1.4.2026

NIS2: jste v působnosti? Kdo spadá pod směrnici a co musí splnit

Firmy v rané fázi růstu často volí přístup best-of-breed, tedy nasazení samostatných nástrojů na dílčí problémy. Například HubSpot jako CRM, Monday na projekty, Zendesk na podporu. To jim umožňuje zachovat si vysokou míru flexibility a agility. Jakmile však firma začne škálovat, přibývají nové produkty, trhy a služby – a s nimi i další nástroje. Postupně tak vzniká prostředí tvořené desítkami řešení, jejichž provoz, integrace a správa vyžadují stále více času i finančních prostředků. Jak se tento kumulativní růst nákladů promítá právě do oblasti bezpečnosti?

Roman Olejnikov

Roman Olejnikov

Zakladatel Integrity, certifikovaného Cloudflare partnera pro český a slovenský trh. Pomáhá firmám s bezpečností, výkonem a souladem s NIS2/DORA.

Kolem NIS2 je hodně hluku a málo konkrétních odpovědí. Většina firem se ptá na jednu jedinou věc: týká se to nás, nebo ne? Tento článek odpovídá na ni jako první. Teprve potom na to, co z toho plyne.

Co je NIS2 v jedné větě

NIS2 je evropská směrnice o kybernetické bezpečnosti, která výrazně rozšiřuje okruh firem s povinnostmi a přitvrzuje sankce. V Česku ji do praxe převádí nový zákon o kybernetické bezpečnosti, jehož gestorem je NÚKIB. Zjednodušeně: víc firem, víc povinností, osobní odpovědnost vedení.

Jak poznáte, že spadáte do působnosti

Rozhodují tři otázky. Pokud na první dvě odpovíte „ano", s velkou pravděpodobností do působnosti patříte.

  • Odvětví. Působíte v energetice, dopravě, bankovnictví, zdravotnictví, vodě, digitální infrastruktuře, veřejné správě, výrobě, poštách, odpadech, potravinách nebo u poskytovatelů digitálních služeb? NIS2 dělí subjekty na klíčové a důležité. Povinnosti mají obě, liší se hlavně intenzitou dohledu.
  • Velikost. Máte 50 a více zaměstnanců, nebo roční obrat nad 10 milionů eur? To je základní práh. U některých typů služeb (např. poskytovatelé DNS, TLD registry, někteří poskytovatelé digitálních služeb) práh velikosti neplatí a spadáte bez ohledu na počet lidí.
  • Dodavatelský řetězec. I když sami do působnosti nespadáte, může vás k plnění části požadavků zavázat zákazník, který pod NIS2 patří. Bezpečnost dodavatelů je totiž jednou z výslovných povinností.

Pokud si po těchto třech otázkách nejste jistí, nejste sami. Hranice u „důležitých" subjektů bývají v praxi nejasné. Právě proto dává smysl udělat si strukturované posouzení, ne odhad.

Co konkrétně budete muset splnit

Povinnosti se dají shrnout do čtyř bloků:

  • Řízení rizik. Zavedená a doložitelná opatření: řízení přístupů, šifrování, zálohování, ochrana sítě, zvládání zranitelností, kontinuita provozu.
  • Hlášení incidentů. Významný incident se hlásí NÚKIB v jasně daných lhůtách (první varování řádově do 24 hodin, podrobnější zpráva do 72 hodin). Musíte tedy incident umět včas rozpoznat. Bez detekce není co hlásit.
  • Odpovědnost vedení. Statutární orgán schvaluje opatření a odpovídá za ně. Za neplnění hrozí pokuty, které se u klíčových subjektů počítají v procentech z celkového obratu.
  • Bezpečnost dodavatelského řetězce. Musíte řešit i rizika, která přicházejí od dodavatelů a poskytovatelů služeb.

Nejčastější omyl: „máme firewall, jsme v pohodě"

NIS2 není o jednom produktu. Je o doložitelnosti. Nestačí je mít, musíte je umět popsat, otestovat a v případě incidentu podle nich zareagovat. Firewall je jeden díl skládačky; chybí u něj typicky detekce, řízení přístupů, ochrana webových a API rozhraní a schopnost zvládnout objemový útok, který zahltí síť dřív, než se k pravidlům vůbec dostane.

Odkud začít, aby to nebyl projekt na rok

  1. Zjistěte působnost. Klíčový, nebo důležitý subjekt? Od toho se odvíjí vše ostatní.
  2. Udělejte gap analýzu. Kde jsou dnes díry proti požadavkům řízení rizik.
  3. Postavte detekci a reakci. Bez schopnosti rozpoznat incident nesplníte hlášení.
  4. Ošetřete rozhraní a dostupnost. Web, API a odolnost proti DDoS jsou to, co útočník testuje nejdřív.
  5. Zapojte dodavatele. Smluvně i technicky.

Krátký self-assessment na začátek

Odpovězte si: Víme, do které kategorie NIS2 patříme? Poznáme významný incident do 24 hodin? Máme doložitelná opatření, ne jen nástroje? Řešíme rizika dodavatelů? Pokud u některé otázky zaváháte, máte první bod na seznamu.


Nejste si jistí působností nebo tím, kde začít? Projdeme s vámi váš konkrétní případ na krátké konzultaci a ukážeme, jak Cloudflare pokrývá detekci, ochranu rozhraní i odolnost proti útokům z jedné platformy. Domluvit pilotní provoz zdarma

Integrity je certifikovaný partner Cloudflare se zaměřením na český a slovenský trh.