NIS2
NIS2 srozumitelně, bez právnického žargonu.
Směrnice NIS2 poprvé vtáhla tisíce středně velkých evropských firem do regulace kybernetické bezpečnosti, většinu z nich bez vlastního bezpečnostního týmu. Tady je, co NIS2 je, zda se na Vás vztahuje a co po Vás skutečně chce.
Co NIS2 ve skutečnosti je
NIS2 je směrnice (EU) 2022/2555. Nahradila původní směrnici NIS z roku 2016, vstoupila v platnost 16. 1. 2023 a členské státy ji měly převést do národního práva do 17. 10. 2024 a používat od 18. 10. 2024.
Jedna věc je na této stránce důležitější než cokoli jiného: NIS2 je směrnice, ne nařízení. Vaši firmu nezavazuje přímo. Vaše povinnosti plynou z transpozičního zákona Vaší země a tyto zákony se reálně liší: jiné názvy kategorií, jiné cesty hlášení, jiné lhůty. Vždy vycházejte ze svého národního zákona, ne pouze ze samotné směrnice.
Transpozice je pomalá. V červenci 2026 Komise podala k Soudnímu dvoru žalobu na čtyři členské státy za to, že směrnici stále netransponovaly.
Vztahuje se na Vás?
Rozhodují dvě otázky: Vaše odvětví a Vaše velikost.
Odvětví. Příloha I uvádí 11 odvětví „vysoké kritičnosti“: energetika, doprava, bankovnictví, infrastruktura finančních trhů, zdravotnictví, pitná voda, odpadní vody, digitální infrastruktura, správa služeb IKT (poskytovatelé řízených služeb a řízených bezpečnostních služeb), veřejná správa a vesmír. Příloha II přidává 7 „dalších kritických“ odvětví: poštovní a kurýrní služby, nakládání s odpady, chemické látky, potraviny, výroba (zdravotnické prostředky, elektronika, elektrická zařízení, strojírenské výrobky, motorová vozidla, ostatní dopravní prostředky), poskytovatelé digitálních služeb (on-line tržiště, vyhledávače, sociální platformy) a výzkum.
Velikost. Obecně platí, že do působnosti spadáte od střední velikosti výše: alespoň 50 zaměstnanců, nebo obrat vyšší než 10 milionů EUR a zároveň bilanční suma vyšší než 10 milionů EUR. Za velký podnik se považujete při 250 zaměstnancích a více, nebo při obratu vyšším než 50 milionů EUR a zároveň bilanční sumě vyšší než 43 milionů EUR. Do Vaší velikosti se započítávají partnerské a propojené podniky, takže malá dceřiná společnost velké skupiny do působnosti často spadá.
Základní, nebo důležitý subjekt. Subjekty z přílohy I nad prahem velikosti jsou „základní subjekty“. Vše ostatní v působnosti jsou „důležité subjekty“. Rozdíl se projeví v tom, jak jste dozorováni a jak vysoké mohou být pokuty.
Velikost Vás nezachrání vždy. Některé subjekty spadají do působnosti bez ohledu na velikost: poskytovatelé DNS a registry TLD, poskytovatelé služeb vytvářejících důvěru, poskytovatelé veřejných sítí a služeb elektronických komunikací, veřejná správa a jakákoli firma, která je ve své zemi jediným poskytovatelem služby, na níž závisí společnost nebo ekonomika.
Co po Vás požaduje
Řízení a odpovědnost vedení. Váš statutární orgán musí schválit opatření k řízení rizik, dohlížet na ně a může nést odpovědnost za pochybení. Vedení musí absolvovat školení a Vy musíte školení pravidelně nabízet i zaměstnancům.
Řízení rizik. Článek 21 stanoví deset minimálních opatření: analýzu rizik a politiky bezpečnosti informačních systémů; řešení incidentů; kontinuitu činností a řízení krizí; bezpečnost dodavatelského řetězce; bezpečné pořizování, vývoj a údržbu včetně zacházení se zranitelnostmi; postupy pro posouzení, zda Vaše opatření skutečně fungují; základní kybernetickou hygienu a školení; kryptografii a šifrování; bezpečnost lidských zdrojů, řízení přístupu a správu aktiv; a vícefaktorové ověřování a zabezpečenou komunikaci.
Hlášení incidentů. Tady běží nejpřísnější hodiny: včasné varování do 24 hodin od okamžiku, kdy jste se o významném incidentu dozvěděli, podrobnější oznámení do 72 hodin a závěrečná zpráva do jednoho měsíce. Incident je významný, pokud způsobil nebo může způsobit vážné narušení provozu či finanční ztrátu, nebo značnou újmu jiným. Samotné hlášení Vaši odpovědnost nezvyšuje.
Registrace. Členské státy vedou seznam subjektů v působnosti a většina z nich provozuje portál pro vlastní registraci. Registrace je obvykle tím, co spouští všechny ostatní lhůty, a proto je to první krok, ne poslední.
Co se stane, když to budete ignorovat
Základním subjektům hrozí pokuta až 10 milionů EUR nebo 2 % celosvětového ročního obratu, podle toho, co je vyšší. Důležitým subjektům až 7 milionů EUR nebo 1,4 %. Tyto stropy se váží konkrétně k pochybením v řízení rizik (článek 21) a v hlášení (článek 23).
Vedení může nést osobní odpovědnost. Možná jste také četli, že členům vedení lze zakázat výkon řídicí funkce. To skutečně platí, ale je to mnohem užší, než marketing obvykle naznačuje: týká se to pouze základních subjektů a jen jako krajní opatření poté, co jiné vynucování selhalo a byla zmeškána lhůta k nápravě. Pokud jste důležitý subjekt, na Vás se to nevztahuje vůbec.
Kde začít
- 01Ověřte si působnost podle svého národního zákona, ne podle směrnice, a do své velikosti započítejte partnerské a propojené podniky.
- 02Zaregistrujte se nebo podejte oznámení. Ve většině zemí už první lhůta uplynula, takže pokud do působnosti spadáte a registrováni nejste, je tohle Váš první krok. Podat pozdě je lepší než nepodat vůbec.
- 03Vězte, co vystavujete navenek. Správu aktiv, analýzu rizik ani zacházení se zranitelnostmi nelze dělat na tom, co jste dosud nenašli.
- 04Připravte se na 24hodinové hodiny. Včasné varování je závazné omezení a potřebuje pohotovostní cestu a rozhodovací pravidlo, ne dokument s politikou.
- 05Uchovávejte důkazy. Audit se ptá, co jste sledovali a kdy, takže záznam je stejně důležitý jako samotná oprava.
Kde do toho vstupujeme my
Začněte bezplatným pasivním skenem: zmapujeme, co Vaše firma vystavuje do internetu, a pošleme Vám krátký seznam rizik, která stojí za řešení. To je surovina pro správu aktiv, analýzu rizik a zacházení se zranitelnostmi, které požaduje článek 21. Module scry, module hex a module sigil pak tento povrch hlídají, testují jej a promění monitoring v důkazy připravené na audit.
*Pouze pasivní sken. Vašich systémů se nikdy nedotkneme. Zdarma, bez platební karty, hostováno v EU.
Tato stránka je obecná informace, ne právní poradenství. Vaše povinnosti plynou z transpozičního zákona Vaší země. Pokud se pohybujete blízko některého prahu, ověřte si to u svého národního úřadu nebo u právníka.