Nový zákon o kyberbezpečnosti (264/2025 Sb.) platí od 11/2025 — zjistěte, zda se týká vaší firmy →
Blog

Co je NIS2 prakticky a koho se ve skutečnosti týká

Většina malých firem pod nový zákon o kybernetické bezpečnosti nespadá. Zákon č. 264/2025 Sb., účinný od 1. listopadu 2025, míří zhruba na 6 000 organizací — středních a velkých podniků ve vyjmenovaných odvětvích — a ověříte si to za pár minut v kalkulačce NÚKIB. Tlak na zabezpečení ale na menší firmy dopadá jinudy: přes odběratele, pojišťovny a útoky, které si vaši velikost neověřují.

Čtení na 6 min · aktualizováno 2026-09-02

Co se vlastně 1. listopadu 2025 stalo

Od 1. listopadu 2025 platí v Česku zákon č. 264/2025 Sb. o kybernetické bezpečnosti. Nahradil úpravu z roku 2014 a do českého práva převádí evropskou směrnici NIS2. Dozor nad ním má NÚKIB, tedy Národní úřad pro kybernetickou a informační bezpečnost.

Kolem zákona se od té doby vyrojilo hodně poplašných e-mailů. Chodí nabídky auditů „nutných kvůli NIS2“ a varování před pokutami až 250 milionů korun. Ta částka v zákoně opravdu je, jenže se týká nejzávažnějších porušení u velkých regulovaných subjektů — ne dvacetičlenné firmy, která pod zákon vůbec nespadá.

Podstatné je, jak zákon funguje. Nepřijde vám dopis, že jste povinní. Organizace si musí sama vyhodnotit, jestli poskytuje takzvanou regulovanou službu, a pokud ano, ohlásit to NÚKIB. Říká se tomu samoidentifikace a stojí na ní celý mechanismus.

Koho se zákon opravdu týká

NÚKIB odhadoval, že povinnosti dopadnou zhruba na 6 000 organizací. Do konce lhůty pro ohlášení, tedy do 31. prosince 2025, se jich ohlásilo přes 4 500, k únoru 2026 to bylo 4 825. Na české poměry je to velmi úzký výběr.

Aby vás zákon zasáhl, musí platit dvě věci zároveň. Zaprvé působíte v některém z vyjmenovaných odvětví. Zadruhé nejste malý podnik podle evropské definice — do regulace spadáte, pokud máte padesát a více zaměstnanců, nebo pokud váš roční obrat i bilanční suma přesahují deset milionů eur. Stačí splnit jednu z těchto podmínek.

Právě druhá podmínka většinu malých firem vyřazuje. Sklad s patnácti lidmi, e-shop s obratem třiceti milionů korun, rodinná strojírna se čtyřiceti zaměstnanci ani zubní ordinace pod zákon nespadají — a to i když „výroba“ nebo „zdravotnictví“ v seznamu odvětví figurují. Seznam navíc necílí na odvětví jako celek, ale na konkrétní služby uvnitř něj; u výroby jde například o zdravotnické prostředky, elektroniku nebo motorová vozidla.

Výjimky existují a jsou úzké. Bez ohledu na velikost spadají pod zákon třeba poskytovatelé veřejných sítí elektronických komunikací, správci domén nebo orgány veřejné správy. Provozujete-li běžnou firmu mimo tyto obory, s velkou pravděpodobností se vás zákon přímo netýká.

  • Regulovaná odvětví zahrnují energetiku, dopravu, zdravotnictví, finanční trh, digitální infrastrukturu a služby, veřejnou správu, potravinářství, vybranou výrobu, poštovní a kurýrní služby nebo obranný a vesmírný průmysl.
  • Zákon rozlišuje dva režimy — vyšších a nižších povinností — podle významu služby a velikosti organizace.
  • Detaily opatření upřesňují prováděcí vyhlášky č. 409/2025 Sb. (vyšší režim) a č. 410/2025 Sb. (nižší režim).

Jak si za pět minut ověříte, jestli spadáte

Nespoléhejte na dojem ani na e-mail od neznámého dodavatele. NÚKIB k tomu zveřejnil na svém portálu veřejnou kalkulačku. Provede vás sérií otázek a na konci řekne, zda pravděpodobně spadáte do režimu vyšších povinností, nižších povinností, nebo do žádného.

Než ji otevřete, připravte si tři údaje. Vyplatí se u nich chvíli zastavit, protože právě na nich se výsledek láme.

Výsledek si uložte i s datem. Když se vás na kybernetickou bezpečnost později zeptá odběratel, pojišťovna nebo banka, máte doložený závěr místo dohadů. A pokud vám naopak vyjde, že spadáte, běží povinnost ohlásit se NÚKIB do 60 dnů od chvíle, kdy podmínky splníte — to platí i do budoucna, když firma do regulace teprve doroste.

  • Čím se firma reálně živí — ne co máte zapsané v předmětu podnikání, ale co skutečně provozujete.
  • Počet zaměstnanců a roční obrat, případně bilanční sumu.
  • Vazby ve skupině: u propojených firem se údaje sčítají za celou skupinu, ne jen za vaši společnost.

I když nespadáte, bezpečnost vás dožene jinudy

To, že nespadáte pod zákon, neznamená, že po vás nikdo nic chtít nebude. Regulované firmy musí řídit rizika svých dodavatelů. Když dodáváte díly, software, účetnictví nebo třeba dálkovou správu podniku, který pod zákon spadá, požadavky dorazí na vás — jako dotazník, příloha ke smlouvě nebo audit ze strany odběratele. V praxi to bývá první okamžik, kdy malá firma o svém zabezpečení musí něco doložit.

Druhý tlak přichází od pojišťoven. Kyberpojištění se běžně prodává, ale pojistitel se ptá na konkrétní věci: vícefaktorové ověřování, oddělené a testované zálohy, spravovaný firewall, řízená přístupová práva. Když v dotazníku zaškrtnete ano a po incidentu se ukáže opak, řešíte krácení plnění zrovna ve chvíli, kdy peníze potřebujete nejvíc.

Třetí důvod je nejpraktičtější: ransomware si vaši velikost neověřuje. Útoky na menší firmy jsou z velké části automatizované. Skenují internet, najdou nezáplatovaný VPN přístup nebo vzdálenou plochu vystavenou ven a projdou. Výroba pak stojí několik dní a nikoho nezajímá, jestli jste v příloze zákona.

Co znamená bezpečnostní politika a řízení rizik v praxi

Firmy, kterých se zákon týká, řeší dvě věci, které stojí za pochopení, i když regulovaní nejste. Ani v mírnějším režimu totiž nejde primárně o techniku, ale o to, kdo ve firmě co rozhoduje.

Bezpečnostní politika je psaný dokument, ne krabička v racku. Určuje, kdo má k čemu přístup, jak se zavádějí nové systémy, co se stane při odchodu zaměstnance, jak často se testují zálohy a kdo velí při incidentu. Zní to jako papír navíc, ale řeší reálný problém: bez ní tyhle věci ví jeden člověk v hlavě — a ten je zrovna na dovolené.

Řízení rizik znamená, že máte sepsané, co může firmu položit, jak je to pravděpodobné a co s tím děláte. Ne jako tabulku pro auditora, ale jako rozhodnutí: „Když nám na tři dny vypadne skladový systém, expedice stojí, proto máme testovanou zálohu a druhou linku.“ Zákon navíc jasně říká, že odpovědnost nese vedení firmy, ne ITčkář.

Malá firma nepotřebuje vyhlášku, aby tohle udělala v rozumné míře. Stačí vědět, co v síti běží, kudy do ní vede cesta zvenčí a co se stane, když jedna z těch cest povolí — a přesně to zjistí vstupní audit.

Časté dotazy

Spadá pod zákon e-shop nebo běžný výrobce?

Ve velké většině případů ne. Zákon míří na střední a velké podniky ve vyjmenovaných odvětvích, tedy zhruba od padesáti zaměstnanců a obratu nad deset milionů eur. Malý e-shop, sklad ani rodinná strojírna pod něj nespadají, i když se odvětví jmenují podobně jako jejich obor. Jistotu dá kalkulačka na portálu NÚKIB.

Odběratel nám poslal bezpečnostní dotazník kvůli NIS2, i když pod zákon nespadáme. Musíme ho vyplnit?

Ze zákona ne, ale ze smlouvy nebo z obchodního zájmu obvykle ano. Regulované firmy musí řídit rizika svých dodavatelů, takže požadavky přenášejí dál. Odpovídejte pravdivě — nepravdivá odpověď v dotazníku se po incidentu vrací jako problém s odpovědností i s pojistným plněním.

Hrozí nám pokuta, když se neohlásíme?

Sankce dopadají na toho, kdo regulovanou službu skutečně poskytuje a povinnosti nesplní. Pokud podle samoidentifikace do regulace nespadáte, není co ohlašovat. Proto se vyplatí udělat vyhodnocení pořádně a výsledek si uložit i s datem.

Musíme mít pro splnění zákona certifikaci ISO 27001?

Ne, zákon žádnou konkrétní certifikaci nevyžaduje. Požaduje zavedená bezpečnostní opatření, jejich dokumentaci a řízení rizik v rozsahu podle vašeho režimu. Certifikace může plnění doložit, ale sama o sobě není povinná ani dostačující.

Chcete vědět, jak na tom je vaše síť?

Vstupní bezpečnostní audit za fixní cenu vám řekne, co je rizikové a co řešit první.

Poptat audit