NIS2 · Česko

zákon č. 264/2025 Sb. — Zákon o kybernetické bezpečnosti

NIS2 krok za krokem pro zdravotnictví v České republice

Publikováno: · AIPOS OÜ · nis2europe.eu

Tato cesta shrnuje v sedmi krocích, co zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.) ukládá poskytovatelům regulovaných služeb v odvětví zdravotnictví. Zákon rozlišuje režim vyšších povinností a režim nižších povinností (§ 8) a v § 18 přiřazuje k těmto režimům kategorie základní subjekt a důležitý subjekt. Dohled a registrace náleží Úřadu, kontaktním místem pro režim nižších povinností je Národní CERT (§ 42, § 43).

Bezplatná kontrola působnosti zabere přibližně tři minuty. Kompletní balíček dokumentů NIS2 je obvykle hotový do hodiny od platby — ne za dny ani týdny.

Tento průvodce popisuje požadavky zákona na obecné úrovni a není právním poradenstvím. Použitelnost závisí na profilu firmy (sektor, velikost, služby) — bezplatná kontrola použitelnosti ukáže, zda a v jakém rozsahu se zákon na vaši firmu vztahuje.

1. Kdy zákon dopadá na poskytovatele ve zdravotnictví

Zákon uvádí zdravotnictví mezi odvětvími, v nichž může být služba registrována jako regulovaná služba (§ 4 odst. 1). Další podmínkou je, že poskytovatel je středním nebo velkým podnikem podle doporučení Komise 2003/361/ES, anebo je významný pro zabezpečení důležitých společenských či ekonomických činností nebo pro bezpečnost České republiky. Podle § 8 je poskytovatel zařazen do režimu vyšších povinností, je-li značně ekonomicky, společensky nebo bezpečnostně významný, a jinak do režimu nižších povinností; kategorie základní subjekt a důležitý subjekt zákon k těmto režimům výslovně přiřazuje v § 18 odst. 4. Poskytovatel, který podmínky podle § 4 odst. 1 splní, ohlašuje službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1).

CZ-NACE 21100Výroba základních farmaceutických výrobkůCZ-NACE 21200Výroba farmaceutických přípravkůCZ-NACE 86100Lůžková zdravotní péčeCZ-NACE 86210Všeobecná ambulantní zdravotní péčeCZ-NACE 86220Specializovaná ambulantní zdravotní péčeCZ-NACE 86230Zubní péče

Viz také stránku sektoru: Zdravotnictví · Kategorie subjektů NIS2 — Česko

Spustit bezplatný test působnosti NIS2

2. Odpovědnost vrcholného vedení a školení

Směrnice (EU) 2022/2555 v čl. 20 odst. 1 stanoví, že vrcholné vedení schvaluje opatření k řízení kybernetických bezpečnostních rizik a dohlíží na jejich provádění, přičemž může nést odpovědnost za porušení povinností subjektu. V českém zákoně se tento prvek promítá do seznamu bezpečnostních opatření jako požadavky na vrcholné vedení, a to v režimu vyšších povinností i v režimu nižších povinností (§ 14 odst. 1 a § 14 odst. 2). Součástí katalogu opatření podle směrnice jsou také základní postupy kybernetické hygieny a školení v oblasti kybernetické bezpečnosti (čl. 21 odst. 2 písm. g)). Konkrétní obsah jednotlivých opatření stanoví Úřad vyhláškou.

Povinnost školení řídících orgánů podle NIS2 v jednotlivých zemích

3. Řízení rizik jako základ celého systému

Řízení rizik zákon uvádí mezi organizačními opatřeními pro režim vyšších povinností (§ 14 odst. 1) i mezi opatřeními pro režim nižších povinností (§ 14 odst. 2). Směrnice (EU) 2022/2555 v čl. 21 odst. 2 písm. a) k tomu řadí politiku analýzy rizik a politiku bezpečnosti informačních systémů. V režimu vyšších povinností se řízení rizik pojí se systémem řízení bezpečnosti informací a s řízením aktiv, v režimu nižších povinností se systémem zajišťování minimální kybernetické bezpečnosti. Povinnost zavádět a provádět bezpečnostní opatření začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4).

Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby

4. Katalog bezpečnostních opatření

Pro režim vyšších povinností zákon vypočítává organizační opatření, mezi něž patří systém řízení bezpečnosti informací, bezpečnostní role, řízení bezpečnostní politiky a dokumentace, řízení aktiv, rizik, dodavatelů, změn a přístupu, bezpečnost lidských zdrojů, akvizice a údržba, zvládání událostí a incidentů, řízení kontinuity činností a audit kybernetické bezpečnosti (§ 14 odst. 1). Technická opatření zahrnují mimo jiné fyzickou bezpečnost, bezpečnost komunikačních sítí, správu identit a přístupových oprávnění, detekci a vyhodnocování událostí, aplikační bezpečnost, kryptografické algoritmy a zajišťování dostupnosti služby. Pro režim nižších povinností stanoví § 14 odst. 2 užší okruh opatření od systému zajišťování minimální kybernetické bezpečnosti až po aplikační bezpečnost a kryptografické algoritmy. Zvláštní katalog pro zdravotnictví zákon nestanoví; odchylná úprava podle § 18 se týká odvětví digitální infrastruktury a služeb, takže pro zdravotnictví se uplatní obecný seznam podle režimu poskytovatele.

Opatření NIS2 k řízení rizik vs. ISO 27001, DORA a GDPR

5. Hlášení kybernetických bezpečnostních incidentů

Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu, poskytovatel v režimu nižších povinností je hlásí Národnímu CERT, pokud mají významný dopad na poskytování regulované služby (§ 15 odst. 1 a 2). Prvotní hlášení se předkládá bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu (§ 16 odst. 1). Oznámení s aktualizovanými údaji a prvotním posouzením následuje nejpozději do 72 hodin po zjištění incidentu (§ 16 odst. 3 písm. a)). Závěrečná zpráva o vyřešení incidentu se předkládá nejpozději do 30 dnů ode dne předložení oznámení (§ 16 odst. 3 písm. c)); hlášení se podávají prostřednictvím Portálu Úřadu (§ 16 odst. 4).

Lhůty pro hlášení incidentů podle NIS2 v zemích EU · Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby

6. Písemné podklady a evidence

Zákon řadí mezi organizační opatření v režimu vyšších povinností řízení bezpečnostní politiky a bezpečnostní dokumentace, což předpokládá udržované písemné výstupy k politikám, rizikům a postupům (§ 14 odst. 1). Ke stejnému okruhu patří i provádění auditu kybernetické bezpečnosti, který se opírá o průkazné záznamy. Obsahové náležitosti, formát a způsob hlášení incidentu, průběžných zpráv i závěrečné zprávy stanoví Úřad vyhláškou (§ 16 odst. 5). Poskytovatel strategicky významné služby navíc hlásí Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1 písm. c)).

Balíček zahrnuje:

Údržba (měsíčně) — re-sign dokumentů podle platného práva — 290 EUR/měsíc Služby

7. Horní hranice pokut

Za vymezené přestupky poskytovatele v režimu vyšších povinností lze podle § 59 odst. 4 písm. a) uložit pokutu do 250 000 000 Kč nebo až do výše 2 % čistého celosvětového ročního obratu za bezprostředně předcházející účetní období, podle toho, která částka je vyšší. Pro odpovídající přestupky poskytovatele v režimu nižších povinností činí horní hranice 175 000 000 Kč nebo až 1,4 % takového obratu, opět podle vyšší z obou částek (§ 59 odst. 4 písm. b)). Pro další vymezené přestupky zákon stanoví hranice 100 000 000 Kč, 50 000 000 Kč a 35 000 000 Kč (§ 59 odst. 4 písm. c) až e)). Správní tresty za nedodržení povinností ukládá Úřad (§ 42 odst. 3).

Správní pokuty podle NIS2 podle zemí

Časté otázky

Komu se ve zdravotnictví hlásí kybernetický bezpečnostní incident?

Poskytovatel regulované služby v režimu vyšších povinností hlásí incidenty Úřadu, tedy Národnímu úřadu pro kybernetickou a informační bezpečnost se sídlem v Brně (§ 15 odst. 1, § 42). Poskytovatel v režimu nižších povinností hlásí incidenty Národnímu CERT, který pro tento okruh působí jako kontaktní místo a plní roli CSIRT týmu (§ 15 odst. 2, § 43).

Jaké lhůty zákon pro hlášení stanoví?

Prvotní hlášení se předkládá bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu (§ 16 odst. 1). Oznámení s prvotním posouzením následuje nejpozději do 72 hodin po zjištění incidentu a závěrečná zpráva nejpozději do 30 dnů ode dne předložení tohoto oznámení (§ 16 odst. 3).

Od kdy je nutné bezpečnostní opatření skutečně provádět?

Povinnost zavádět a provádět bezpečnostní opatření nastupuje nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4). Ve stejné lhůtě začíná pro každou regulovanou službu i povinnost hlásit kybernetické bezpečnostní incidenty (§ 15 odst. 4).

Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 1f687052aace).

Zpět na úvod