Skip to Content

Bezpečnost · NIS2

NIS2 v Česku: zákon o kybernetické bezpečnosti prakticky

Od 1. 11. 2025 platí zákon č. 264/2025 Sb. a pod regulaci spadá zhruba 6 000 organizací místo dřívějších 400. Zjistíme, jestli se vás týká, v jakém režimu, a zavedeme opatření, která po vás NÚKIB bude chtít.

Nejsme advokátní kancelář · Řešíme technickou a procesní stránku, s vaším právníkem spolupracujeme

nis2 · posouzení · vase-firma.cz
$ posuzuji regulované služby
[odvětví] výroba · § 4 · splněno
[velikost] 180 zaměstnanců · střední podnik
→ režim nižších povinností · vyhláška 410/2025
[NÚKIB] ohlášení služby · hotovo
! gap: 13 opatření · 4 chybí
✓ plán zavedení do 1 roku od registrace
Vycházíme zZákon 264/2025 Sb.Vyhláška 409/2025Vyhláška 410/2025Směrnice (EU) 2022/2555
6 000
organizací pod zákonem, odhad NÚKIB
24 h
na úvodní hlášení incidentu
250 mil. Kč
maximální pokuta ve vyšším režimu
1 rok
na zavedení opatření od registrace

Co je NIS2

Evropská směrnice, český zákon.

NIS2 je evropská směrnice (EU) 2022/2555 o kybernetické bezpečnosti. V Česku ji provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. 11. 2025, spolu se čtyřmi vyhláškami. Zákon rozděluje regulované organizace do režimu vyšších a nižších povinností a každé z nich ukládá registraci u NÚKIB, bezpečnostní opatření a hlášení incidentů.

Stav k 23. 9. 2026 podle zákona 264/2025 Sb. a vyhlášek 408 až 410/2025 Sb.

Účinnost zákona1. 11. 2025 (zákon č. 264/2025 Sb.)[1]
Prováděcí vyhlášky408/2025 (regulované služby), 409/2025 (opatření ve vyšším režimu), 410/2025 (opatření v nižším režimu), 334/2025 (Portál NÚKIB)[2]
Kolik organizacíPřes 4 800 ohlášených k 8. 2. 2026, očekává se zhruba 6 000[5]
Ohlášení službě NÚKIBDo 60 dnů od splnění podmínek (§ 6)[1]
Zavedení opatřeníNejpozději do 1 roku od doručení rozhodnutí o registraci (§ 13 odst. 4)[1]
Hlášení incidentuÚvodní hlášení do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do 30 dnů[1]
Maximální pokutaVyšší režim 250 mil. Kč nebo 2 % obratu, nižší režim 175 mil. Kč nebo 1,4 % obratu (§ 59)[1]

Týká se vás to?

Týká se vás NIS2?

Rychlý test. Rozhoduje obor a velikost, počítají se i propojené a partnerské podniky.

  • Působíte v jednom z 15 odvětví: veřejná správa, energetika, výroba, potraviny, chemie, voda, odpady, doprava, digitální infrastruktura a služby, finance, zdravotnictví, věda a vzdělávání, pošta, obranný průmysl, vesmír
  • Máte aspoň 50 zaměstnanců, nebo roční obrat i bilanční sumu nad 10 mil. EUR
  • Jste jediný poskytovatel služby, provozujete kritickou infrastrukturu, nebo by výpadek zasáhl přes 125 000 lidí
  • Dodáváte IT služby nebo software regulovaným organizacím
  • Váš zákazník po vás chce doložit plnění zákona o kybernetické bezpečnosti
  • Nevíte, jestli jste službu u NÚKIB ohlásili včas
Platí první dva body? Pravděpodobně spadáte pod zákon. Přesnou odpověď dá kalkulačka NÚKIB a vyhláška 408/2025. Neohlásili jste se? Ohlaste se hned, neohlášení je v nejvyšší sazbě pokut. S obojím pomůžeme.

Vyšší a nižší režim

Dva režimy, dvě úrovně povinností.

Režim vyšších povinnostíRežim nižších povinností
Kdo typickyVelké podniky a služby registrované podle § 5Střední podniky[1]
Bezpečnostní opatření14 organizačních a 11 technických (vyhláška 409/2025)13 opatření, minimální standard (vyhláška 410/2025)[1]
Bezpečnostní roleManažer, architekt a auditor kybernetické bezpečnostiOsoba pověřená kybernetickou bezpečností[3]
Penetrační test a auditPentest nejméně jednou za 2 roky, audit nejméně jednou za 2 roky, sken zranitelností ročněPodle vlastního hodnocení rizik[3]
Kam hlásit incidentyNÚKIBNárodní CERT, jen významné incidenty[1]
Maximální pokuta250 mil. Kč nebo 2 % obratu175 mil. Kč nebo 1,4 % obratu[1]

Co pro vás uděláme

Od registrace k auditu.

Právní výklad nechte advokátovi. My zavedeme opatření v systémech a procesech a připravíme důkazy pro kontrolu NÚKIB.

Posouzení a gap analýza

Zjistíme, jestli a v jakém režimu spadáte pod zákon, a porovnáme váš stav s vyhláškou 409 nebo 410.

Zavedení opatření

Řízení aktiv a rizik, dodavatelů, přístupů, zálohování, logování, kryptografie. Technicky i procesně.

Penetrační testy a skeny

Ve vyšším režimu pentest nejméně jednou za 2 roky a sken zranitelností ročně. Uděláme je sami.

Role a vedení

Školení vedení, bezpečnostní výbor a obsazení rolí, včetně externího manažera kybernetické bezpečnosti.

Jak postupujeme

Čtyři kroky ke splnění zákona.

01

Posouzení

Týká se vás zákon a v jakém režimu? Pomůžeme i s ohlášením u NÚKIB.

02

Gap analýza

Porovnáme stav s vyhláškou a naceníme cestu. Pevná cena, pevný termín.

03

Zavedení

Zavedeme opatření a dokumentaci do roku od rozhodnutí o registraci.

04

Ověření

Pentest, interní audit a příprava na kontrolu NÚKIB.

Proč Lumenax

Proč s námi.

01

Opatření, ne papír

Zavedeme je v systémech. Při kontrole ukážete, jak fungují, ne jen směrnici.

02

Pentesty sami

Povinné testy a skeny zranitelností děláme vlastním týmem, nálezy rovnou opravíme.

03

Zkušenost s ISMS

ISMS podle ISO/IEC 27001:2022, které jsme připravili, je připravené na certifikační audit.

Časté otázky

Otázky k NIS2 a zákonu o kybernetické bezpečnosti

Na koho se vztahuje zákon o kybernetické bezpečnosti?

Na organizace z 15 odvětví podle § 4, které jsou alespoň středním podnikem: od 50 zaměstnanců, nebo s ročním obratem i bilanční sumou nad 10 mil. EUR, včetně propojených podniků. V některých odvětvích i menší. Přesně to určuje vyhláška 408/2025 Sb.

Jaký je rozdíl mezi vyšším a nižším režimem?

Ve vyšším režimu, typicky velké podniky, platí 14 organizačních a 11 technických opatření, povinné role a pravidelné pentesty. V nižším režimu, typicky střední podniky, platí 13 opatření jako minimální standard.

Do kdy musíme zavést bezpečnostní opatření?

Nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 13 odst. 4). Pokud jste se registrovali na konci roku 2025, termín vám typicky vychází na konec roku 2026.

Zapomněli jsme službu ohlásit. Co teď?

Ohlaste ji co nejdřív přes Portál NÚKIB. Lhůta je 60 dnů od splnění podmínek a neohlášení spadá do nejvyšší sazby pokut. S posouzením a ohlášením pomůžeme.

Stačí nám certifikace ISO 27001?

Sama o sobě ne. Certifikace není povinná a NÚKIB ji nepřijme jako jediný důkaz při kontrole. ISMS podle ISO 27001 je ale podle NÚKIB dobrá cesta k plnění vyhlášky 409.

Jak rychle musíme hlásit incident?

Úvodní hlášení do 24 hodin od zjištění, oznámení významného incidentu do 72 hodin a závěrečnou zprávu do 30 dnů. Vyšší režim hlásí NÚKIB, nižší režim Národnímu CERT.

Jak vysoké jsou pokuty?

Ve vyšším režimu až 250 mil. Kč nebo 2 % celosvětového obratu, v nižším až 175 mil. Kč nebo 1,4 % obratu, podle toho, co je vyšší. Členovi vedení může NÚKIB při opakovaném maření nápravy zakázat výkon funkce.

Musíme dělat penetrační testy?

Ve vyšším režimu ano: nejméně jednou za 2 roky, před uvedením do provozu a po významné změně, plus sken zranitelností aspoň jednou ročně. V nižším režimu podle vašeho hodnocení rizik.

Zdroje

Z čeho vycházíme

Nejde o právní radu. Výklad pro vaši konkrétní situaci konzultujte s advokátem, technickou stránku s námi.

  1. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti: https://www.zakonyprolidi.cz/cs/2025-264
  2. Vyhláška č. 408/2025 Sb., o regulovaných službách: https://www.zakonyprolidi.cz/cs/2025-408
  3. Vyhláška č. 409/2025 Sb., opatření v režimu vyšších povinností: https://www.zakonyprolidi.cz/cs/2025-409
  4. Vyhláška č. 410/2025 Sb., opatření v režimu nižších povinností: https://www.zakonyprolidi.cz/cs/2025-410
  5. NÚKIB, aktualita o počtu ohlášených organizací: https://nukib.gov.cz/cs/infoservis/aktuality/
  6. NÚKIB, FAQ k novému zákonu o kybernetické bezpečnosti: https://portal.nukib.gov.cz/informacni-servis/faq/faq-novy-zakon-o-kyberneticke-bezpecnosti

Začněte tady

Máte rok od registrace. Začněte gap analýzou.

Zjistíme, kde jste vůči vyhlášce, a dostanete plán s pevnou cenou a termínem.