NIS2 · Česko

zákon č. 264/2025 Sb. — Zákon o kybernetické bezpečnosti

NIS2 v dopravě: cestovní mapa v sedmi krocích podle českého zákona o kybernetické bezpečnosti

Publikováno: · AIPOS OÜ · nis2europe.eu

Cestovní mapa shrnuje v sedmi krocích, co pro dopravní firmy plyne ze zákona č. 264/2025 Sb. (zákon o kybernetické bezpečnosti). Zákon pracuje s režimem vyšších a nižších povinností (§ 8), jimž odpovídají kategorie základní subjekt a důležitý subjekt (§ 18). Dozorovým orgánem je Úřad, kontaktním místem pro poskytovatele v režimu nižších povinností Národní CERT (§ 42, § 43).

Bezplatná kontrola působnosti zabere přibližně tři minuty. Kompletní balíček dokumentů NIS2 je obvykle hotový do hodiny od platby — ne za dny ani týdny.

Tento průvodce popisuje požadavky zákona na obecné úrovni a není právním poradenstvím. Použitelnost závisí na profilu firmy (sektor, velikost, služby) — bezplatná kontrola použitelnosti ukáže, zda a v jakém rozsahu se zákon na vaši firmu vztahuje.

1. Kdy zákon na dopravní firmu dopadá

Doprava patří mezi odvětví, v nichž lze službu registrovat jako regulovanou podle § 4 odst. 1 zákona č. 264/2025 Sb. Vedle odvětví hraje roli velikostní podmínka, která odkazuje na definici středního a velkého podniku podle doporučení Komise 2003/361/ES, s odchylkami stanovenými v § 7. Poskytovatel, který podmínky splní, ohlašuje službu Úřadu do 60 dnů ode dne jejich splnění (§ 6 odst. 1). Zákon dále rozděluje poskytovatele do režimu vyšších a nižších povinností (§ 8) a těmto režimům přiřazuje kategorie základní subjekt a důležitý subjekt (§ 18 odst. 4).

CZ-NACE 49110Dálková železniční osobní dopravaCZ-NACE 49200Kolejová nákladní dopravaCZ-NACE 50100Námořní a pobřežní osobní dopravaCZ-NACE 50200Námořní a pobřežní nákladní dopravaCZ-NACE 50300Vnitrozemská vodní osobní dopravaCZ-NACE 50400Vnitrozemská vodní nákladní doprava

Viz také stránku sektoru: Doprava · Kategorie subjektů NIS2 — Česko

Spustit bezplatný test působnosti NIS2

2. Odpovědnost vrcholného vedení

Podle čl. 20 odst. 1 směrnice (EU) 2022/2555 schvaluje vedení subjektu opatření k řízení kybernetických bezpečnostních rizik a dohlíží na jejich zavedení, přičemž může nést odpovědnost za porušení těchto povinností. Český zákon promítá tento prvek do seznamu bezpečnostních opatření jako požadavky na vrcholné vedení, a to jak pro režim vyšších, tak pro režim nižších povinností (§ 14 odst. 1 a 2). Ke katalogu opatření patří rovněž základní postupy kybernetické hygieny a školení v oblasti kybernetické bezpečnosti podle čl. 21 odst. 2 písm. g) směrnice.

Povinnost školení řídících orgánů podle NIS2 v jednotlivých zemích

3. Řízení rizik jako základ

Řízení rizik je v zákoně uvedeno mezi organizačními opatřeními pro režim vyšších povinností a rovněž mezi opatřeními pro režim nižších povinností (§ 14 odst. 1 a 2). Směrnice (EU) 2022/2555 k tomu v čl. 21 odst. 2 písm. a) uvádí politiku analýzy rizik a politiku bezpečnosti informačních systémů, přičemž rozsah opatření se podle čl. 21 odst. 1 odvíjí od míry vystavení rizikům a velikosti subjektu. Povinnost zavádět a provádět bezpečnostní opatření nastupuje nejpozději do 1 roku od doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4).

Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby

4. Katalog bezpečnostních opatření

Pro režim vyšších povinností vyjmenovává § 14 odst. 1 organizační opatření, mezi něž patří systém řízení bezpečnosti informací, řízení aktiv, řízení dodavatelů, bezpečnost lidských zdrojů, řízení přístupu, zvládání incidentů, řízení kontinuity činností či audit kybernetické bezpečnosti. Ve stejném ustanovení jsou uvedena i technická opatření od fyzické bezpečnosti a bezpečnosti komunikačních sítí přes detekci a vyhodnocování událostí až po kryptografické algoritmy a zabezpečení průmyslových a řídicích aktiv. Pro režim nižších povinností stanoví § 14 odst. 2 užší sadu opatření, například systém zajišťování minimální kybernetické bezpečnosti, řízení aktiv a rizik nebo aplikační bezpečnost. Zvláštní katalog podle § 18 se vztahuje na odvětví digitální infrastruktury a služeb; pro dopravu se uplatní obecný seznam podle § 14 podle příslušného režimu.

Opatření NIS2 k řízení rizik vs. ISO 27001, DORA a GDPR

5. Hlášení kybernetických incidentů

Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu, poskytovatel v režimu nižších povinností Národnímu CERT (§ 15 odst. 1 a 2, § 43). Prvotní hlášení se předkládá bez zbytečného odkladu, nejpozději do 24 hodin od zjištění incidentu (§ 16 odst. 1). Navazující oznámení se předkládá nejpozději do 72 hodin od zjištění incidentu a závěrečná zpráva nejpozději do 30 dnů ode dne předložení tohoto oznámení; průběžná zpráva se předkládá na výzvu (§ 16 odst. 3). Hlášení probíhá prostřednictvím Portálu Úřadu a povinnost hlásit nastupuje nejpozději do 1 roku od doručení rozhodnutí o registraci (§ 16 odst. 4, § 15 odst. 4).

Lhůty pro hlášení incidentů podle NIS2 v zemích EU · Platforma tento dokument generuje automaticky — je součástí balíčku dokumentů. Služby

6. Písemné doklady a evidence

Mezi organizačními opatřeními pro režim vyšších povinností je výslovně uvedeno řízení bezpečnostní politiky a bezpečnostní dokumentace a dále provádění auditu kybernetické bezpečnosti (§ 14 odst. 1). Obsahové náležitosti, formát a způsob hlášení incidentu, průběžných zpráv i závěrečné zprávy stanoví Úřad vyhláškou (§ 16 odst. 5); vyhláškou se rovněž určuje formát ohlášení služby (§ 6 odst. 1). Poskytovatel strategicky významné služby hlásí Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1). Úřad vede evidence, provádí kontrolu plnění povinností a ukládá nápravná opatření (§ 42 odst. 3).

Balíček zahrnuje:

Údržba (měsíčně) — re-sign dokumentů podle platného práva — 290 EUR/měsíc Služby

7. Horní hranice pokut

U přestupků poskytovatele v režimu vyšších povinností, jemuž odpovídá kategorie základní subjekt, činí horní hranice 250 000 000 Kč, případně 2 % čistého celosvětového ročního obratu podle toho, která částka je vyšší (§ 59 odst. 4 písm. a)). U režimu nižších povinností, jemuž odpovídá kategorie důležitý subjekt, je hranice 175 000 000 Kč, případně 1,4 % obratu (§ 59 odst. 4 písm. b)). Pro další vyjmenované přestupky zákon uvádí hranice 100 000 000 Kč, 50 000 000 Kč a 35 000 000 Kč (§ 59 odst. 4 písm. c) až e)). Správní tresty ukládá Úřad (§ 42 odst. 3).

Správní pokuty podle NIS2 podle zemí

Časté otázky

Podle čeho se pozná, zda dopravní služba spadá pod zákon?

Zákon č. 264/2025 Sb. řadí dopravu mezi odvětví uvedená v § 4 odst. 1 písm. a) a doplňuje ji velikostní podmínkou odkazující na doporučení Komise 2003/361/ES. Seznam služeb a bližší podmínky významnosti stanoví Úřad vyhláškou (§ 4 odst. 2).

Existuje důvod pro registraci i mimo velikostní podmínku?

Ano, § 5 uvádí další situace, například službu, jejíž narušení může zasáhnout život více než 125 000 osob, nebo poskytovatele, který je subjektem kritické infrastruktury. Je-li služba registrována na základě § 5, je poskytovatel v režimu vyšších povinností (§ 8 odst. 3).

Od kdy zákon požaduje plnění opatření a hlášení?

Povinnost zavádět a provádět bezpečnostní opatření nastupuje nejpozději do 1 roku od doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4). Stejná lhůta platí pro nástup povinnosti hlásit kybernetické bezpečnostní incidenty (§ 15 odst. 4).

Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet b0b1e066e60f).

Zpět na úvod