Znáte ten pocit, když se v práci bavíte o kybernetické bezpečnosti a najednou někdo zmíní „NIS2″ a vy jen přikyvujete? Směrnice NIS2 je teď jedním z nejdůležitějších témat pro tisíce českých firem a tento průvodce vám pomůže zorientovat se v povinnostech, časovém harmonogramu a praktických dopadech novely zákona o kybernetické bezpečnosti, která v ČR platí od 1. listopadu 2025.

Členské státy EU povinné transponovat: 27 ·
Odvětví v působnosti: 18 ·
Lhůta pro implementaci do národního práva: 17. října 2024 ·
Nahrazuje směrnici: NIS (2016/1148)

Rychlý přehled

1Co je NIS2
2Koho se týká
  • Střední a velké podniky
  • Poskytovatelé digitálních služeb
  • Subjekty kritické infrastruktury
3Hlavní povinnosti
  • Oznamování incidentů do 24 hodin
  • Bezpečnostní opatření a audit
  • Odpovědnost managementu
4Časový harmonogram
  • Platnost od 16. 1. 2023
  • Transpozice do 17. 10. 2024
  • Implementace v ČR od 1. 11. 2025

Základní fakta na jednom místě: šest klíčových parametrů směrnice NIS2, které by měl znát každý, kdo se připravuje na nový režim kybernetické bezpečnosti.

Parametr Hodnota
Oficiální název Směrnice (EU) 2022/2555
Datum přijetí 14. prosince 2022
Datum účinnosti 16. ledna 2023
Lhůta pro transpozici 17. října 2024
Počet dotčených odvětví 18
Maximální pokuta 10 milionů EUR nebo 2% ročního obratu

Dohromady jde o 18 odvětví a desítky miliard eur v potenciálních pokutách. Pro české firmy to znamená jediné: příprava není volbou, ale nutností.

Co je to NIS2?

Základní principy směrnice

  • NIS2 (Network and Information Systems Directive 2) je směrnice Evropské unie o kybernetické bezpečnosti, která nahrazuje původní směrnici NIS z roku 2016.
  • Její oficiální označení je směrnice (EU) 2022/2555 a byla přijata Evropským parlamentem a Radou EU.
  • Jde o plnohodnotnou rekodifikaci oblasti kybernetické bezpečnosti, nikoliv jen o dílčí novelu stávajícího zákona.

Jaký je cíl NIS2?

  • Cílem je zvýšit celkovou úroveň kybernetické bezpečnosti v celé EU u subjektů kritické infrastruktury a digitálních služeb.
  • Směrnice sjednocuje pravidla pro všechny členské státy a snižuje možnost obcházení povinností přesunem do země s mírnější regulací.
  • Zároveň posiluje odpovědnost managementu – vedení firem nyní nese osobní zodpovědnost za kybernetickou bezpečnost.
Proč to má váhu

České firmy, které dosud považovaly kybernetickou bezpečnost za IT záležitost, nyní čelí realitě: šéf společnosti může osobně pykat za to, že nevěnoval ochraně dat dostatečnou pozornost. Tlak na management je bezprecedentní.

Význam: NIS2 není další byrokratická zátěž. Je to strukturální změna v tom, jak Evropa přistupuje k bezpečnosti – a kdo za ni bude platit.

Kdo spadá do NIS2?

Subjekty v kritických odvětvích

  • Směrnice se vztahuje na 18 kritických odvětví, včetně energetiky, zdravotnictví, dopravy, IT služeb, e-commerce a telekomunikací.
  • Subjekty se dělí na velmi důležité a důležité podle velikosti a významu.
  • Podle odhadů se nová regulace v ČR dotkne 6 000 až 10 000 organizací.

Kritéria pro zařazení

  • Povinnosti se vztahují na organizace, které splňují alespoň jednu velikostní podmínku: 50 a více zaměstnanců nebo roční obrat či bilanční sumu vyšší než 10 milionů EUR.
  • Pro malé podniky (méně než 50 zaměstnanců a obrat pod 10 milionů EUR) platí výjimky, ale ne absolutní – pokud poskytují kritickou infrastrukturu, mohou spadat pod regulaci stejně.
  • Český zákon č. 264/2025 Sb. transponuje tato kritéria s drobnými specifiky pro národní prostředí.
Co sledovat

Velké české firmy v energetice, dopravě a zdravotnictví už pravděpodobně pod regulaci spadají. Kdo se dosud považoval za „příliš malého”, měl by znovu přepočítat zaměstnance a obrat – hranice 50 zaměstnanců je nižší, než mnozí čekají.

Důsledek: Pro tisíce českých firem přestává být kybernetická bezpečnost dobrovolnou aktivitou. Stává se zákonnou povinností s konkrétními čísly a lhůtami.

Jaké povinnosti ukládá NIS2?

Oznamovací povinnost

  • Organizace musí hlásit kybernetické incidenty do 24 hodin od jejich zjištění.
  • Následně je třeba do 72 hodin dodat podrobné hlášení a do měsíce závěrečnou zprávu.
  • Povinnost se vztahuje na všechny „významné” incidenty – tedy ty, které ohrožují provoz nebo bezpečnost sítí.

Bezpečnostní opatření

  • Firmy musí zavést systematická bezpečnostní opatření včetně řízení rizik, řízení přístupových práv, šifrování a plánu kontinuity provozu.
  • Opatření musí být přiměřená velikosti organizace a charakteru hrozeb – žádné „jedna šablona pro všechny”.
  • Management musí pravidelně schvalovat a aktualizovat bezpečnostní politiku.

Sankce za porušení

  • Za nedodržení povinností hrozí správní pokuty až 10 milionů eur nebo 2 % celosvětového ročního obratu, podle toho, která částka je vyšší.
  • Pokuty ukládá Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) v ČR.
  • Kromě pokut může NÚKIB nařídit nápravná opatření nebo pozastavit činnost.
Paradox regulace

Čím větší firma, tím vyšší pokuta – 2 % z miliardového obratu už nejsou „kapesné”, ale zásah do hospodaření. Malé firmy sice platí nižší absolutní částky, ale pro ně může být i pokuta v řádu statisíců likvidační.

Co to znamená: Sankce nejsou symbolické. Jsou navrženy tak, aby je nikdo nechtěl testovat. Pro české podniky je levnější investovat do prevence než čekat na první kontrolu z NÚKIB.

Kdy začne platit NIS2?

Termín transpozice

  • Směrnice vstoupila v platnost 16. ledna 2023.
  • Členské státy EU měly povinnost transponovat směrnici do národního práva do 17. října 2024.
  • Česká republika tento termín nestihla – implementace se protáhla do roku 2025.

Platnost v České republice

  • Nový zákon o kybernetické bezpečnosti č. 264/2025 Sb. byl vyhlášen ve Sbírce zákonů dne 4. srpna 2025.
  • Účinnost nastala 1. listopadu 2025, což nahradilo dosavadní zákon č. 181/2014 Sb.
  • Implementace byla připravována už od roku 2023 a prošla připomínkováním a přepracováním.
Časová osa

Od července 2016 do listopadu 2025 – cesta od první směrnice NIS k plné implementaci NIS2 v ČR trvala devět let. Firmy teď nemají devět let, ale devět měsíců na přizpůsobení.

Význam pro české firmy: Zákon už platí. Každý den bez odpovídajících opatření je rizikem. Neexistuje „přechodné období” – povinnosti jsou vymahatelné od prvního dne účinnosti.

Kdo vydal NIS2?

Legislativní proces EU

  • Směrnice byla přijata Evropským parlamentem a Radou EU jako součást strategie EU pro kybernetickou bezpečnost.
  • Oficiální označení je (EU) 2022/2555 a byla zveřejněna v Úředním věstníku EU 27. prosince 2022.
  • Návrh na revizi původní směrnice NIS předložila Evropská komise v prosinci 2020.

Role Evropské komise

  • Evropská komise hrála klíčovou roli v přípravě a prosazování směrnice jako součást digitální agendy EU.
  • Cílem komise bylo sjednotit pravidla napříč členskými státy a snížit riziko kybernetických útoků na kritickou infrastrukturu.
  • Komise dohlíží na správnou transpozici a může zahájit řízení proti členským státům, které směrnici neimplementují včas.

Kontext: Česká republika není jediná, kdo s transpozicí nestihl termín, ale to ji nechrání před případnými sankcemi z Bruselu. Pro firmy to znamená, že tlak na dodržování povinností bude jen sílit.

Jak se připravit na NIS2?

Audit současného stavu

  • Doporučuje se provést gap analýzu – porovnání současného stavu kybernetické bezpečnosti s požadavky směrnice.
  • Audit by měl zahrnovat identifikaci aktiv, hodnocení rizik a posouzení stávajících bezpečnostních opatření.
  • Výsledkem by měl být seznam konkrétních opatření s priority a termíny.

Implementace bezpečnostních opatření

  • Na základě auditu zavést technická a organizační opatření – šifrování, řízení přístupů, zálohování, plán kontinuity.
  • Vytvořit nebo aktualizovat bezpečnostní politiku schválenou vedením společnosti.
  • Zavést procesy pro detekci a hlášení incidentů včetně 24hodinové lhůty.

Spolupráce s NÚKIB

  • NÚKIB vydal Průvodce novým zákonem o kybernetické bezpečnosti, který je základním zdrojem informací.
  • Doporučuje se sledovat oficiální pokyny a metodiky NÚKIB pro jednotlivá odvětví.
  • Pro konzultace a školení lze využít manuál NÚKIB a odborné poradenské firmy.
Nejlepší rada

Nečekejte na „finální znění” vyhlášek. Základní požadavky jsou jasné už teď. Každý měsíc odkladu zvyšuje riziko, že první incident vaši firmu zastihne nepřipravenou – a s ním i pokuta, které jste se mohli vyhnout.

Pro české firmy: Cesta je jednoduchá – audit, plán, implementace, testování. Kdo začne dnes, bude mít náskok před konkurencí a hlavně před kontrolou z NÚKIB.

Co je potvrzeno a co není jasné

Potvrzené skutečnosti
Co není jasné
  • Přesné znění prováděcích vyhlášek k novému zákonu ještě není k dispozici (Právní prostor)
  • Rozsah výjimek pro malé podniky není zcela vyjasněn (Vyresit.eu)
  • NIS2 je platná a závazná pro všechny členské státy EU – vyžaduje další upřesnění v kontextu národních implementací
  • Seznam 18 odvětví je oficiálně stanoven – přesné vymezení se může lišit podle členského státu
  • ČR transponovala NIS2 zákonem č. 264/2025 Sb. – prováděcí předpisy dosud nejsou kompletní

Časová osa NIS2

  • – Přijata původní směrnice NIS (2016/1148) (Wmag)
  • – Zahájení revize NIS ze strany Evropské komise (Deloitte Česká republika)
  • – Přijetí směrnice NIS2
  • – Vstup NIS2 v platnost
  • – Konečný termín pro transpozici do národního práva
  • – Vyhlášení zákona č. 264/2025 Sb. v ČR
  • – Účinnost nového zákona v ČR
  • – Plná implementace a vymáhání v ČR

Časová osa ukazuje, že se nejedná o náhlý krok, ale o dlouho plánovaný proces. Pro české firmy je klíčové, že účinnost už nastala – a s ní i povinnost dodržovat zákon.

“Nový zákon o kybernetické bezpečnosti přináší zásadní změny v oblasti řízení rizik, organizačních a technických opatření a odpovědnosti managementu.”

NÚKIB – Průvodce novým zákonem o kybernetické bezpečnosti

“Směrnice NIS2 rozšiřuje okruh regulovaných subjektů a zavádí přísnější požadavky na hlášení incidentů a bezpečnostní opatření.”

EY Česká republika – poradenská společnost v oblasti kybernetické bezpečnosti

Pro praktické kroky k zajištění souladu s předpisem doporučujeme podrobný průvodce NIS2, který rozebírá konkrétní termíny a výjimky.

Často kladené otázky (FAQ)

Je NIS2 povinná pro všechny firmy v EU?

Ne, NIS2 se vztahuje na střední a velké podniky v 18 kritických odvětvích. Malé firmy (méně než 50 zaměstnanců a obrat pod 10 milionů EUR) mají výjimky, pokud neposkytují kritickou infrastrukturu. (Vyresit.eu)

Jaký je rozdíl mezi NIS a NIS2?

NIS2 rozšiřuje okruh regulovaných subjektů (z 7 na 18 odvětví), zavádí přísnější požadavky na hlášení incidentů (do 24 hodin) a výrazně zvyšuje sankce (až 10 milionů EUR nebo 2 % obratu). Na rozdíl od původní směrnice klade důraz na odpovědnost managementu. (Právní prostor)

Co hrozí firmám, které NIS2 nedodrží?

Hrozí správní pokuty až 10 milionů eur nebo 2 % celosvětového ročního obratu, nápravná opatření nařízená NÚKIB a v krajním případě pozastavení činnosti. Management navíc nese osobní odpovědnost. (EY Česká republika)

Kdo kontroluje dodržování NIS2 v ČR?

Dodržování kontroluje Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), který je hlavním regulatorním orgánem pro kybernetickou bezpečnost v České republice. (NÚKIB – Průvodce novým zákonem o kybernetické bezpečnosti)

Vztahuje se NIS2 na veřejnou správu?

Ano, veřejná správa spadá do působnosti NIS2, pokud poskytuje digitální služby nebo provozuje kritickou infrastrukturu. Konkrétní povinnosti závisí na velikosti a charakteru úřadu. (SoftwareOne)

Musí se firma registrovat u NÚKIB?

Ano, organizace spadající do působnosti nového zákona mají povinnost se registrovat u NÚKIB. Podrobnosti o registraci a lhůtách jsou uvedeny v průvodci NÚKIB. (NÚKIB – Průvodce novým zákonem o kybernetické bezpečnosti)

Jaké jsou lhůty pro hlášení incidentů podle NIS2?

Incidenty je třeba hlásit do 24 hodin od zjištění, do 72 hodin dodat podrobné hlášení a do měsíce závěrečnou zprávu. (EY Česká republika)

Může být NIS2 implementována dříve než v říjnu 2024?

Termín pro transpozici byl 17. října 2024, ale Česká republika ho nestihla a implementovala NIS2 až od 1. listopadu 2025 zákonem č. 264/2025 Sb. Některé členské státy EU implementovaly směrnici dříve. (Deloitte Česká republika)

Přidružené čtení

  • NIS2 směrnice v ČR – povinnosti, novela zákona o kybernetické bezpečnosti – podrobný průvodce implementací směrnice v českém prostředí
  • Průvodce NIS2: koho se týká a jaké povinnosti přináší – praktické informace pro firmy v režimu nového zákona

Pro české firmy je rozhodnutí jasné: připravit se na nový režim kybernetické bezpečnosti, nebo riskovat pokuty, které mohou dosáhnout desítek milionů korun. Investice do prevence není náklad, ale pojištění proti mnohem vyšším ztrátám.