NIS2: jste v působnosti? Kdo spadá pod směrnici a co musí splnit
Firmy v rané fázi růstu často volí přístup best-of-breed, tedy nasazení samostatných nástrojů na dílčí problémy. Například HubSpot jako CRM, Monday na projekty, Zendesk na podporu. To jim umožňuje zachovat si vysokou míru flexibility a agility. Jakmile však firma začne škálovat, přibývají nové produkty, trhy a služby – a s nimi i další nástroje. Postupně tak vzniká prostředí tvořené desítkami řešení, jejichž provoz, integrace a správa vyžadují stále více času i finančních prostředků. Jak se tento kumulativní růst nákladů promítá právě do oblasti bezpečnosti?
Roman Olejnikov
Zakladatel Integrity, certifikovaného Cloudflare partnera pro český a slovenský trh. Pomáhá firmám s bezpečností, výkonem a souladem s NIS2/DORA.

Kolem NIS2 je hodně hluku a málo konkrétních odpovědí. Většina firem se ptá na jednu jedinou věc: týká se to nás, nebo ne? Tento článek odpovídá na ni jako první — a pak teprve na to, co z toho plyne.
Co je NIS2 v jedné větě
NIS2 je evropská směrnice o kybernetické bezpečnosti, která výrazně rozšiřuje okruh firem s povinnostmi a přitvrzuje sankce. V Česku ji do praxe převádí nový zákon o kybernetické bezpečnosti, jehož gestorem je NÚKIB. Zjednodušeně: víc firem, víc povinností, osobní odpovědnost vedení.
Jak poznáte, že spadáte do působnosti
Rozhodují tři otázky. Pokud na první dvě odpovíte „ano", s velkou pravděpodobností do působnosti patříte.
- Odvětví. Působíte v energetice, dopravě, bankovnictví, zdravotnictví, vodě, digitální infrastruktuře, veřejné správě, výrobě, poštách, odpadech, potravinách nebo u poskytovatelů digitálních služeb? NIS2 dělí subjekty na klíčové a důležité — obě kategorie mají povinnosti, liší se hlavně intenzitou dohledu.
- Velikost. Máte 50 a více zaměstnanců, nebo roční obrat nad 10 milionů eur? To je základní práh. U některých typů služeb (např. poskytovatelé DNS, TLD registry, někteří poskytovatelé digitálních služeb) práh velikosti neplatí a spadáte bez ohledu na počet lidí.
- Dodavatelský řetězec. I když sami do působnosti nespadáte, může vás k plnění části požadavků zavázat zákazník, který pod NIS2 patří. Bezpečnost dodavatelů je totiž jednou z výslovných povinností.
Pokud si po těchto třech otázkách nejste jistí, nejste sami — hranice u „důležitých" subjektů bývají v praxi nejasné. Právě proto dává smysl udělat si strukturované posouzení, ne odhad.
Co konkrétně budete muset splnit
Povinnosti se dají shrnout do čtyř bloků:
- Řízení rizik. Zavedená a doložitelná opatření — řízení přístupů, šifrování, zálohování, ochrana sítě, zvládání zranitelností, kontinuita provozu.
- Hlášení incidentů. Významný incident se hlásí NÚKIB v jasně daných lhůtách (první varování řádově do 24 hodin, podrobnější zpráva do 72 hodin). Musíte tedy incident umět včas rozpoznat — bez detekce není co hlásit.
- Odpovědnost vedení. Statutární orgán schvaluje opatření a odpovídá za ně. Za neplnění hrozí pokuty, které se u klíčových subjektů počítají v procentech z celkového obratu.
- Bezpečnost dodavatelského řetězce. Musíte řešit i rizika, která přicházejí od dodavatelů a poskytovatelů služeb.
Nejčastější omyl: „máme firewall, jsme v pohodě"
NIS2 není o jednom produktu. Je o doložitelnosti — o tom, že opatření nejen máte, ale umíte je popsat, otestovat a v případě incidentu podle nich zareagovat. Firewall je jeden díl skládačky; chybí u něj typicky detekce, řízení přístupů, ochrana webových a API rozhraní a schopnost zvládnout objemový útok, který zahltí síť dřív, než se k pravidlům vůbec dostane.
Odkud začít, aby to nebyl projekt na rok
- Zjistěte působnost. Klíčový, nebo důležitý subjekt? Od toho se odvíjí vše ostatní.
- Udělejte gap analýzu. Kde jsou dnes díry proti požadavkům řízení rizik.
- Postavte detekci a reakci. Bez schopnosti rozpoznat incident nesplníte hlášení.
- Ošetřete rozhraní a dostupnost. Web, API a odolnost proti DDoS jsou to, co útočník testuje nejdřív.
- Zapojte dodavatele. Smluvně i technicky.
Krátký self-assessment na začátek
Odpovězte si: Víme, do které kategorie NIS2 patříme? Poznáme významný incident do 24 hodin? Máme doložitelná opatření, ne jen nástroje? Řešíme rizika dodavatelů? Pokud u některé otázky zaváháte, máte první bod na seznamu.
Nejste si jistí působností nebo tím, kde začít? Projdeme s vámi váš konkrétní případ na krátké konzultaci a ukážeme, jak Cloudflare pokrývá detekci, ochranu rozhraní i odolnost proti útokům z jedné platformy. Domluvit pilotní provoz zdarma →
Integrity je certifikovaný partner Cloudflare se zaměřením na český a slovenský trh.
Integrity
news
Články z našeho blogu. To nejnovější o platformě Cloudflare a všem kolem.
.jpg)

.jpg)



