Související články
NIS2: Kyberbezpečnost není jen úkol pro IT
11. 10. 2026
Nový zákon o kybernetické bezpečnosti, který do českého práva promítá evropskou směrnici NIS2, platí od listopadu 2025 a týká se tisíců českých firem včetně těch, které o tom zatím nevědí. Lhůta pro povinnou registraci přitom vypršela už koncem loňského roku. Největší chybou, kterou firmy mohou udělat, je hodit celé téma na IT oddělení.
Národní úřad pro kybernetickou a informační bezpečnost
v roce 2025 evidoval 203 kybernetických incidentů. Ačkoli jich bylo o 65 méně než rok předtím, úřad varuje, že pokles nelze interpretovat jako skutečné zlepšení situace: sofistikovanost útočníků roste, mimo jiné i díky nástupu umělé inteligence, a počet velmi významných incidentů se meziročně zdvojnásobil. Právě na rostoucí hrozby reaguje zákon o kybernetické bezpečnosti účinný od 1. listopadu 2025, který povinnosti nově přenáší na tisíce subjektů s tzv. regulovanou službou.
Klíčová je samoidentifikace a není radno otálet
Zákon počítá s tzv. samoidentifikací: každá organizace musí sama posoudit, zda kritéria regulované služby naplňuje, určit režim nižších či vyšších povinností a ohlásit se NÚKIB. Stávajícím poskytovatelům regulovaných služeb tato lhůta vypršela koncem roku 2025; kdo povinnost zmeškal, měl by ji splnit neprodleně. Po doručení rozhodnutí o registraci pak běží jeden rok na zavedení bezpečnostních opatření, a právě v této fázi se nyní nachází většina regulovaných firem. Přitom stačí poskytovat jedinou službu spadající do vyšších povinností a přísnější režim platí pro celou organizaci. Je docela možné, že některou z regulovaných služeb poskytujete, aniž o tom víte.
Nepřipravenost se nevyplatí
Pokuty mohou v režimu vyšších povinností dosahovat až 250 milionů korun nebo 2 % celosvětového ročního obratu a v krajních případech hrozí i dočasný zákaz výkonu řídicí funkce.
IT firma vám pomůže s kuchařkou. Vařit musíte sami
„NIS2 je strategická záležitost vrcholového managementu. Každého se týkají jiné hrozby a jiná míra rizika, neexistuje jedno instantní řešení, které lze vzít a aplikovat na jakýkoli subjekt. Žádná IT firma vám směrnici nenaimplementuje od nuly, aniž by věděla, jak fungujete. IT firma vám může pomoci s kuchařkou a najde správné hrnce, ale vaření je na vás,“ říká Martin Hnídek, výkonný ředitel společnosti ANAFRA. Vedení firmy musí stanovit bezpečnostní předpisy a metodiku, pravidla pro školení zaměstnanců, dodavatele i audity, řešit přístupy, logování, detekci útoků, segmentaci sítě či oddělení záloh. Teprve s takovým zadáním může IT vybrat správné nástroje a opatření zavést do praxe.
Počítejte i s nepřímými náklady
Vedle investic do technologií, školení a auditů jsou tu i náklady personální. Podle zkušenosti ANAFRA je u firem ve vyšších povinnostech třeba vyčlenit až čtyři samostatné role, z toho tři nezastupitelné, což může zvýšit personální náklady až o čtvrtinu. Výhodu mají organizace, které už mají zavedený systém řízení bezpečnosti například podle ISO 27001 nebo TISAX, protože řadu požadovaných procesů a bezpečnostních opatření už mají nastavenou. Pro firmy, které kyberbezpečnost procesně neřeší vůbec, už včera bylo pozdě: zavedení funkčního řízení kybernetické bezpečnosti je otázkou měsíců až let. A nejde jen o sankce. Jde především o bezpečnost, která má dopad i mimo vaši organizaci.
ANAFRA a.s. je česká IT společnost
založená v roce 2006. Dodává serverové technologie předních světových výrobců a zároveň navrhuje a sestavuje vlastní serverová řešení na míru podle potřeb zákazníků. Provozuje také vlastní datové centrum splňující specifikaci TIER III. Firmám se stará o kompletní IT, implementuje podnikové systémy a pomáhá jim s využitím AI k automatizaci firemních procesů. Zaměstnává přes stovku lidí v pěti zemích.
Připravil Jan Panáček.
https://anafra.cz/
Nepřehlédněte
















