
Nový zákon o kybernetické bezpečnosti rozšířil okruh regulovaných organizací a přináší jim nové povinnosti v oblasti řízení rizik, bezpečnostních opatření, odpovědnosti vedení a hlášení incidentů. Klíčové je správně určit jeho dopad na konkrétní organizaci a převést požadavky do systému, který bude fungovat v každodenním provozu.
U nás v Alphaserveru vám pomůžeme určit rozsah povinností, vyhodnotit současný stav a připravit realistický postup jejich zavedení. Vycházíme z vašeho prostředí, poskytovaných služeb, kapacit i strategických cílů.
Napište nám a domluvte si nezávaznou konzultaci. Společně prověříme vaši situaci a navrhneme další postup.
NIS2, český zákon a co se na vás skutečně vztahuje
NIS2 je evropskou směrnicí, jejíž požadavky převádějí členské státy do svého právního řádu. Organizace působící v České republice proto v praxi neprokazují „soulad s NIS2“, ale plní povinnosti vyplývající ze zákona č. 264/2025 Sb., o kybernetické bezpečnosti, a navazujících předpisů. Zákon nabyl účinnosti dne 1. listopadu 2025.
U některých digitálních a ICT služeb se v oblasti bezpečnostních opatření a hlášení incidentů uplatní přímo také prováděcí nařízení Komise (EU) 2024/2690.
Určení dopadu může být složitější u holdingů, propojených společností, sdílených služeb nebo přeshraničních struktur. V těchto případech je třeba vyhodnotit, která entita službu poskytuje, jaké jsou mezi společnostmi právní vztahy, zda sdílejí technická aktiva a podle jakého předpisu se mají konkrétní povinnosti plnit.
Rozhodující není pouze odvětví nebo počet zaměstnanců. Posuzuje se konkrétní poskytovaná služba, velikost a význam organizace i další kritéria stanovená zákonem a vyhláškou č. 408/2025 Sb. Regulace se týká soukromých společností i vybraných organizačních složek státu a dalších orgánů veřejné moci.
Pro základní orientaci je potřeba odpovědět na tři otázky:
Dva režimy, rozdílné požadavky
Zákon rozlišuje režim vyšších a nižších povinností. Konkrétní organizační a technická opatření upravují vyhlášky č. 409/2025 Sb. pro vyšší režim a č. 410/2025 Sb. pro nižší režim.
1️⃣ Určit dopad a rozsah regulace
Prověříme poskytované služby, právní a organizační strukturu i vazby mezi společnostmi. Výsledkem je jasné určení, která entita, služba a část prostředí do regulace spadá. Při složitějších případech využíváme zázemí zkušených právníků se specializací na IT právo.
2️⃣ Ohlásit regulovanou službu
Pokud organizace splní podmínky registrace, musí regulovanou službu ohlásit NÚKIB nejpozději do 60 dnů od okamžiku, kdy tyto podmínky splnila. Pomůžeme vám službu ohlásit a provedeme vás celým procesem registrace.
3️⃣ Provést GAP analýzu a připravit roadmapu
Zmapujeme současný stav vůči požadavkům příslušného režimu, určíme nedostatky a připravíme roadmapu podle rizik, termínů, rozpočtu a dostupných kapacit.
Navazující služby: Audit kybernetické bezpečnosti a Zavedení ISMS.
4️⃣ Identifikovat aktiva a vyhodnotit rizika
Společně s vedením a vlastníky procesů pojmenujeme rizikové scénáře, nastavíme rámec hodnocení a určíme, která opatření mají nejvyšší prioritu.
Navazující služba: Řízení aktiv a rizik.
5️⃣ Zavést opatření do praxe
Pomůžeme nastavit bezpečnostní role, odpovědnosti a dokumentaci a zavést organizační i technická opatření do praxe. Nejde jen o vytvoření výstupů, ale také o jejich reálné začlenění do fungování organizace.
Navazující služby: Procesy a dokumentace a související technické služby.
6️⃣ Připravit hlášení a zvládání incidentů
Nastavíme proces pro rozpoznání, vyhodnocení a eskalaci incidentu a v případě zákonné povinnosti také pro jeho hlášení příslušnému orgánu. Prvotní hlášení se podává bez zbytečného odkladu, nejpozději do 24 hodin od zjištění incidentu; u incidentů s významným dopadem následují další zprávy.
Navazující služba: Zvládání kybernetických incidentů.
V praxi se setkáváme s organizacemi, které mají desítky směrnic, ale zaměstnanci se podle nich neřídí, odpovědnosti nejsou jasné a bezpečnostní opatření neodpovídají reálným rizikům. Často jde o obecné řídicí dokumenty, které nejsou propojené s procesy organizace.
U nás v Alphaserveru proto nevytváříme dokumentaci jen proto, aby existovala. Často ji naopak zjednodušíme, aktualizujeme a propojíme s konkrétními rolemi a procesy. Cílem je, aby vedení i zaměstnanci rozuměli rizikům a věděli, jak se mají při řízení bezpečnosti rozhodovat a postupovat.
Za vybraná porušení lze v režimu vyšších povinností uložit pokutu až 250 milionů Kč nebo 2 % čistého celosvětového ročního obratu. U vybraných porušení v nižším režimu může pokuta dosáhnout až 175 milionů Kč nebo 1,4 % obratu. Konkrétní sazba závisí na druhu porušení.
Sankce ale nejsou jediným rizikem. Nesprávně nastavená bezpečnost může vést k výpadku důležité služby, úniku dat, smluvním dopadům nebo ztrátě důvěry zákazníků.
1️⃣ Požadavky už zavádíme u klientů
Provádíme rozdílové analýzy, připravujeme roadmapy, nastavujeme řízení rizik a pomáháme s praktickým zaváděním organizačních i technických opatření. Nepracujeme proto jen s výkladem požadavků, ale vycházíme také ze zkušeností s jejich reálnou implementací.
2️⃣ Máme zkušenosti s audity NÚKIB
Naši klienti úspěšně prošli audity NÚKIB podle předchozího zákona o kybernetické bezpečnosti. V týmu máme také odborníky, kteří v NÚKIB působili a audity kybernetické bezpečnosti sami prováděli. Rozumíme proto nejen požadavkům, ale i tomu, jak se jejich plnění ověřuje v praxi.
3️⃣ Propojujeme právní, procesní a technický pohled
Nový zákon nelze vyřešit pouze právním stanoviskem nebo vytvořením dokumentace. Dopadá na vedení organizace, procesy, zaměstnance, dodavatele, IT prostředí i technická bezpečnostní opatření.
Náš tým propojuje řízení rizik, ISMS, bezpečnostní architekturu, cloudovou bezpečnost, penetrační testování, bezpečnostní technologie a dohled. Díky tomu dokážeme jednotlivé požadavky řešit jako jeden provázaný celek.
4️⃣ Uplatňujeme přístup založený na rizicích (risk-based approach)
Každá organizace poskytuje jiné služby, používá jiné technologie a pracuje s jinými riziky. Bezmyšlenkovité zavádění stejného seznamu opatření proto nefunguje.
Nejprve společně identifikujeme rizikové scénáře a určíme priority. Teprve potom navrhujeme opatření, která odpovídají prostředí, možnostem a povinnostem organizace a která prokazatelně snižují riziko.
5️⃣ Pomůžeme od prvního posouzení až po běžný provoz
Můžeme zajistit celý postup, nebo podpořit váš interní tým jen ve vybraných oblastech. Pomůžeme s určením dopadu, registrací, vymezením rozsahu, GAP analýzou, analýzou rizik, roadmapou, dokumentací i zavedením konkrétních opatření.
Podle potřeby můžeme také zajistit bezpečnostní roli, provést audit, ověřit technické prostředí nebo podpořit organizaci při komunikaci s regulatorními orgány.
Můžeme být „v souladu s NIS2“?
Právně přesnější je uvádět, že organizace plní požadavky českého zákona o kybernetické bezpečnosti a souvisejících předpisů. NIS2 je směrnice, kterou členské státy transponují do svého práva.
Co když jsme součástí holdingu?
Je potřeba posoudit konkrétní poskytovanou službu, jednotlivé právnické osoby, propojení podniků a sdílení technických aktiv. Výsledek proto nelze bezpečně určit pouze podle velikosti jedné společnosti.
Stačí vytvořit bezpečnostní dokumentaci?
Nestačí. Dokumentace musí odpovídat skutečnému fungování organizace a navazovat na odpovědnosti, procesy, rizika a technická opatření. Navržená opatření je nutné zavést do praxe.
Musíme zavést všechna opatření najednou?
Je potřeba dodržet zákonné lhůty, ale implementaci lze řídit podle priorit a návazností. Proto připravujeme roadmapu, která zohlední rizika, kapacity a reálné možnosti organizace.
Nejste si jistí, zda se na vás nový zákon o kybernetické bezpečnosti vztahuje, nebo si nevíte rady s naplněním jeho požadavků?
Kontaktujte nás a domluvte si nezávaznou konzultaci. Pomůžeme vám určit rozsah povinností, vyhodnotit současný stav a připravit realistický postup jejich zavedení.
Let’s talk
Telefon:
+420 770 659 566
E-mail:
info@alphaserver.cz
Hlášení incidentů:
+420 770 659 565
Sledujte nás:
Sídlo společnosti
Alphaserver s.r.o.
U Továren 999/31, 102 00 Praha 10
IČ: 06196675,
DIČ: CZ06196675
Datová schránka: sw5kkgc
Platební údaje: Raiffeisenbank
Bankovní účet: 87924002/5500
IBAN: CZ9855000000000087924002
SWIFT: RZBCCZPP
Praha
U Továren 999/31, 102 00 Praha 10
+420 770 659 566
Brno
Mlýnská 425/70, 602 00 Brno
+420 770 659 565