Vztahuje se NIS2 na vaši firmu v Česku? Úvod do platformy a do zákona č. 264/2025 Sb.
Co je tato platforma
Je to nástroj, který z profilu vaší firmy vytvoří dokumentaci kybernetické bezpečnosti — bezpečnostní politiky, evidence, postupy a seznamy dokladů, které od firem předpokládá český zákon o kybernetické bezpečnosti.
Rozdíl proti volně stažitelné šabloně je v tom, že každé právní tvrzení v dokumentu je porovnáno s úředním zněním českého předpisu. Tvrzení, které v textu zákona nemá oporu, se z dokumentu odstraní nebo přeformuluje. U tvrzení, které v zákoně oporu má, zůstává odkaz na konkrétní paragraf, takže si čtenář dokumentu — vaše vedení, odběratel i kontrolní orgán — může větu ověřit proti zákonu sám.
Dokumentace vzniká z vašeho profilu: jiné texty dostane středně velká vodárenská společnost a jiné poskytovatel cloud computingu. Platforma proto nepracuje s jedním univerzálním balíkem, ale s obsahem odvozeným z odvětví, velikosti a role, kterou ve svém dodavatelském řetězci máte.
Pro koho je určena podle českého zákona
Směrnici NIS2 přenáší do českého práva Zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.). Ten nepracuje s pojmem „firma spadá pod NIS2", ale s regulovanou službou.
Podmínky pro registraci regulované služby jsou podle § 4 odst. 1 splněny, jde-li o službu významnou pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice v některém z 15 odvětví:
- veřejná správa, energetika, výrobní průmysl, potravinářský průmysl, chemický průmysl,
- vodní hospodářství, odpadové hospodářství, doprava, digitální infrastruktura a služby,
- finanční trh, zdravotnictví, věda, výzkum a vzdělávání,
- poštovní a kurýrní služby, obranný průmysl, vesmírný průmysl.
Druhou podmínkou (§ 4 odst. 1 písm. b) je, že poskytovatel služby je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je významný pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice. Zvláštní pravidla pro určování velikosti podniku upravuje § 7. Podle § 5 písm. b) jsou podmínky splněny také tehdy, jde-li o službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob.
Zákon pak dělí poskytovatele do dvou režimů: „V režimu vyšších povinností je poskytovatel regulované služby, který z důvodu své velikosti, počtu uživatelů, geografického rozšíření služby, dopadu na fungování odvětví nebo jiného poskytovatele regulované služby nebo rizikovosti provozu, je značně ekonomicky, společensky nebo bezpečnostně významný pro Českou republiku." (§ 8 odst. 1 zákona č. 264/2025 Sb.). Ostatní poskytovatelé jsou v režimu nižších povinností. V odvětví digitální infrastruktury a služeb § 18 odst. 4 tyto režimy výslovně navazuje na evropské kategorie: poskytovatel v režimu vyšších povinností se řídí ustanoveními platnými pro základní subjekt, poskytovatel v režimu nižších povinností ustanoveními pro důležitý subjekt.
Dokumentaci potřebují i firmy, které samy registrovanou službu neposkytují, ale jejich odběratel po nich žádá doklady o kybernetické bezpečnosti — bezpečnost dodavatelského řetězce je jedním z opatření podle čl. 21 odst. 2 písm. d) směrnice (EU) 2022/2555 a řízení dodavatelů je uvedeno v seznamu opatření v § 14.
Jak to funguje ve čtyřech krocích
1. Vyplníte profil firmy. Uvedete odvětví podle § 4 odst. 1 písm. a), velikost podniku a roli, kterou máte — poskytovatel služby, nebo dodavatel, po němž doklady žádá odběratel.
2. Z profilu se vygeneruje dokument. Struktura vychází ze seznamu bezpečnostních opatření podle § 14, který je pro režim vyšších a pro režim nižších povinností odlišný.
3. Třístupňová kontrola porovná dokument se zněním zákona. Každá věta s právním obsahem se porovná s textem předpisu; tvrzení, které v zákoně nemá oporu, se opraví nebo vypustí. Tam, kde zákon věc výslovně neupravuje, dokument čtenáře odkáže na zveřejněné pokyny dozorového orgánu místo toho, aby si údaj domýšlel.
4. Hotový dokument si stáhnete. Použijete jej jako podklad pro schválení vedením, pro interní práci i jako doklad vůči odběrateli.
Vývoj v číslech
Vývoj je průběžný, nikoli nepřetržitý: když se změní národní zákon, šablony se aktualizují bez nové objednávky a zákazník s údržbou obdrží aktualizovaný dokument automaticky.
- Vývoj platformy: 4496 změn od 06.06.2026
- Změny za posledních 7 dní: 1092
- Poslední změna: 10.09.2026 23:09 (Europe/Tallinn)
- Testy: 641 zelených / 0 červených
- Kontrola kvality, poslední běh: 5/5 prošlo napoprvé
- Pokryté země: 24
Co platforma umí a co neumí
Umí: připravit dokumenty a evidence, které si dozorový orgán, auditor nebo zadavatel veřejné či soukromé zakázky může ověřit proti zákonu — včetně odkazů na paragrafy, popisu postupu hlášení incidentů (prvotní hlášení bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu, oznámení nejpozději do 72 hodin, závěrečná zpráva nejpozději do 30 dnů podle § 16) a lhůty pro zavádění opatření podle § 13 odst. 4.
Neumí a nedělá: není auditem a není certifikátem. Audit kybernetické bezpečnosti je samostatné opatření uvedené v § 14 odst. 1 písm. a) bodě 14 a provádí jej auditor; certifikát vydává subjekt posuzování shody. Platforma tyto role nenahrazuje a nerozhoduje ani o registraci regulované služby — o té rozhoduje Úřad podle § 6 odst. 2. Dokumentace je podklad, nikoli výsledek řízení.
Kdo je v Česku příslušným a dozorovým úřadem
Dozor vykonává Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), v zákoně označovaný jako „Úřad". Zákon jej vymezuje takto: „Úřad je ústředním správním úřadem pro oblast kybernetické bezpečnosti. Sídlem Úřadu je Brno." (§ 42 odst. 1 zákona č. 264/2025 Sb.).
Podle § 42 odst. 3 Úřad přijímá ohlášení, rozhoduje o registraci a jejím zrušení, stanovuje bezpečnostní opatření, provozuje Portál Úřadu, vede evidence, provádí kontrolu plnění povinností a ukládá nápravná opatření i správní tresty.
Pro poskytovatele v režimu nižších povinností je kontaktním místem Národní CERT, který přijímá hlášení o incidentech, událostech, hrozbách a zranitelnostech a poskytuje metodickou podporu (§ 43 odst. 1).
Ohlašovací povinnost stanoví zákon takto: „Poskytovatel služby splňující podmínky pro registraci regulované služby podle § 4 odst. 1 je pro účely vydání rozhodnutí o registraci regulované služby povinen ohlásit tuto službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo." (§ 6 odst. 1 zákona č. 264/2025 Sb.).
Konkrétní elektronický kanál Portálu Úřadu pro ohlášení a hlášení si ověřte podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost (oficiální zdroj).
Jak používat a platit
Vztahuje se NIS2 na vaši firmu? Bezplatná kontrola
Odpovězte na dvě otázky — výsledek je okamžitý, bez registrace.
Ceny
19 € — jednorázová platba. Stejná cena v každé zemi.
- ZÁKLADNÍ: 1 890 EUR
- DOPORUČENÝ: 2 490 EUR
Po zaplacení je dokument vygenerován z vašeho profilu, projde kontrolou a je k dispozici ke stažení — dokument je dodán ihned po zaplacení. Objednávka je konečná: na digitální právní obsah se nevztahuje právo na odstoupení od smlouvy.
API
API je určeno pro softwarové firmy, poradenské společnosti a poskytovatele IT služeb, kteří obsluhují mnoho firem najednou.
Jeden API klíč v hlavičce X-API-Key. Bezplatný sandbox klíč ihned při registraci — pro start není potřeba platba.
- Balíček dokumentů NIS2 (5 dokumentů): 1 890 EUR
- Technická kontrola zabezpečení NIS2 — kontrola vnějšího prostoru útoku + zpráva: 290 EUR
- Doklad dodavatelského řetězce (NIS2 čl. 21 odst. 2 písm. d): 2 190 EUR
- Re-sign — aktualizace dokumentů na aktuální právní stav: 490 EUR
- Kombinovaný balíček — balíček dokumentů + technická kontrola zabezpečení + 12 měsíců údržby: 2 490 EUR
- Údržba (měsíčně) — re-sign dokumentů podle platného práva: 290 EUR/měsíc
- Údržba (12 měsíců předem) — re-sign dokumentů podle platného práva: 2 900 EUR/rok
- Dokument mapování NIS2 ↔ ISO 27001 / DORA / GDPR: 390 EUR
- Balíček šablon hlášení incidentů (24 h / 72 h / 1 měsíc): 390 EUR
- Jednotlivý dokument z balíčku: 890 EUR
- API licence Professional: 990 EUR/měsíc
- API licence Enterprise (SLA, více klíčů, prioritní fronta): 2 900 EUR/měsíc
Časté dotazy
Je výstup platformy auditem kybernetické bezpečnosti?
Není. Provádění auditu kybernetické bezpečnosti je samostatné organizační opatření uvedené v § 14 odst. 1 písm. a) bodě 14 zákona č. 264/2025 Sb. a provádí jej auditor. Certifikát vydává subjekt posuzování shody. Platforma připravuje dokumenty a doklady, které audit používá jako vstup, ale žádnou z těchto rolí nenahrazuje.
Jaké údaje o firmě je nutné do profilu zadat?
Ty, na kterých zákon staví: odvětví z výčtu 15 odvětví v § 4 odst. 1 písm. a), velikost podniku ve smyslu doporučení Komise 2003/361/ES s odchylkami podle § 7 a roli, kterou ve službě máte. Z těchto vstupů se odvozuje, který seznam opatření podle § 14 se na dokument použije.
Změní se dokumentace, když se změní naše zařazení do režimu povinností?
Ano, protože § 14 stanoví pro režim vyšších povinností jiný seznam organizačních a technických opatření než pro režim nižších povinností. Změna zařazení se proto promítne do struktury i obsahu dokumentu. Rozdělení poskytovatelů do režimů stanoví Úřad vyhláškou (§ 8 odst. 2).
Rozhoduje platforma o tom, zda jsme registrovaným poskytovatelem?
Ne. O registraci regulované služby rozhoduje Úřad, pokud jsou splněny podmínky podle § 4 odst. 1 nebo § 5 (§ 6 odst. 2 zákona č. 264/2025 Sb.). Řízení o registraci podle § 5 lze zahájit pouze z moci úřední. Platforma vám pomůže popsat vlastní situaci a připravit podklady, závazné je rozhodnutí Úřadu.
AIPOS OÜ · Registrační číslo 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Estonsko · info@nis2europe.eu
Služby · Ceny · Časté dotazy · Jak NIS2Europe vytváří a ověřuje vaše dokumenty · Obchodní podmínky · Ochrana osobních údajů