Zpět na blog
Kybernetická bezpečnostNIS2Compliance

NIS2 v praxi: Kompletní checklist pro české firmy 2026

Nový zákon o kybernetické bezpečnosti platí od listopadu 2025. Zjistěte, jestli se vás týká, a stáhněte si kompletní 12bodový checklist pro plnou compliance.

Od 1. listopadu 2025 platí v České republice nový Zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.), který implementuje směrnici EU NIS2. Dotýká se více než 6 000 organizací, výroba, energetika, doprava, zdravotnictví, ICT, ale i pošta, potravinářství a další odvětví nad určitou velikost. Tento průvodce vám řekne, jestli se vás zákon týká, a co konkrétně musíte udělat, abyste prošli auditem NÚKIB.

Týká se NIS2 vaší firmy?

NIS2 rozlišuje dvě kategorie subjektů: „základní subjekty" (essential entities) a „důležité subjekty" (important entities). Podstatný je sektor a velikost firmy.

  • Základní subjekty: energetika, doprava, bankovnictví, finanční trh, zdravotnictví, pitná voda, odpadní vody, digitální infrastruktura, ICT služby, veřejná správa, vesmírný průmysl. Velikost: 250+ zaměstnanců nebo obrat 50 mil. EUR+.
  • Důležité subjekty: poštovní služby, odpadové hospodářství, výroba/distribuce chemikálií, potravinářství, výroba (medicínská zařízení, počítače, elektronika, vozidla), digitální poskytovatelé (e-shopy, social, search), výzkumné organizace. Velikost: 50+ zaměstnanců nebo obrat 10 mil. EUR+.
  • Pokuty: pro základní subjekty až 250 mil. Kč nebo 2 % ročního obratu, pro důležité subjekty až 175 mil. Kč nebo 1,4 %. Plus osobní odpovědnost statutárního orgánu.

12bodový NIS2 compliance checklist

Tento checklist vychází z NIS2 článku 21 (cybersecurity risk-management measures) a nového českého ZoKB. Pokrývá technické i organizační požadavky.

  • 1. Risk management framework, formálně zdokumentovaný proces identifikace, hodnocení a ošetřování kybernetických rizik. Aktualizace minimálně 1× ročně.
  • 2. Bezpečnostní politiky, schválené vedením, distribuované zaměstnancům, vynucené technicky (DLP, EDR, MFA).
  • 3. Incident handling, postupy detekce, klasifikace, eskalace, containmentu a recovery. SLA na response time. Tabletop cvičení 1× za 6 měsíců.
  • 4. Business continuity & disaster recovery, testované RPO a RTO, izolované backupy (3-2-1-1-0 pravidlo), DR plan validovaný 1× ročně.
  • 5. Supply chain security, vendor risk assessment, smluvní bezpečnostní požadavky, SBOM pro vyvíjený software.
  • 6. Vulnerability management, průběžný scan, prioritizace dle CVSS + business kontext, SLA na patch (kritické do 7 dnů).
  • 7. Network segmentation a access control, least privilege, zero trust principy, MFA na privilegovaných účtech, just-in-time access.
  • 8. Šifrování, at-rest a in-transit, klíče v EU regionu (ne USA), key rotation policy.
  • 9. Asset management, inventory IT aktiv, klasifikace dat, lifecycle management (decommissioning).
  • 10. Awareness training, povinné školení zaměstnanců minimálně 1× ročně, phishing simulace, dokumentovaná evidence.
  • 11. Reporting incidentů, povinnost ohlásit závažný incident NÚKIB do 24 h (early warning), 72 h (incident notification), 1 měsíc (final report).
  • 12. Audit & evidence, všechny procesy dokumentované, monitoring evidence (logy 12+ měsíců), připravené k auditu NÚKIB.

Jak začít, když nemáte nic

Pokud jste teprve začali, doporučujeme následující 90denní plán: prvních 30 dní gap analýza vůči NIS2 (interně nebo s externím auditorem), klasifikace aktiv a dat, ustanovení odpovědné osoby (CISO nebo zástupce). Dalších 30 dní quick wins, MFA na všechny účty, MDM/EDR na endpointy, segmentace sítě, izolovaný backup, dokumentace klíčových procesů. Posledních 30 dní formalizace, risk register, BCDR plan, IR playbooky, awareness training, vendor assessment templates.

Kolik to stojí?

Pro střední firmu (50–200 zaměstnanců) typicky 400 000 – 1,5 mil. Kč na implementaci (8–14 týdnů) + 80 000 – 250 000 Kč/měsíc na provoz SOC a compliance monitoring. To je výrazně levnější než pokuta při neplnění (až 250 mil. Kč) nebo náklady na ransomware incident (průměrně 4–8 mil. Kč v ČR podle dat z roku 2025).

Časté chyby při NIS2 implementaci

  • Spoléhat na „máme antivirus a firewall, jsme v pořádku", NIS2 vyžaduje proces, ne jen nástroje.
  • Odložit kvůli nejistotě, zákon platí, pokuty se počítají od první kontroly.
  • Plnit jen technické požadavky a opomenout dokumentaci, auditor chce vidět evidenci, ne tvrzení.
  • Underestimate supply chain, vaše subdodavatelské smlouvy musí obsahovat security obligations.
  • Ignorovat školení zaměstnanců, 90 % útoků začíná phishingem nebo lidskou chybou.

Potřebujete pomoct s NIS2 compliance? Pošleme vám zdarma 30minutovou konzultaci a gap analýzu pro vaši firmu.

Kontaktujte nás