NIS2 · Česko

zákon č. 264/2025 Sb. — Zákon o kybernetické bezpečnosti

NIS2 krok za krokem pro zdravotnictví v České republice

Právní úprava: Česko · zákon č. 264/2025 Sb.

Publikováno: · AIPOS OÜ · nis2europe.eu

Tato cesta shrnuje v sedmi krocích, co zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.) ukládá poskytovatelům regulovaných služeb v odvětví zdravotnictví. Zákon rozlišuje režim vyšších povinností a režim nižších povinností (§ 8) a v § 18 přiřazuje k těmto režimům kategorie základní subjekt a důležitý subjekt. Dohled a registrace náleží Úřadu, kontaktním místem pro režim nižších povinností je Národní CERT (§ 42, § 43).

Bezplatná kontrola působnosti zabere přibližně tři minuty. Kompletní balíček dokumentů NIS2 je obvykle hotový do hodiny od platby — ne za dny ani týdny.

Tento průvodce popisuje požadavky zákona na obecné úrovni a není právním poradenstvím. Použitelnost závisí na profilu firmy (sektor, velikost, služby) — bezplatná kontrola použitelnosti ukáže, zda a v jakém rozsahu se zákon na vaši firmu vztahuje.

1. Kdy zákon dopadá na poskytovatele ve zdravotnictví

Zákon uvádí zdravotnictví mezi odvětvími, v nichž může být služba registrována jako regulovaná služba (§ 4 odst. 1). Další podmínkou je, že poskytovatel je středním nebo velkým podnikem podle doporučení Komise 2003/361/ES, anebo je významný pro zabezpečení důležitých společenských či ekonomických činností nebo pro bezpečnost České republiky. Podle § 8 je poskytovatel zařazen do režimu vyšších povinností, je-li značně ekonomicky, společensky nebo bezpečnostně významný, a jinak do režimu nižších povinností; kategorie základní subjekt a důležitý subjekt zákon k těmto režimům výslovně přiřazuje v § 18 odst. 4. Poskytovatel, který podmínky podle § 4 odst. 1 splní, ohlašuje službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1).

CZ-NACE 21100 — Výroba základních farmaceutických výrobkůCZ-NACE 21200 — Výroba farmaceutických přípravkůCZ-NACE 86100 — Lůžková zdravotní péčeCZ-NACE 86210 — Všeobecná ambulantní zdravotní péčeCZ-NACE 86220 — Specializovaná ambulantní zdravotní péčeCZ-NACE 86230 — Zubní péče

Viz také stránku sektoru: Zdravotnictví · Kategorie subjektů NIS2 — Česko

Spustit bezplatný test působnosti NIS2

2. Odpovědnost vrcholného vedení a školení

Směrnice (EU) 2022/2555 v čl. 20 odst. 1 stanoví, že vrcholné vedení schvaluje opatření k řízení kybernetických bezpečnostních rizik a dohlíží na jejich provádění, přičemž může nést odpovědnost za porušení povinností subjektu. V českém zákoně se tento prvek promítá do seznamu bezpečnostních opatření jako požadavky na vrcholné vedení, a to v režimu vyšších povinností i v režimu nižších povinností (§ 14 odst. 1 a § 14 odst. 2). Součástí katalogu opatření podle směrnice jsou také základní postupy kybernetické hygieny a školení v oblasti kybernetické bezpečnosti (čl. 21 odst. 2 písm. g)). Konkrétní obsah jednotlivých opatření stanoví Úřad vyhláškou.

Povinnost školení řídících orgánů podle NIS2

3. Řízení rizik jako základ celého systému

Řízení rizik zákon uvádí mezi organizačními opatřeními pro režim vyšších povinností (§ 14 odst. 1) i mezi opatřeními pro režim nižších povinností (§ 14 odst. 2). Směrnice (EU) 2022/2555 v čl. 21 odst. 2 písm. a) k tomu řadí politiku analýzy rizik a politiku bezpečnosti informačních systémů. V režimu vyšších povinností se řízení rizik pojí se systémem řízení bezpečnosti informací a s řízením aktiv, v režimu nižších povinností se systémem zajišťování minimální kybernetické bezpečnosti. Povinnost zavádět a provádět bezpečnostní opatření začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4).

Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby

4. Katalog bezpečnostních opatření

Pro režim vyšších povinností zákon vypočítává organizační opatření, mezi něž patří systém řízení bezpečnosti informací, bezpečnostní role, řízení bezpečnostní politiky a dokumentace, řízení aktiv, rizik, dodavatelů, změn a přístupu, bezpečnost lidských zdrojů, akvizice a údržba, zvládání událostí a incidentů, řízení kontinuity činností a audit kybernetické bezpečnosti (§ 14 odst. 1). Technická opatření zahrnují mimo jiné fyzickou bezpečnost, bezpečnost komunikačních sítí, správu identit a přístupových oprávnění, detekci a vyhodnocování událostí, aplikační bezpečnost, kryptografické algoritmy a zajišťování dostupnosti služby. Pro režim nižších povinností stanoví § 14 odst. 2 užší okruh opatření od systému zajišťování minimální kybernetické bezpečnosti až po aplikační bezpečnost a kryptografické algoritmy. Zvláštní katalog pro zdravotnictví zákon nestanoví; odchylná úprava podle § 18 se týká odvětví digitální infrastruktury a služeb, takže pro zdravotnictví se uplatní obecný seznam podle režimu poskytovatele.

Opatření NIS2 k řízení rizik vs. ISO 27001, DORA a GDPR

5. Hlášení kybernetických bezpečnostních incidentů

Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu, poskytovatel v režimu nižších povinností je hlásí Národnímu CERT, pokud mají významný dopad na poskytování regulované služby (§ 15 odst. 1 a 2). Prvotní hlášení se předkládá bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu (§ 16 odst. 1). Oznámení s aktualizovanými údaji a prvotním posouzením následuje nejpozději do 72 hodin po zjištění incidentu (§ 16 odst. 3 písm. a)). Závěrečná zpráva o vyřešení incidentu se předkládá nejpozději do 30 dnů ode dne předložení oznámení (§ 16 odst. 3 písm. c)); hlášení se podávají prostřednictvím Portálu Úřadu (§ 16 odst. 4).

Lhůty pro hlášení incidentů podle NIS2 v zemích EU · Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby

6. Písemné podklady a evidence

Zákon řadí mezi organizační opatření v režimu vyšších povinností řízení bezpečnostní politiky a bezpečnostní dokumentace, což předpokládá udržované písemné výstupy k politikám, rizikům a postupům (§ 14 odst. 1). Ke stejnému okruhu patří i provádění auditu kybernetické bezpečnosti, který se opírá o průkazné záznamy. Obsahové náležitosti, formát a způsob hlášení incidentu, průběžných zpráv i závěrečné zprávy stanoví Úřad vyhláškou (§ 16 odst. 5). Poskytovatel strategicky významné služby navíc hlásí Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1 písm. c)).

Balíček zahrnuje:

Údržba (měsíčně) — re-sign dokumentů podle platného práva — Služby

7. Horní hranice pokut

Za vymezené přestupky poskytovatele v režimu vyšších povinností lze podle § 59 odst. 4 písm. a) uložit pokutu do 250 000 000 Kč nebo až do výše 2 % čistého celosvětového ročního obratu za bezprostředně předcházející účetní období, podle toho, která částka je vyšší. Pro odpovídající přestupky poskytovatele v režimu nižších povinností činí horní hranice 175 000 000 Kč nebo až 1,4 % takového obratu, opět podle vyšší z obou částek (§ 59 odst. 4 písm. b)). Pro další vymezené přestupky zákon stanoví hranice 100 000 000 Kč, 50 000 000 Kč a 35 000 000 Kč (§ 59 odst. 4 písm. c) až e)). Správní tresty za nedodržení povinností ukládá Úřad (§ 42 odst. 3).

Správní pokuty podle NIS2 podle zemí

Časté otázky

Komu se ve zdravotnictví hlásí kybernetický bezpečnostní incident?

Poskytovatel regulované služby v režimu vyšších povinností hlásí incidenty Úřadu, tedy Národnímu úřadu pro kybernetickou a informační bezpečnost se sídlem v Brně (§ 15 odst. 1, § 42). Poskytovatel v režimu nižších povinností hlásí incidenty Národnímu CERT, který pro tento okruh působí jako kontaktní místo a plní roli CSIRT týmu (§ 15 odst. 2, § 43).

Jaké lhůty zákon pro hlášení stanoví?

Prvotní hlášení se předkládá bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu (§ 16 odst. 1). Oznámení s prvotním posouzením následuje nejpozději do 72 hodin po zjištění incidentu a závěrečná zpráva nejpozději do 30 dnů ode dne předložení tohoto oznámení (§ 16 odst. 3).

Od kdy je nutné bezpečnostní opatření skutečně provádět?

Povinnost zavádět a provádět bezpečnostní opatření nastupuje nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4). Ve stejné lhůtě začíná pro každou regulovanou službu i povinnost hlásit kybernetické bezpečnostní incidenty (§ 15 odst. 4).

Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 1f687052aace).

← Zpět na úvod