NIS2 krok za krokem pro zdravotnictví v České republice
Tato cesta shrnuje v sedmi krocích, co zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.) ukládá poskytovatelům regulovaných služeb v odvětví zdravotnictví. Zákon rozlišuje režim vyšších povinností a režim nižších povinností (§ 8) a v § 18 přiřazuje k těmto režimům kategorie základní subjekt a důležitý subjekt. Dohled a registrace náleží Úřadu, kontaktním místem pro režim nižších povinností je Národní CERT (§ 42, § 43).
Bezplatná kontrola působnosti zabere přibližně tři minuty. Kompletní balíček dokumentů NIS2 je obvykle hotový do hodiny od platby — ne za dny ani týdny.
Tento průvodce popisuje požadavky zákona na obecné úrovni a není právním poradenstvím. Použitelnost závisí na profilu firmy (sektor, velikost, služby) — bezplatná kontrola použitelnosti ukáže, zda a v jakém rozsahu se zákon na vaši firmu vztahuje.
1. Kdy zákon dopadá na poskytovatele ve zdravotnictví
Zákon uvádí zdravotnictví mezi odvětvími, v nichž může být služba registrována jako regulovaná služba (§ 4 odst. 1). Další podmínkou je, že poskytovatel je středním nebo velkým podnikem podle doporučení Komise 2003/361/ES, anebo je významný pro zabezpečení důležitých společenských či ekonomických činností nebo pro bezpečnost České republiky. Podle § 8 je poskytovatel zařazen do režimu vyšších povinností, je-li značně ekonomicky, společensky nebo bezpečnostně významný, a jinak do režimu nižších povinností; kategorie základní subjekt a důležitý subjekt zákon k těmto režimům výslovně přiřazuje v § 18 odst. 4. Poskytovatel, který podmínky podle § 4 odst. 1 splní, ohlašuje službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1).
CZ-NACE 21100 — Výroba základních farmaceutických výrobkůCZ-NACE 21200 — Výroba farmaceutických přípravkůCZ-NACE 86100 — Lůžková zdravotní péčeCZ-NACE 86210 — Všeobecná ambulantní zdravotní péčeCZ-NACE 86220 — Specializovaná ambulantní zdravotní péčeCZ-NACE 86230 — Zubní péče
Viz také stránku sektoru: Zdravotnictví · Kategorie subjektů NIS2 — Česko
2. Odpovědnost vrcholného vedení a školení
Směrnice (EU) 2022/2555 v čl. 20 odst. 1 stanoví, že vrcholné vedení schvaluje opatření k řízení kybernetických bezpečnostních rizik a dohlíží na jejich provádění, přičemž může nést odpovědnost za porušení povinností subjektu. V českém zákoně se tento prvek promítá do seznamu bezpečnostních opatření jako požadavky na vrcholné vedení, a to v režimu vyšších povinností i v režimu nižších povinností (§ 14 odst. 1 a § 14 odst. 2). Součástí katalogu opatření podle směrnice jsou také základní postupy kybernetické hygieny a školení v oblasti kybernetické bezpečnosti (čl. 21 odst. 2 písm. g)). Konkrétní obsah jednotlivých opatření stanoví Úřad vyhláškou.
Povinnost školení řídících orgánů podle NIS2 v jednotlivých zemích
3. Řízení rizik jako základ celého systému
Řízení rizik zákon uvádí mezi organizačními opatřeními pro režim vyšších povinností (§ 14 odst. 1) i mezi opatřeními pro režim nižších povinností (§ 14 odst. 2). Směrnice (EU) 2022/2555 v čl. 21 odst. 2 písm. a) k tomu řadí politiku analýzy rizik a politiku bezpečnosti informačních systémů. V režimu vyšších povinností se řízení rizik pojí se systémem řízení bezpečnosti informací a s řízením aktiv, v režimu nižších povinností se systémem zajišťování minimální kybernetické bezpečnosti. Povinnost zavádět a provádět bezpečnostní opatření začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4).
Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby
4. Katalog bezpečnostních opatření
Pro režim vyšších povinností zákon vypočítává organizační opatření, mezi něž patří systém řízení bezpečnosti informací, bezpečnostní role, řízení bezpečnostní politiky a dokumentace, řízení aktiv, rizik, dodavatelů, změn a přístupu, bezpečnost lidských zdrojů, akvizice a údržba, zvládání událostí a incidentů, řízení kontinuity činností a audit kybernetické bezpečnosti (§ 14 odst. 1). Technická opatření zahrnují mimo jiné fyzickou bezpečnost, bezpečnost komunikačních sítí, správu identit a přístupových oprávnění, detekci a vyhodnocování událostí, aplikační bezpečnost, kryptografické algoritmy a zajišťování dostupnosti služby. Pro režim nižších povinností stanoví § 14 odst. 2 užší okruh opatření od systému zajišťování minimální kybernetické bezpečnosti až po aplikační bezpečnost a kryptografické algoritmy. Zvláštní katalog pro zdravotnictví zákon nestanoví; odchylná úprava podle § 18 se týká odvětví digitální infrastruktury a služeb, takže pro zdravotnictví se uplatní obecný seznam podle režimu poskytovatele.
5. Hlášení kybernetických bezpečnostních incidentů
Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu, poskytovatel v režimu nižších povinností je hlásí Národnímu CERT, pokud mají významný dopad na poskytování regulované služby (§ 15 odst. 1 a 2). Prvotní hlášení se předkládá bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu (§ 16 odst. 1). Oznámení s aktualizovanými údaji a prvotním posouzením následuje nejpozději do 72 hodin po zjištění incidentu (§ 16 odst. 3 písm. a)). Závěrečná zpráva o vyřešení incidentu se předkládá nejpozději do 30 dnů ode dne předložení oznámení (§ 16 odst. 3 písm. c)); hlášení se podávají prostřednictvím Portálu Úřadu (§ 16 odst. 4).
Lhůty pro hlášení incidentů podle NIS2 v zemích EU · Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby
6. Písemné podklady a evidence
Zákon řadí mezi organizační opatření v režimu vyšších povinností řízení bezpečnostní politiky a bezpečnostní dokumentace, což předpokládá udržované písemné výstupy k politikám, rizikům a postupům (§ 14 odst. 1). Ke stejnému okruhu patří i provádění auditu kybernetické bezpečnosti, který se opírá o průkazné záznamy. Obsahové náležitosti, formát a způsob hlášení incidentu, průběžných zpráv i závěrečné zprávy stanoví Úřad vyhláškou (§ 16 odst. 5). Poskytovatel strategicky významné služby navíc hlásí Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1 písm. c)).
Balíček zahrnuje:
- Politika řízení kybernetických bezpečnostních rizik
- Plán řešení bezpečnostních incidentů
- Plán kontinuity provozu
- Politika bezpečnosti dodavatelského řetězce
- Prohlášení o odpovědnosti vedení a koncepce školení
- Průvodce vyplněním v portálu
Údržba (měsíčně) — re-sign dokumentů podle platného práva — 290 EUR/měsíc — Služby
7. Horní hranice pokut
Za vymezené přestupky poskytovatele v režimu vyšších povinností lze podle § 59 odst. 4 písm. a) uložit pokutu do 250 000 000 Kč nebo až do výše 2 % čistého celosvětového ročního obratu za bezprostředně předcházející účetní období, podle toho, která částka je vyšší. Pro odpovídající přestupky poskytovatele v režimu nižších povinností činí horní hranice 175 000 000 Kč nebo až 1,4 % takového obratu, opět podle vyšší z obou částek (§ 59 odst. 4 písm. b)). Pro další vymezené přestupky zákon stanoví hranice 100 000 000 Kč, 50 000 000 Kč a 35 000 000 Kč (§ 59 odst. 4 písm. c) až e)). Správní tresty za nedodržení povinností ukládá Úřad (§ 42 odst. 3).
Časté otázky
Komu se ve zdravotnictví hlásí kybernetický bezpečnostní incident?
Poskytovatel regulované služby v režimu vyšších povinností hlásí incidenty Úřadu, tedy Národnímu úřadu pro kybernetickou a informační bezpečnost se sídlem v Brně (§ 15 odst. 1, § 42). Poskytovatel v režimu nižších povinností hlásí incidenty Národnímu CERT, který pro tento okruh působí jako kontaktní místo a plní roli CSIRT týmu (§ 15 odst. 2, § 43).
Jaké lhůty zákon pro hlášení stanoví?
Prvotní hlášení se předkládá bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu (§ 16 odst. 1). Oznámení s prvotním posouzením následuje nejpozději do 72 hodin po zjištění incidentu a závěrečná zpráva nejpozději do 30 dnů ode dne předložení tohoto oznámení (§ 16 odst. 3).
Od kdy je nutné bezpečnostní opatření skutečně provádět?
Povinnost zavádět a provádět bezpečnostní opatření nastupuje nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4). Ve stejné lhůtě začíná pro každou regulovanou službu i povinnost hlásit kybernetické bezpečnostní incidenty (§ 15 odst. 4).
Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 1f687052aace).