NIS 2 Status Tschechien

Stav NIS 2 v České republice

Co směrnice vyžaduje, jak ji Česká republika transponuje a kde v obrazu sedí NÚKIB.

Simon OrzelSimon Orzel·

Přehled

Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně České republiky, jedním minimem kybernetické bezpečnosti pro klíčové a důležité subjekty. Česká republika musí toto minimum vtělit do českého práva a provozovat pod ním dozorový režim.

Česká republika transponuje NIS 2 zákonem č. 264/2025 Sb., novým zákonem o kybernetické bezpečnosti, přijatým 11. června 2025, vyhlášeným ve Sbírce zákonů 4. srpna 2025 a účinným od 1. listopadu 2025. Nahrazuje dřívější zákon č. 181/2014 Sb. a podstatně rozšiřuje okruh regulovaných subjektů a služeb.

NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) je hlavní dozorový orgán a provozuje národní registrační portál. Regulované subjekty se samy identifikují a registrují přes portál NÚKIB, přičemž počáteční registrační okno se uzavírá 31. prosince 2025. GovCERT.CZ sídlí uvnitř NÚKIB. CSIRT.CZ provozuje sdružení CZ.NIC.

Kde pravidla žijí
Tři vrstvy, které musí každý čtenář české verze NIS 2 oddělit.

Směrnice EU

Směrnice (EU) 2022/2555 (NIS 2)

Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testů velikosti a sektoru pro klíčové a důležité subjekty.

Provádění EU

Prováděcí nařízení Komise (EU) 2024/2690

Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v České republice bez národní transpozice.

Česká transpozice

Zákon č. 264/2025 Sb., o kybernetické bezpečnosti

Nový český zákon NIS 2. Přijatý 11. června 2025, vyhlášený 4. srpna 2025, účinný 1. listopadu 2025. Nahrazuje zákon č. 181/2014 Sb. Prováděcí vyhlášky NÚKIB doplňují provozní detail.

Tři věci, které je třeba znát
Co se mění pro subjekty působící v České republice.
Transpozice

Zákon č. 264/2025 Sb.

Přenáší povinnosti NIS 2 do českého práva. Vymezuje dvouúrovňový režim regulovaných služeb vyššího a nižšího významu (poskytovatel regulované služby), dozorové pravomoci NÚKIB, povinnosti hlášení incidentů a sankce až do 250 milionů Kč. Nahrazuje zákon č. 181/2014 Sb. dne 1. listopadu 2025.

Orgán

NÚKIB jako ústřední dozorový orgán

NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) se sídlem v Brně provádí dozor, audity a sankce, provozuje GovCERT.CZ jako vládní CSIRT a spravuje registrační portál. CSIRT.CZ provozuje samostatně sdružení CZ.NIC.

Lhůty

Registrace a hlášení

Subjekty poskytující regulovanou službu se musely samy identifikovat a zaregistrovat přes portál NÚKIB do 31. prosince 2025. V rozsahu se očekává zhruba 6 000 až 8 000 organizací. Významné incidenty se řídí kadencí směrnice: včasné varování do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do jednoho měsíce.

Dvě zásady, které rozhodnou každý hraniční případ
Použijte je před čtením českého komentáře k NIS 2.

Uvnitř České republiky platí místní právo

Provoz na českém území se řídí zákonem č. 264/2025 Sb. Německý jednatel provozující českou dceřinou společnost čte pro tuto dceru český zákon, ne německý BSIG. Povinnosti směrnice jsou stejné. Postup, portál a sankce žijí v českém právu.

Česká republika nemůže jít pod minimum EU

Směrnice je nástroj minimální harmonizace. Česká republika může jít přísněji a historicky šla díky režimu kybernetické bezpečnosti z roku 2014, který v některých bodech už přesahoval NIS 1. Nemůže klesnout pod směrnici v povinnostech klíčových a důležitých subjektů, lhůtách pro hlášení incidentů ani v odpovědnosti řídícího orgánu.

Kdo co dělá v České republice
Tři instituce, které se objevují téměř v každé české otázce k NIS 2.
CZ

NÚKIB

Hlavní příslušný orgán a dozorový orgán. Provozuje GovCERT.CZ jako vládní CSIRT, spravuje registrační portál, vydává prováděcí vyhlášky a pokyny, provádí audity a ukládá sankce. Drží institucionální paměť z režimu kybernetické bezpečnosti z roku 2014, který nyní živí dozor nad NIS 2.

CZ

Sektorové úřady

NÚKIB sjednocuje dozor, ale sektoroví regulátoři zůstávají relevantní tam, kde platí lex specialis. ČNB (Česká národní banka) dohlíží na finanční subjekty podle DORA. ERÚ (Energetický regulační úřad) a ČTÚ (Český telekomunikační úřad) si ponechávají svou sektorovou působnost. CSIRT.CZ, provozovaný CZ.NIC, zůstává CSIRT pro doménu .cz a podporuje digitální sektor.

EU

ENISA

Agentura EU pro kybernetickou bezpečnost. Vydává pokyny, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorovým orgánem pro české subjekty. Tím je NÚKIB.

Úskalí
Chyby, které vidíme, když české subjekty poprvé čtou NIS 2.
  • Naše německá mateřská společnost je registrovaná podle BSIG, takže český subjekt je krytý.

    Směrnice je jedno minimum, ale postup je národní. Česká dceřiná společnost poskytující regulovanou službu uvnitř České republiky se registruje podle zákona č. 264/2025 Sb. přes portál NÚKIB. Německá registrace podle BSIG ji nenahrazuje. Skupinová struktura nepřesouvá příslušnost. Rozhoduje místo usazení pro danou službu.

  • Nebyli jsme na starém registru zákona 181/2014, takže se nás to netýká.

    Zákon č. 264/2025 Sb. používá samoidentifikaci. Dřívější seznamy KII a VIS z režimu 2014 se nepřenášejí jedna ku jedné. Každý subjekt se musí otestovat proti novým kritériím sektoru a velikosti a proti seznamu zhruba 60 regulovaných služeb v 18 sektorech. Mnoho subjektů mimo starý registr je uvnitř toho nového.

  • NIS 2 je jen pro energetiku, telekomunikace a banky. Výroba nebo odpady jsou mimo.

    Český zákon zrcadlí dvě přílohy směrnice. Důležité subjekty zahrnují výrobu určitých produktů, výrobu a distribuci potravin, odpadové hospodářství, poštovní služby, chemickou výrobu a digitální poskytovatele. Středně velké společnosti v těchto sektorech jsou ve výchozím stavu zachyceny. Sektorové seznamy se musí číst proti přílohám I a II směrnice, ne proti intuici.

Pohled praktika

Většina českých operátorů na středním trhu, které vidíme, bere NIS 2 jako rozšíření starého režimu zákona č. 181/2014 Sb. To je z poloviny pravda. NÚKIB stále provozuje dozor a kanál pro incidenty, ale rozsah je mnohem širší, dvouúrovňový model vyššího a nižšího významu mění povinnosti podle služby a statutární orgán (jednatel nebo představenstvo) nese výslovnou odpovědnost za schvalování řízení rizik a školení.

Praktický krok je stejný jako všude v EU: potvrdit rozsah podle směrnice, samoidentifikovat se proti seznamu regulovaných služeb, zaregistrovat se přes portál NÚKIB, zavést čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, riziko dodavatelského řetězce, dohled řídícího orgánu) a zdokumentovat minimum. Dokumentace z roku 2014 pomáhá, ale nenahrazuje registr povinností NIS 2.

Jak platforma pomáhá

Registr povinností NIS 2 stavíme na vrstvě EU, ne na jediné národní transpozici. Stejný kontrolní seznam funguje pro českou dceru používající zákon č. 264/2025 Sb., německou matku používající BSIG i francouzskou sestru používající Ordonnance n° 2024-1093. Odkazy na články se přepínají podle lokality. Věcné povinnosti ne.

Pro český rozsah začnete kontrolou použitelnosti, pak přejdete na kadenci hlášení incidentů, doložky o dodavatelském řetězci a odsouhlasení řídícím orgánem. Kde NÚKIB vydává vyhlášky a sektorové pokyny, odkazujeme na ně. Neduplikujeme je.

Zdroje
  • Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
  • Prováděcí nařízení Komise (EU) 2024/2690
  • Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, Sbírka zákonů (4. srpna 2025)
  • Zákon č. 181/2014 Sb. o kybernetické bezpečnosti, předchozí rámec
  • NÚKIB, Národní úřad pro kybernetickou a informační bezpečnost (Brno), oficiální stránka nukib.gov.cz
  • GovCERT.CZ, vládní CSIRT provozovaný NÚKIB
  • CSIRT.CZ, národní CSIRT pro internetovou komunitu .cz, provozovaný CZ.NIC
  • Česká národní banka (ČNB), příslušný orgán podle DORA pro finanční sektor
  • Evropská komise, sledování transpozice NIS 2, Česká republika
Zkontrolujte svůj český rozsah za méně než pět minut
Kontrola použitelnosti aplikuje test velikosti a sektoru podle směrnice. Pokud je vaše česká dceřiná společnost v rozsahu, dalším krokem je registrační portál NÚKIB.