost zavádět a provádět bezpečnostní opatření začíná podle § 13 odst. 4 nejpozději do 1 roku od doručení rozhodnutí o registraci regulované služby.
Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby
4. Katalog bezpečnostních opatření
Pro režim vyšších povinností uvádí § 14 odst. 1 čtrnáct organizačních opatření, mezi nimi systém řízení bezpečnosti informací, řízení aktiv, řízení dodavatelů, bezpečnost lidských zdrojů, řízení přístupu, zvládání incidentů, řízení kontinuity činností a provádění auditu kybernetické bezpečnosti. Tentýž paragraf doplňuje jedenáct technických opatření, například fyzickou bezpečnost, bezpečnost komunikačních sítí, správu a ověřování identit, detekci a zaznamenávání událostí, aplikační bezpečnost, kryptografické algoritmy a zabezpečení průmyslových a řídicích technických aktiv. Pro režim nižších povinností stanoví § 14 odst. 2 kratší výčet třinácti organizačních a technických opatření, počínaje systémem zajišťování minimální kybernetické bezpečnosti. Zákon zde odlišuje poskytovatele podle režimu, nikoli podle odvětví, a zvláštní odvětvová úprava v § 18 se týká odvětví digitální infrastruktury a služeb.
5. Hlášení kybernetických bezpečnostních incidentů
Podle § 15 odst. 1 hlásí poskytovatel v režimu vyšších povinností incidenty Úřadu, zatímco poskytovatel v režimu nižších povinností je podle § 15 odst. 2 hlásí Národnímu CERT. Prvotní hlášení se podle § 16 odst. 1 předkládá nejpozději do 24 hodin od zjištění incidentu, a to bez zbytečného odkladu. Oznámení s aktualizovanými údaji a prvotním posouzením následuje podle § 16 odst. 3 písm. a) nejpozději do 72 hodin od zjištění incidentu. Závěrečnou zprávu váže § 16 odst. 3 písm. c) na lhůtu nejpozději do 30 dnů ode dne, kdy bylo oznámení předloženo, a hlášení se podle § 16 odst. 4 podává prostřednictvím Portálu Úřadu.
Lhůty pro hlášení incidentů podle NIS2 v zemích EU · Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby
6. Písemná podoba politik a postupů
Mezi organizačními opatřeními pro režim vyšších povinností uvádí § 14 odst. 1 písm. a) bod 4 řízení bezpečnostní politiky a bezpečnostní dokumentace, což předpokládá písemně vedené a udržované politiky. Doložitelnost celého systému podporuje také provádění auditu kybernetické bezpečnosti podle § 14 odst. 1 písm. a) bodu 14. Obsahové náležitosti, formát a způsob hlášení incidentů, průběžných zpráv i závěrečné zprávy stanoví podle § 16 odst. 5 Úřad vyhláškou. Formát a způsob ohlášení regulované služby upravuje obdobně § 6 odst. 1.
Balíček zahrnuje:
- Politika řízení kybernetických bezpečnostních rizik
- Plán řešení bezpečnostních incidentů
- Plán kontinuity provozu
- Politika bezpečnosti dodavatelského řetězce
- Prohlášení o odpovědnosti vedení a koncepce školení
- Průvodce vyplněním v portálu
Údržba (měsíčně) — re-sign dokumentů podle platného práva — 290 EUR/měsíc — Služby
7. Horní hranice pokut
Přestupky poskytovatele regulované služby a související sankce upravuje § 59 zákona č. 264/2025 Sb. U vyjmenovaných přestupků poskytovatele v režimu vyšších povinností činí podle § 59 odst. 4 písm. a) horní hranice 250 000 000 Kč nebo až 2 % čistého celosvětového ročního obratu za bezprostředně předcházející účetní období, podle toho, která částka je vyšší. U vyjmenovaných přestupků poskytovatele v režimu nižších povinností stanoví § 59 odst. 4 písm. b) hranici 175 000 000 Kč nebo až 1,4 % takového obratu, opět podle vyšší z obou částek. Pro další skupiny přestupků uvádí totéž ustanovení hranice 100 000 000 Kč, 50 000 000 Kč a 35 000 000 Kč.
Časté otázky
Kdy vzniká povinnost ohlásit regulovanou službu Úřadu?
Podle § 6 odst. 1 zákona č. 264/2025 Sb. se služba splňující podmínky podle § 4 odst. 1 ohlašuje Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo. O registraci pak rozhoduje Úřad a podle § 6 odst. 4 nemá rozklad proti tomuto rozhodnutí odkladný účinek.
Může být do působnosti zákona zahrnut i menší poskytovatel?
Ano, § 5 obsahuje samostatné podmínky registrace, například u služby, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob. Řízení o registraci podle § 5 lze podle § 6 odst. 3 zahájit pouze z moci úřední a podle § 8 odst. 3 je takový poskytovatel v režimu vyšších povinností.
Od kdy se plní bezpečnostní opatření a povinnost hlásit incidenty?
Povinnost zavádět a provádět bezpečnostní opatření začíná podle § 13 odst. 4 nejpozději do 1 roku od doručení rozhodnutí o registraci regulované služby. Stejnou roční lhůtu pro zahájení plnění ohlašovací povinnosti u každé regulované služby uvádí § 15 odst. 4.
Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 65e860c8f75d).