NIS2 · Česko

zákon č. 264/2025 Sb. — Zákon o kybernetické bezpečnosti

Vztahuje se NIS2 na vaši firmu v Česku? Úvod do platformy a do zákona č. 264/2025 Sb.

Co je tato platforma

Je to nástroj, který z profilu vaší firmy vytvoří dokumentaci kybernetické bezpečnosti — bezpečnostní politiky, evidence, postupy a seznamy dokladů, které od firem předpokládá český zákon o kybernetické bezpečnosti.

Rozdíl proti volně stažitelné šabloně je v tom, že každé právní tvrzení v dokumentu je porovnáno s úředním zněním českého předpisu. Tvrzení, které v textu zákona nemá oporu, se z dokumentu odstraní nebo přeformuluje. U tvrzení, které v zákoně oporu má, zůstává odkaz na konkrétní paragraf, takže si čtenář dokumentu — vaše vedení, odběratel i kontrolní orgán — může větu ověřit proti zákonu sám.

Dokumentace vzniká z vašeho profilu: jiné texty dostane středně velká vodárenská společnost a jiné poskytovatel cloud computingu. Platforma proto nepracuje s jedním univerzálním balíkem, ale s obsahem odvozeným z odvětví, velikosti a role, kterou ve svém dodavatelském řetězci máte.

Pro koho je určena podle českého zákona

Směrnici NIS2 přenáší do českého práva Zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.). Ten nepracuje s pojmem „firma spadá pod NIS2", ale s regulovanou službou.

Podmínky pro registraci regulované služby jsou podle § 4 odst. 1 splněny, jde-li o službu významnou pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice v některém z 15 odvětví:

Druhou podmínkou (§ 4 odst. 1 písm. b) je, že poskytovatel služby je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je významný pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice. Zvláštní pravidla pro určování velikosti podniku upravuje § 7. Podle § 5 písm. b) jsou podmínky splněny také tehdy, jde-li o službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob.

Zákon pak dělí poskytovatele do dvou režimů: „V režimu vyšších povinností je poskytovatel regulované služby, který z důvodu své velikosti, počtu uživatelů, geografického rozšíření služby, dopadu na fungování odvětví nebo jiného poskytovatele regulované služby nebo rizikovosti provozu, je značně ekonomicky, společensky nebo bezpečnostně významný pro Českou republiku." (§ 8 odst. 1 zákona č. 264/2025 Sb.). Ostatní poskytovatelé jsou v režimu nižších povinností. V odvětví digitální infrastruktury a služeb § 18 odst. 4 tyto režimy výslovně navazuje na evropské kategorie: poskytovatel v režimu vyšších povinností se řídí ustanoveními platnými pro základní subjekt, poskytovatel v režimu nižších povinností ustanoveními pro důležitý subjekt.

Dokumentaci potřebují i firmy, které samy registrovanou službu neposkytují, ale jejich odběratel po nich žádá doklady o kybernetické bezpečnosti — bezpečnost dodavatelského řetězce je jedním z opatření podle čl. 21 odst. 2 písm. d) směrnice (EU) 2022/2555 a řízení dodavatelů je uvedeno v seznamu opatření v § 14.

Jak to funguje ve čtyřech krocích

1. Vyplníte profil firmy. Uvedete odvětví podle § 4 odst. 1 písm. a), velikost podniku a roli, kterou máte — poskytovatel služby, nebo dodavatel, po němž doklady žádá odběratel.

2. Z profilu se vygeneruje dokument. Struktura vychází ze seznamu bezpečnostních opatření podle § 14, který je pro režim vyšších a pro režim nižších povinností odlišný.

3. Třístupňová kontrola porovná dokument se zněním zákona. Každá věta s právním obsahem se porovná s textem předpisu; tvrzení, které v zákoně nemá oporu, se opraví nebo vypustí. Tam, kde zákon věc výslovně neupravuje, dokument čtenáře odkáže na zveřejněné pokyny dozorového orgánu místo toho, aby si údaj domýšlel.

4. Hotový dokument si stáhnete. Použijete jej jako podklad pro schválení vedením, pro interní práci i jako doklad vůči odběrateli.

Vývoj v číslech

Vývoj je průběžný, nikoli nepřetržitý: když se změní národní zákon, šablony se aktualizují bez nové objednávky a zákazník s údržbou obdrží aktualizovaný dokument automaticky.

  • Vývoj platformy: 4496 změn od 06.06.2026
  • Změny za posledních 7 dní: 1092
  • Poslední změna: 10.09.2026 23:09 (Europe/Tallinn)
  • Testy: 641 zelených / 0 červených
  • Kontrola kvality, poslední běh: 5/5 prošlo napoprvé
  • Pokryté země: 24

Jak to funguje

Co platforma umí a co neumí

Umí: připravit dokumenty a evidence, které si dozorový orgán, auditor nebo zadavatel veřejné či soukromé zakázky může ověřit proti zákonu — včetně odkazů na paragrafy, popisu postupu hlášení incidentů (prvotní hlášení bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu, oznámení nejpozději do 72 hodin, závěrečná zpráva nejpozději do 30 dnů podle § 16) a lhůty pro zavádění opatření podle § 13 odst. 4.

Neumí a nedělá: není auditem a není certifikátem. Audit kybernetické bezpečnosti je samostatné opatření uvedené v § 14 odst. 1 písm. a) bodě 14 a provádí jej auditor; certifikát vydává subjekt posuzování shody. Platforma tyto role nenahrazuje a nerozhoduje ani o registraci regulované služby — o té rozhoduje Úřad podle § 6 odst. 2. Dokumentace je podklad, nikoli výsledek řízení.

Kdo je v Česku příslušným a dozorovým úřadem

Dozor vykonává Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), v zákoně označovaný jako „Úřad". Zákon jej vymezuje takto: „Úřad je ústředním správním úřadem pro oblast kybernetické bezpečnosti. Sídlem Úřadu je Brno." (§ 42 odst. 1 zákona č. 264/2025 Sb.).

Podle § 42 odst. 3 Úřad přijímá ohlášení, rozhoduje o registraci a jejím zrušení, stanovuje bezpečnostní opatření, provozuje Portál Úřadu, vede evidence, provádí kontrolu plnění povinností a ukládá nápravná opatření i správní tresty.

Pro poskytovatele v režimu nižších povinností je kontaktním místem Národní CERT, který přijímá hlášení o incidentech, událostech, hrozbách a zranitelnostech a poskytuje metodickou podporu (§ 43 odst. 1).

Ohlašovací povinnost stanoví zákon takto: „Poskytovatel služby splňující podmínky pro registraci regulované služby podle § 4 odst. 1 je pro účely vydání rozhodnutí o registraci regulované služby povinen ohlásit tuto službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo." (§ 6 odst. 1 zákona č. 264/2025 Sb.).

Konkrétní elektronický kanál Portálu Úřadu pro ohlášení a hlášení si ověřte podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost (oficiální zdroj).

Jak používat a platit

Vztahuje se NIS2 na vaši firmu? Bezplatná kontrola

Odpovězte na dvě otázky — výsledek je okamžitý, bez registrace.

Působí vaše firma v odvětví uvedeném v přílohách NIS2 (např. energetika, doprava, bankovnictví, zdravotnictví, voda, digitální infrastruktura, služby ICT, pošta, odpady, chemie, potraviny, výroba, digitální poskytovatelé, výzkum)?
Má vaše firma alespoň 50 zaměstnanců nebo roční obrat alespoň 10 milionů eur?

Ceny

19 € — jednorázová platba. Stejná cena v každé zemi.

Po zaplacení je dokument vygenerován z vašeho profilu, projde kontrolou a je k dispozici ke stažení — dokument je dodán ihned po zaplacení. Objednávka je konečná: na digitální právní obsah se nevztahuje právo na odstoupení od smlouvy.

API

API je určeno pro softwarové firmy, poradenské společnosti a poskytovatele IT služeb, kteří obsluhují mnoho firem najednou.

Jeden API klíč v hlavičce X-API-Key. Bezplatný sandbox klíč ihned při registraci — pro start není potřeba platba.

API

Časté dotazy

Je výstup platformy auditem kybernetické bezpečnosti?

Není. Provádění auditu kybernetické bezpečnosti je samostatné organizační opatření uvedené v § 14 odst. 1 písm. a) bodě 14 zákona č. 264/2025 Sb. a provádí jej auditor. Certifikát vydává subjekt posuzování shody. Platforma připravuje dokumenty a doklady, které audit používá jako vstup, ale žádnou z těchto rolí nenahrazuje.

Jaké údaje o firmě je nutné do profilu zadat?

Ty, na kterých zákon staví: odvětví z výčtu 15 odvětví v § 4 odst. 1 písm. a), velikost podniku ve smyslu doporučení Komise 2003/361/ES s odchylkami podle § 7 a roli, kterou ve službě máte. Z těchto vstupů se odvozuje, který seznam opatření podle § 14 se na dokument použije.

Změní se dokumentace, když se změní naše zařazení do režimu povinností?

Ano, protože § 14 stanoví pro režim vyšších povinností jiný seznam organizačních a technických opatření než pro režim nižších povinností. Změna zařazení se proto promítne do struktury i obsahu dokumentu. Rozdělení poskytovatelů do režimů stanoví Úřad vyhláškou (§ 8 odst. 2).

Rozhoduje platforma o tom, zda jsme registrovaným poskytovatelem?

Ne. O registraci regulované služby rozhoduje Úřad, pokud jsou splněny podmínky podle § 4 odst. 1 nebo § 5 (§ 6 odst. 2 zákona č. 264/2025 Sb.). Řízení o registraci podle § 5 lze zahájit pouze z moci úřední. Platforma vám pomůže popsat vlastní situaci a připravit podklady, závazné je rozhodnutí Úřadu.

AIPOS OÜ · Registrační číslo 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Estonsko · info@nis2europe.eu

Služby · Ceny · Časté dotazy · Jak NIS2Europe vytváří a ověřuje vaše dokumenty · Obchodní podmínky · Ochrana osobních údajů