Menu

NIS2: Kyberbezpečnost není jen úkol pro IT

11. 10. 2026

Nový zákon o kybernetické bezpečnosti, který do českého práva promítá evropskou směrnici NIS2, platí od listopadu 2025 a týká se tisíců českých firem včetně těch, které o tom zatím nevědí. Lhůta pro povinnou registraci přitom vypršela už koncem loňského roku. Největší chybou, kterou firmy mohou udělat, je hodit celé téma na IT oddělení. 

Národní úřad pro kybernetickou a informační bezpečnost

v roce 2025 evidoval 203 kybernetických incidentů. Ačkoli jich bylo o 65 méně než rok předtím, úřad varuje, že pokles nelze interpretovat jako skutečné zlepšení situace: sofistikovanost útočníků roste, mimo jiné i díky nástupu umělé inteligence, a počet velmi významných incidentů se meziročně zdvojnásobil. Právě na rostoucí hrozby reaguje zákon o kybernetické bezpečnosti účinný od 1. listopadu 2025, který povinnosti nově přenáší na tisíce subjektů s tzv. regulovanou službou. 

Klíčová je samoidentifikace a není radno otálet 
Zákon počítá s tzv. samoidentifikací: každá organizace musí sama posoudit, zda kritéria regulované služby naplňuje, určit režim nižších či vyšších povinností a ohlásit se NÚKIB. Stávajícím poskytovatelům regulovaných služeb tato lhůta vypršela koncem roku 2025; kdo povinnost zmeškal, měl by ji splnit neprodleně. Po doručení rozhodnutí o registraci pak běží jeden rok na zavedení bezpečnostních opatření, a právě v této fázi se nyní nachází většina regulovaných firem. Přitom stačí poskytovat jedinou službu spadající do vyšších povinností a přísnější režim platí pro celou organizaci. Je docela možné, že některou z regulovaných služeb poskytujete, aniž o tom víte. 

Nepřipravenost se nevyplatí
Pokuty mohou v režimu vyšších povinností dosahovat až 250 milionů korun nebo 2 % celosvětového ročního obratu a v krajních případech hrozí i dočasný zákaz výkonu řídicí funkce. 

IT firma vám pomůže s kuchařkou. Vařit musíte sami 
„NIS2 je strategická záležitost vrcholového managementu. Každého se týkají jiné hrozby a jiná míra rizika, neexistuje jedno instantní řešení, které lze vzít a aplikovat na jakýkoli subjekt. Žádná IT firma vám směrnici nenaimplementuje od nuly, aniž by věděla, jak fungujete. IT firma vám může pomoci s kuchařkou a najde správné hrnce, ale vaření je na vás,“ říká Martin Hnídek, výkonný ředitel společnosti ANAFRA. Vedení firmy musí stanovit bezpečnostní předpisy a metodiku, pravidla pro školení zaměstnanců, dodavatele i audity, řešit přístupy, logování, detekci útoků, segmentaci sítě či oddělení záloh. Teprve s takovým zadáním může IT vybrat správné nástroje a opatření zavést do praxe. 


Počítejte i s nepřímými náklady 
Vedle investic do technologií, školení a auditů jsou tu i náklady personální. Podle zkušenosti ANAFRA je u firem ve vyšších povinnostech třeba vyčlenit až čtyři samostatné role, z toho tři nezastupitelné, což může zvýšit personální náklady až o čtvrtinu. Výhodu mají organizace, které už mají zavedený systém řízení bezpečnosti například podle ISO 27001 nebo TISAX, protože řadu požadovaných procesů a bezpečnostních opatření už mají nastavenou. Pro firmy, které kyberbezpečnost procesně neřeší vůbec, už včera bylo pozdě: zavedení funkčního řízení kybernetické bezpečnosti je otázkou měsíců až let. A nejde jen o sankce. Jde především o bezpečnost, která má dopad i mimo vaši organizaci. 

ANAFRA a.s. je česká IT společnost
založená v roce 2006. Dodává serverové technologie předních světových výrobců a zároveň navrhuje a sestavuje vlastní serverová řešení na míru podle potřeb zákazníků. Provozuje také vlastní datové centrum splňující specifikaci TIER III. Firmám se stará o kompletní IT, implementuje podnikové systémy a pomáhá jim s využitím AI k automatizaci firemních procesů. Zaměstnává přes stovku lidí v pěti zemích.
Připravil Jan Panáček.

https://anafra.cz/



Archiv
hotel petrovy kameny
Čejkovice
Podzimni festival duchovni hudby