NIS2 (ZoKB)

Zjistěte, jaké povinnosti se týkají vaší organizace a jak je převést do praxe

Zjistěte, jaké povinnosti se týkají vaší organizace a jak je převést do praxe

Nový zákon o kybernetické bezpečnosti rozšířil okruh regulovaných organizací a přináší jim nové povinnosti v oblasti řízení rizik, bezpečnostních opatření, odpovědnosti vedení a hlášení incidentů. Klíčové je správně určit jeho dopad na konkrétní organizaci a převést požadavky do systému, který bude fungovat v každodenním provozu.

U nás v Alphaserveru vám pomůžeme určit rozsah povinností, vyhodnotit současný stav a připravit realistický postup jejich zavedení. Vycházíme z vašeho prostředí, poskytovaných služeb, kapacit i strategických cílů.

Nejste si jistí, zda se na vás nový zákon o kybernetické bezpečnosti vztahuje?

Napište nám a domluvte si nezávaznou konzultaci. Společně prověříme vaši situaci a navrhneme další postup.

NIS2, český zákon a co se na vás skutečně vztahuje

NIS2 je evropskou směrnicí, jejíž požadavky převádějí členské státy do svého právního řádu. Organizace působící v České republice proto v praxi neprokazují „soulad s NIS2“, ale plní povinnosti vyplývající ze zákona č. 264/2025 Sb., o kybernetické bezpečnosti, a navazujících předpisů. Zákon nabyl účinnosti dne 1. listopadu 2025.

U některých digitálních a ICT služeb se v oblasti bezpečnostních opatření a hlášení incidentů uplatní přímo také prováděcí nařízení Komise (EU) 2024/2690.

Určení dopadu může být složitější u holdingů, propojených společností, sdílených služeb nebo přeshraničních struktur. V těchto případech je třeba vyhodnotit, která entita službu poskytuje, jaké jsou mezi společnostmi právní vztahy, zda sdílejí technická aktiva a podle jakého předpisu se mají konkrétní povinnosti plnit.

Týká se nový zákon i vás?

Rozhodující není pouze odvětví nebo počet zaměstnanců. Posuzuje se konkrétní poskytovaná služba, velikost a význam organizace i další kritéria stanovená zákonem a vyhláškou č. 408/2025 Sb. Regulace se týká soukromých společností i vybraných organizačních složek státu a dalších orgánů veřejné moci.

Pro základní orientaci je potřeba odpovědět na tři otázky:

  1. Poskytujete službu, kterou právní předpisy označují jako regulovanou?
  1. Splňujete stanovená kritéria velikosti nebo významnosti?
  1. Spadáte do režimu vyšších, nebo nižších povinností?

Dva režimy, rozdílné požadavky

Zákon rozlišuje režim vyšších a nižších povinností. Konkrétní organizační a technická opatření upravují vyhlášky č. 409/2025 Sb. pro vyšší režim a č. 410/2025 Sb. pro nižší režim.

Co musí regulovaná organizace udělat a jak vám Alphaserver pomůže

1️⃣ Určit dopad a rozsah regulace

Prověříme poskytované služby, právní a organizační strukturu i vazby mezi společnostmi. Výsledkem je jasné určení, která entita, služba a část prostředí do regulace spadá. Při složitějších případech využíváme zázemí zkušených právníků se specializací na IT právo.

2️⃣ Ohlásit regulovanou službu

Pokud organizace splní podmínky registrace, musí regulovanou službu ohlásit NÚKIB nejpozději do 60 dnů od okamžiku, kdy tyto podmínky splnila. Pomůžeme vám službu ohlásit a provedeme vás celým procesem registrace.

3️⃣ Provést GAP analýzu a připravit roadmapu

Zmapujeme současný stav vůči požadavkům příslušného režimu, určíme nedostatky a připravíme roadmapu podle rizik, termínů, rozpočtu a dostupných kapacit.

Navazující služby: Audit kybernetické bezpečnosti a Zavedení ISMS.

4️⃣ Identifikovat aktiva a vyhodnotit rizika

Společně s vedením a vlastníky procesů pojmenujeme rizikové scénáře, nastavíme rámec hodnocení a určíme, která opatření mají nejvyšší prioritu.

Navazující služba: Řízení aktiv a rizik.

5️⃣ Zavést opatření do praxe

Pomůžeme nastavit bezpečnostní role, odpovědnosti a dokumentaci a zavést organizační i technická opatření do praxe. Nejde jen o vytvoření výstupů, ale také o jejich reálné začlenění do fungování organizace.

Navazující služby: Procesy a dokumentace a související technické služby.

6️⃣ Připravit hlášení a zvládání incidentů

Nastavíme proces pro rozpoznání, vyhodnocení a eskalaci incidentu a v případě zákonné povinnosti také pro jeho hlášení příslušnému orgánu. Prvotní hlášení se podává bez zbytečného odkladu, nejpozději do 24 hodin od zjištění incidentu; u incidentů s významným dopadem následují další zprávy.

Navazující služba: Zvládání kybernetických incidentů.

Dokumentace sama o sobě bezpečnost ani soulad nevyřeší

V praxi se setkáváme s organizacemi, které mají desítky směrnic, ale zaměstnanci se podle nich neřídí, odpovědnosti nejsou jasné a bezpečnostní opatření neodpovídají reálným rizikům. Často jde o obecné řídicí dokumenty, které nejsou propojené s procesy organizace.

U nás v Alphaserveru proto nevytváříme dokumentaci jen proto, aby existovala. Často ji naopak zjednodušíme, aktualizujeme a propojíme s konkrétními rolemi a procesy. Cílem je, aby vedení i zaměstnanci rozuměli rizikům a věděli, jak se mají při řízení bezpečnosti rozhodovat a postupovat.

Jaké hrozí sankce?

Za vybraná porušení lze v režimu vyšších povinností uložit pokutu až 250 milionů Kč nebo 2 % čistého celosvětového ročního obratu. U vybraných porušení v nižším režimu může pokuta dosáhnout až 175 milionů Kč nebo 1,4 % obratu. Konkrétní sazba závisí na druhu porušení.

Sankce ale nejsou jediným rizikem. Nesprávně nastavená bezpečnost může vést k výpadku důležité služby, úniku dat, smluvním dopadům nebo ztrátě důvěry zákazníků.

Proč řešit nový zákon s Alphaserverem?

1️⃣ Požadavky už zavádíme u klientů

Provádíme rozdílové analýzy, připravujeme roadmapy, nastavujeme řízení rizik a pomáháme s praktickým zaváděním organizačních i technických opatření. Nepracujeme proto jen s výkladem požadavků, ale vycházíme také ze zkušeností s jejich reálnou implementací.

2️⃣ Máme zkušenosti s audity NÚKIB

Naši klienti úspěšně prošli audity NÚKIB podle předchozího zákona o kybernetické bezpečnosti. V týmu máme také odborníky, kteří v NÚKIB působili a audity kybernetické bezpečnosti sami prováděli. Rozumíme proto nejen požadavkům, ale i tomu, jak se jejich plnění ověřuje v praxi.

3️⃣ Propojujeme právní, procesní a technický pohled

Nový zákon nelze vyřešit pouze právním stanoviskem nebo vytvořením dokumentace. Dopadá na vedení organizace, procesy, zaměstnance, dodavatele, IT prostředí i technická bezpečnostní opatření.

Náš tým propojuje řízení rizik, ISMS, bezpečnostní architekturu, cloudovou bezpečnost, penetrační testování, bezpečnostní technologie a dohled. Díky tomu dokážeme jednotlivé požadavky řešit jako jeden provázaný celek.

4️⃣ Uplatňujeme přístup založený na rizicích (risk-based approach)

Každá organizace poskytuje jiné služby, používá jiné technologie a pracuje s jinými riziky. Bezmyšlenkovité zavádění stejného seznamu opatření proto nefunguje.

Nejprve společně identifikujeme rizikové scénáře a určíme priority. Teprve potom navrhujeme opatření, která odpovídají prostředí, možnostem a povinnostem organizace a která prokazatelně snižují riziko.

5️⃣ Pomůžeme od prvního posouzení až po běžný provoz

Můžeme zajistit celý postup, nebo podpořit váš interní tým jen ve vybraných oblastech. Pomůžeme s určením dopadu, registrací, vymezením rozsahu, GAP analýzou, analýzou rizik, roadmapou, dokumentací i zavedením konkrétních opatření.

Podle potřeby můžeme také zajistit bezpečnostní roli, provést audit, ověřit technické prostředí nebo podpořit organizaci při komunikaci s regulatorními orgány.

Časté otázky

Můžeme být „v souladu s NIS2“?

Právně přesnější je uvádět, že organizace plní požadavky českého zákona o kybernetické bezpečnosti a souvisejících předpisů. NIS2 je směrnice, kterou členské státy transponují do svého práva.

Co když jsme součástí holdingu?

Je potřeba posoudit konkrétní poskytovanou službu, jednotlivé právnické osoby, propojení podniků a sdílení technických aktiv. Výsledek proto nelze bezpečně určit pouze podle velikosti jedné společnosti.

Stačí vytvořit bezpečnostní dokumentaci?

Nestačí. Dokumentace musí odpovídat skutečnému fungování organizace a navazovat na odpovědnosti, procesy, rizika a technická opatření. Navržená opatření je nutné zavést do praxe.

Musíme zavést všechna opatření najednou?

Je potřeba dodržet zákonné lhůty, ale implementaci lze řídit podle priorit a návazností. Proto připravujeme roadmapu, která zohlední rizika, kapacity a reálné možnosti organizace.

Nejste si jistí, zda se na vás nový zákon o kybernetické bezpečnosti vztahuje, nebo si nevíte rady s naplněním jeho požadavků?

Kontaktujte nás a domluvte si nezávaznou konzultaci. Pomůžeme vám určit rozsah povinností, vyhodnotit současný stav a připravit realistický postup jejich zavedení.

Let’s talk

Buďte s námi v kontaktu. Propojujeme komunitu.

Hlášení incidentů:

+420 770 659 565

Sledujte nás:

Linkedin

Sídlo společnosti
Alphaserver s.r.o.

U Továren 999/31, 102 00 Praha 10

IČ: 06196675, 
DIČ: CZ06196675
Datová schránka: sw5kkgc
Platební údaje: Raiffeisenbank
Bankovní účet: 87924002/5500
IBAN: CZ9855000000000087924002
SWIFT: RZBCCZPP

Praha
U Továren 999/31, 102 00 Praha 10
+420 770 659 566

Brno
Mlýnská 425/70, 602 00 Brno
+420 770 659 565