
Směrnice NIS2: Co to je, koho se týká a jaké povinnosti ukládá
Znáte ten pocit, když se v práci bavíte o kybernetické bezpečnosti a najednou někdo zmíní „NIS2″ a vy jen přikyvujete? Směrnice NIS2 je teď jedním z nejdůležitějších témat pro tisíce českých firem a tento průvodce vám pomůže zorientovat se v povinnostech, časovém harmonogramu a praktických dopadech novely zákona o kybernetické bezpečnosti, která v ČR platí od 1. listopadu 2025.
Členské státy EU povinné transponovat: 27 ·
Odvětví v působnosti: 18 ·
Lhůta pro implementaci do národního práva: 17. října 2024 ·
Nahrazuje směrnici: NIS (2016/1148)
Rychlý přehled
- Směrnice EU o kybernetické bezpečnosti (Wmag)
- Nahrazuje původní NIS (NÚKIB – Průvodce novým zákonem o kybernetické bezpečnosti)
- Cílí na 18 kritických odvětví (Vyresit.eu)
- Střední a velké podniky
- Poskytovatelé digitálních služeb
- Subjekty kritické infrastruktury
- Oznamování incidentů do 24 hodin
- Bezpečnostní opatření a audit
- Odpovědnost managementu
- Platnost od 16. 1. 2023
- Transpozice do 17. 10. 2024
- Implementace v ČR od 1. 11. 2025
Základní fakta na jednom místě: šest klíčových parametrů směrnice NIS2, které by měl znát každý, kdo se připravuje na nový režim kybernetické bezpečnosti.
| Parametr | Hodnota |
|---|---|
| Oficiální název | Směrnice (EU) 2022/2555 |
| Datum přijetí | 14. prosince 2022 |
| Datum účinnosti | 16. ledna 2023 |
| Lhůta pro transpozici | 17. října 2024 |
| Počet dotčených odvětví | 18 |
| Maximální pokuta | 10 milionů EUR nebo 2% ročního obratu |
Dohromady jde o 18 odvětví a desítky miliard eur v potenciálních pokutách. Pro české firmy to znamená jediné: příprava není volbou, ale nutností.
Co je to NIS2?
Základní principy směrnice
- NIS2 (Network and Information Systems Directive 2) je směrnice Evropské unie o kybernetické bezpečnosti, která nahrazuje původní směrnici NIS z roku 2016.
- Její oficiální označení je směrnice (EU) 2022/2555 a byla přijata Evropským parlamentem a Radou EU.
- Jde o plnohodnotnou rekodifikaci oblasti kybernetické bezpečnosti, nikoliv jen o dílčí novelu stávajícího zákona.
Jaký je cíl NIS2?
- Cílem je zvýšit celkovou úroveň kybernetické bezpečnosti v celé EU u subjektů kritické infrastruktury a digitálních služeb.
- Směrnice sjednocuje pravidla pro všechny členské státy a snižuje možnost obcházení povinností přesunem do země s mírnější regulací.
- Zároveň posiluje odpovědnost managementu – vedení firem nyní nese osobní zodpovědnost za kybernetickou bezpečnost.
České firmy, které dosud považovaly kybernetickou bezpečnost za IT záležitost, nyní čelí realitě: šéf společnosti může osobně pykat za to, že nevěnoval ochraně dat dostatečnou pozornost. Tlak na management je bezprecedentní.
Význam: NIS2 není další byrokratická zátěž. Je to strukturální změna v tom, jak Evropa přistupuje k bezpečnosti – a kdo za ni bude platit.
Kdo spadá do NIS2?
Subjekty v kritických odvětvích
- Směrnice se vztahuje na 18 kritických odvětví, včetně energetiky, zdravotnictví, dopravy, IT služeb, e-commerce a telekomunikací.
- Subjekty se dělí na velmi důležité a důležité podle velikosti a významu.
- Podle odhadů se nová regulace v ČR dotkne 6 000 až 10 000 organizací.
Kritéria pro zařazení
- Povinnosti se vztahují na organizace, které splňují alespoň jednu velikostní podmínku: 50 a více zaměstnanců nebo roční obrat či bilanční sumu vyšší než 10 milionů EUR.
- Pro malé podniky (méně než 50 zaměstnanců a obrat pod 10 milionů EUR) platí výjimky, ale ne absolutní – pokud poskytují kritickou infrastrukturu, mohou spadat pod regulaci stejně.
- Český zákon č. 264/2025 Sb. transponuje tato kritéria s drobnými specifiky pro národní prostředí.
Velké české firmy v energetice, dopravě a zdravotnictví už pravděpodobně pod regulaci spadají. Kdo se dosud považoval za „příliš malého”, měl by znovu přepočítat zaměstnance a obrat – hranice 50 zaměstnanců je nižší, než mnozí čekají.
Důsledek: Pro tisíce českých firem přestává být kybernetická bezpečnost dobrovolnou aktivitou. Stává se zákonnou povinností s konkrétními čísly a lhůtami.
Jaké povinnosti ukládá NIS2?
Oznamovací povinnost
- Organizace musí hlásit kybernetické incidenty do 24 hodin od jejich zjištění.
- Následně je třeba do 72 hodin dodat podrobné hlášení a do měsíce závěrečnou zprávu.
- Povinnost se vztahuje na všechny „významné” incidenty – tedy ty, které ohrožují provoz nebo bezpečnost sítí.
Bezpečnostní opatření
- Firmy musí zavést systematická bezpečnostní opatření včetně řízení rizik, řízení přístupových práv, šifrování a plánu kontinuity provozu.
- Opatření musí být přiměřená velikosti organizace a charakteru hrozeb – žádné „jedna šablona pro všechny”.
- Management musí pravidelně schvalovat a aktualizovat bezpečnostní politiku.
Sankce za porušení
- Za nedodržení povinností hrozí správní pokuty až 10 milionů eur nebo 2 % celosvětového ročního obratu, podle toho, která částka je vyšší.
- Pokuty ukládá Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) v ČR.
- Kromě pokut může NÚKIB nařídit nápravná opatření nebo pozastavit činnost.
Čím větší firma, tím vyšší pokuta – 2 % z miliardového obratu už nejsou „kapesné”, ale zásah do hospodaření. Malé firmy sice platí nižší absolutní částky, ale pro ně může být i pokuta v řádu statisíců likvidační.
Co to znamená: Sankce nejsou symbolické. Jsou navrženy tak, aby je nikdo nechtěl testovat. Pro české podniky je levnější investovat do prevence než čekat na první kontrolu z NÚKIB.
Kdy začne platit NIS2?
Termín transpozice
- Směrnice vstoupila v platnost 16. ledna 2023.
- Členské státy EU měly povinnost transponovat směrnici do národního práva do 17. října 2024.
- Česká republika tento termín nestihla – implementace se protáhla do roku 2025.
Platnost v České republice
- Nový zákon o kybernetické bezpečnosti č. 264/2025 Sb. byl vyhlášen ve Sbírce zákonů dne 4. srpna 2025.
- Účinnost nastala 1. listopadu 2025, což nahradilo dosavadní zákon č. 181/2014 Sb.
- Implementace byla připravována už od roku 2023 a prošla připomínkováním a přepracováním.
Od července 2016 do listopadu 2025 – cesta od první směrnice NIS k plné implementaci NIS2 v ČR trvala devět let. Firmy teď nemají devět let, ale devět měsíců na přizpůsobení.
Význam pro české firmy: Zákon už platí. Každý den bez odpovídajících opatření je rizikem. Neexistuje „přechodné období” – povinnosti jsou vymahatelné od prvního dne účinnosti.
Kdo vydal NIS2?
Legislativní proces EU
- Směrnice byla přijata Evropským parlamentem a Radou EU jako součást strategie EU pro kybernetickou bezpečnost.
- Oficiální označení je (EU) 2022/2555 a byla zveřejněna v Úředním věstníku EU 27. prosince 2022.
- Návrh na revizi původní směrnice NIS předložila Evropská komise v prosinci 2020.
Role Evropské komise
- Evropská komise hrála klíčovou roli v přípravě a prosazování směrnice jako součást digitální agendy EU.
- Cílem komise bylo sjednotit pravidla napříč členskými státy a snížit riziko kybernetických útoků na kritickou infrastrukturu.
- Komise dohlíží na správnou transpozici a může zahájit řízení proti členským státům, které směrnici neimplementují včas.
Kontext: Česká republika není jediná, kdo s transpozicí nestihl termín, ale to ji nechrání před případnými sankcemi z Bruselu. Pro firmy to znamená, že tlak na dodržování povinností bude jen sílit.
Jak se připravit na NIS2?
Audit současného stavu
- Doporučuje se provést gap analýzu – porovnání současného stavu kybernetické bezpečnosti s požadavky směrnice.
- Audit by měl zahrnovat identifikaci aktiv, hodnocení rizik a posouzení stávajících bezpečnostních opatření.
- Výsledkem by měl být seznam konkrétních opatření s priority a termíny.
Implementace bezpečnostních opatření
- Na základě auditu zavést technická a organizační opatření – šifrování, řízení přístupů, zálohování, plán kontinuity.
- Vytvořit nebo aktualizovat bezpečnostní politiku schválenou vedením společnosti.
- Zavést procesy pro detekci a hlášení incidentů včetně 24hodinové lhůty.
Spolupráce s NÚKIB
- NÚKIB vydal Průvodce novým zákonem o kybernetické bezpečnosti, který je základním zdrojem informací.
- Doporučuje se sledovat oficiální pokyny a metodiky NÚKIB pro jednotlivá odvětví.
- Pro konzultace a školení lze využít manuál NÚKIB a odborné poradenské firmy.
Nečekejte na „finální znění” vyhlášek. Základní požadavky jsou jasné už teď. Každý měsíc odkladu zvyšuje riziko, že první incident vaši firmu zastihne nepřipravenou – a s ním i pokuta, které jste se mohli vyhnout.
Pro české firmy: Cesta je jednoduchá – audit, plán, implementace, testování. Kdo začne dnes, bude mít náskok před konkurencí a hlavně před kontrolou z NÚKIB.
Co je potvrzeno a co není jasné
- Transpoziční lhůta byla 17. října 2024 (SoftwareOne)
- Účinnost v ČR od 1. listopadu 2025 (NÚKIB – Průvodce novým zákonem o kybernetické bezpečnosti)
- Přesné znění prováděcích vyhlášek k novému zákonu ještě není k dispozici (Právní prostor)
- Rozsah výjimek pro malé podniky není zcela vyjasněn (Vyresit.eu)
- NIS2 je platná a závazná pro všechny členské státy EU – vyžaduje další upřesnění v kontextu národních implementací
- Seznam 18 odvětví je oficiálně stanoven – přesné vymezení se může lišit podle členského státu
- ČR transponovala NIS2 zákonem č. 264/2025 Sb. – prováděcí předpisy dosud nejsou kompletní
Časová osa NIS2
- – Přijata původní směrnice NIS (2016/1148) (Wmag)
- – Zahájení revize NIS ze strany Evropské komise (Deloitte Česká republika)
- – Přijetí směrnice NIS2
- – Vstup NIS2 v platnost
- – Konečný termín pro transpozici do národního práva
- – Vyhlášení zákona č. 264/2025 Sb. v ČR
- – Účinnost nového zákona v ČR
- – Plná implementace a vymáhání v ČR
Časová osa ukazuje, že se nejedná o náhlý krok, ale o dlouho plánovaný proces. Pro české firmy je klíčové, že účinnost už nastala – a s ní i povinnost dodržovat zákon.
“Nový zákon o kybernetické bezpečnosti přináší zásadní změny v oblasti řízení rizik, organizačních a technických opatření a odpovědnosti managementu.”
“Směrnice NIS2 rozšiřuje okruh regulovaných subjektů a zavádí přísnější požadavky na hlášení incidentů a bezpečnostní opatření.”
– EY Česká republika – poradenská společnost v oblasti kybernetické bezpečnosti
nbu.gov.sk, wmag.cz, pravniprostor.cz, podnikajte.sk, cdc.cz, ebe.cz
Pro praktické kroky k zajištění souladu s předpisem doporučujeme podrobný průvodce NIS2, který rozebírá konkrétní termíny a výjimky.
Často kladené otázky (FAQ)
Je NIS2 povinná pro všechny firmy v EU?
Ne, NIS2 se vztahuje na střední a velké podniky v 18 kritických odvětvích. Malé firmy (méně než 50 zaměstnanců a obrat pod 10 milionů EUR) mají výjimky, pokud neposkytují kritickou infrastrukturu. (Vyresit.eu)
Jaký je rozdíl mezi NIS a NIS2?
NIS2 rozšiřuje okruh regulovaných subjektů (z 7 na 18 odvětví), zavádí přísnější požadavky na hlášení incidentů (do 24 hodin) a výrazně zvyšuje sankce (až 10 milionů EUR nebo 2 % obratu). Na rozdíl od původní směrnice klade důraz na odpovědnost managementu. (Právní prostor)
Co hrozí firmám, které NIS2 nedodrží?
Hrozí správní pokuty až 10 milionů eur nebo 2 % celosvětového ročního obratu, nápravná opatření nařízená NÚKIB a v krajním případě pozastavení činnosti. Management navíc nese osobní odpovědnost. (EY Česká republika)
Kdo kontroluje dodržování NIS2 v ČR?
Dodržování kontroluje Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), který je hlavním regulatorním orgánem pro kybernetickou bezpečnost v České republice. (NÚKIB – Průvodce novým zákonem o kybernetické bezpečnosti)
Vztahuje se NIS2 na veřejnou správu?
Ano, veřejná správa spadá do působnosti NIS2, pokud poskytuje digitální služby nebo provozuje kritickou infrastrukturu. Konkrétní povinnosti závisí na velikosti a charakteru úřadu. (SoftwareOne)
Musí se firma registrovat u NÚKIB?
Ano, organizace spadající do působnosti nového zákona mají povinnost se registrovat u NÚKIB. Podrobnosti o registraci a lhůtách jsou uvedeny v průvodci NÚKIB. (NÚKIB – Průvodce novým zákonem o kybernetické bezpečnosti)
Jaké jsou lhůty pro hlášení incidentů podle NIS2?
Incidenty je třeba hlásit do 24 hodin od zjištění, do 72 hodin dodat podrobné hlášení a do měsíce závěrečnou zprávu. (EY Česká republika)
Může být NIS2 implementována dříve než v říjnu 2024?
Termín pro transpozici byl 17. října 2024, ale Česká republika ho nestihla a implementovala NIS2 až od 1. listopadu 2025 zákonem č. 264/2025 Sb. Některé členské státy EU implementovaly směrnici dříve. (Deloitte Česká republika)
Přidružené čtení
- NIS2 směrnice v ČR – povinnosti, novela zákona o kybernetické bezpečnosti – podrobný průvodce implementací směrnice v českém prostředí
- Průvodce NIS2: koho se týká a jaké povinnosti přináší – praktické informace pro firmy v režimu nového zákona
Pro české firmy je rozhodnutí jasné: připravit se na nový režim kybernetické bezpečnosti, nebo riskovat pokuty, které mohou dosáhnout desítek milionů korun. Investice do prevence není náklad, ale pojištění proti mnohem vyšším ztrátám.