NIS 2 Status Tschechien

Status NIS 2 w Czechach

Czego wymaga dyrektywa, jak Czechy ją transponują i gdzie w tym obrazie sytuuje się NÚKIB.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Czechy, jednym minimalnym poziomem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Czechy muszą wprowadzić to minimum do prawa czeskiego i prowadzić pod nim reżim nadzoru.

Czechy transponują NIS 2 poprzez Ustawę nr 264/2025 Sb., nową Ustawę o cyberbezpieczeństwie (Zákon o kybernetické bezpečnosti), przyjętą 11 czerwca 2025, opublikowaną w Zbiorze Ustaw (Sbírka zákonů) 4 sierpnia 2025 i obowiązującą od 1 listopada 2025. Zastępuje ona wcześniejszą Ustawę nr 181/2014 Sb. i znacznie poszerza zakres podmiotów i usług regulowanych.

NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) jest wiodącym organem nadzoru i prowadzi krajowy portal rejestracyjny. Podmioty regulowane samodzielnie się identyfikują i rejestrują za pośrednictwem portalu NÚKIB, przy czym początkowe okno rejestracji zamyka się 31 grudnia 2025. GovCERT.CZ mieści się wewnątrz NÚKIB; CSIRT.CZ jest prowadzony przez stowarzyszenie CZ.NIC.

Gdzie żyją reguły
Trzy warstwy, które każdy czytający czeską wersję NIS 2 musi rozróżniać.

Dyrektywa UE

Dyrektywa (EU) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.

Wdrożenie UE

Rozporządzenie wykonawcze Komisji (EU) 2024/2690

Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Czechach bez transpozycji krajowej.

Czeska transpozycja

Ustawa nr 264/2025 Sb. o cyberbezpieczeństwie (Zákon o kybernetické bezpečnosti)

Nowa czeska Ustawa NIS 2. Przyjęta 11 czerwca 2025, opublikowana 4 sierpnia 2025, obowiązująca od 1 listopada 2025. Zastępuje Ustawę nr 181/2014 Sb. Rozporządzenia wykonawcze (vyhlášky) wydane przez NÚKIB uzupełniają szczegóły operacyjne.

Trzy rzeczy, które trzeba wiedzieć
Co zmienia się dla podmiotów działających w Czechach.
Transpozycja

Ustawa nr 264/2025 Sb.

Przenosi obowiązki NIS 2 do prawa czeskiego. Określa dwupoziomowy reżim usług regulowanych o wyższym i niższym znaczeniu (poskytovatel regulované služby), uprawnienia nadzorcze NÚKIB, obowiązki zgłaszania incydentów oraz sankcje do 250 milionów CZK. Zastępuje Ustawę nr 181/2014 Sb. z dniem 1 listopada 2025.

Organ

NÚKIB jako centralny organ nadzoru

NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) z siedzibą w Brnie prowadzi nadzór, audyty i sankcje, obsługuje GovCERT.CZ jako rządowy CSIRT oraz administruje portalem rejestracyjnym. CSIRT.CZ jest prowadzony oddzielnie przez stowarzyszenie CZ.NIC.

Terminy

Rejestracja i zgłaszanie

Podmioty świadczące usługę regulowaną musiały samodzielnie się zidentyfikować i zarejestrować za pośrednictwem portalu NÚKIB do 31 grudnia 2025. Oczekuje się, że w zakresie znajdzie się od około 6000 do 8000 organizacji. Istotne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie 24h, zgłoszenie 72h oraz sprawozdanie końcowe w ciągu jednego miesiąca.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Użyj ich przed lekturą czeskiego komentarza do NIS 2.

Prawo lokalne obowiązuje wewnątrz Czech

Działalność na terytorium czeskim podlega Ustawie nr 264/2025 Sb. Niemiecki Geschäftsführer prowadzący czeską spółkę zależną czyta czeską Ustawę dla tej spółki, a nie niemiecki BSIG. Obowiązki dyrektywy są takie same; procedura, portal i sankcje żyją w prawie czeskim.

Czechy nie mogą zejść poniżej minimum UE

Dyrektywa jest instrumentem minimalnej harmonizacji. Czechy mogą być bardziej rygorystyczne i historycznie były takie poprzez reżim cyberbezpieczeństwa z 2014 roku, który już miejscami przekraczał NIS 1. Nie mogą zejść poniżej dyrektywy w zakresie obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani odpowiedzialności organu zarządzającego.

Kto co robi w Czechach
Trzy instytucje, które pojawiają się niemal w każdym czeskim pytaniu o NIS 2.
CZ

NÚKIB

Wiodący właściwy organ i organ nadzoru. Obsługuje GovCERT.CZ jako rządowy CSIRT, administruje portalem rejestracyjnym, wydaje rozporządzenia wykonawcze (vyhlášky) i wytyczne, prowadzi audyty oraz nakłada sankcje. Posiada pamięć instytucjonalną z reżimu cyberbezpieczeństwa z 2014 roku, która teraz zasila nadzór NIS 2.

CZ

Organy sektorowe

NÚKIB konsoliduje nadzór, ale regulatorzy sektorowi pozostają istotni tam, gdzie obowiązuje lex specialis. ČNB (Czeski Bank Narodowy) nadzoruje podmioty finansowe na podstawie DORA. ERÚ (Urząd Regulacji Energetyki) oraz ČTÚ (Czeski Urząd Telekomunikacyjny) zachowują swoje kompetencje sektorowe. CSIRT.CZ, prowadzony przez CZ.NIC, pozostaje CSIRT-em domeny .cz i wspiera sektor cyfrowy.

EU

ENISA

Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych podatności i wspiera koordynację transgraniczną. Nie jest organem nadzoru dla podmiotów czeskich; jest nim NÚKIB.

Pułapki
Błędy, które widzimy, gdy podmioty czeskie po raz pierwszy czytają NIS 2.
  • Nasza niemiecka spółka matka jest zarejestrowana na podstawie BSIG, więc podmiot czeski jest objęty.

    Dyrektywa to jedno minimum, ale procedura jest krajowa. Czeska spółka zależna świadcząca usługę regulowaną wewnątrz Czech rejestruje się na podstawie Ustawy nr 264/2025 Sb. za pośrednictwem portalu NÚKIB. Niemiecka rejestracja na podstawie BSIG nie zastępuje tego. Struktura grupy nie przenosi kompetencji; decyduje miejsce prowadzenia działalności dla usługi.

  • Nie było nas w starym rejestrze Ustawy 181/2014, więc nas to nie dotyczy.

    Ustawa nr 264/2025 Sb. stosuje samoidentyfikację. Wcześniejsze listy KII / VIS z reżimu 2014 nie przenoszą się jeden do jednego. Każdy podmiot musi przetestować się względem nowych kryteriów sektora i wielkości oraz względem listy około 60 usług regulowanych w 18 sektorach. Wiele podmiotów spoza starego rejestru znajduje się w nowym.

  • NIS 2 dotyczy tylko energetyki, telekomunikacji i banków. Produkcja czy odpady są poza zakresem.

    Czeska Ustawa odzwierciedla dwa załączniki dyrektywy. Podmioty ważne obejmują produkcję określonych wyrobów, produkcję i dystrybucję żywności, gospodarkę odpadami, usługi pocztowe, produkcję chemiczną oraz dostawców cyfrowych. Średnie przedsiębiorstwa w tych sektorach są objęte domyślnie. Listy sektorów należy czytać względem Załączników I i II dyrektywy, a nie względem intuicji.

Spojrzenie praktyka

Większość czeskich operatorów średniego rynku, których widzimy, traktuje NIS 2 jako rozszerzenie starego reżimu Ustawy 181/2014 Sb. To częściowo słuszne. NÚKIB nadal prowadzi nadzór i kanał incydentów, ale zakres jest znacznie szerszy, dwupoziomowy model wyższego i niższego znaczenia zmienia obowiązki per usługa, a organ ustawowy (jednatel lub představenstvo) ponosi wyraźną odpowiedzialność za zatwierdzanie zarządzania ryzykiem i za szkolenie.

Praktyczny ruch jest taki sam jak wszędzie w UE: potwierdź zakres na podstawie dyrektywy, samodzielnie się zidentyfikuj względem listy usług regulowanych, zarejestruj się za pośrednictwem portalu NÚKIB, ustaw cztery ciągłe obowiązki (utrzymywanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Dokumentacja z 2014 roku pomaga, ale nie zastępuje rejestru obowiązków NIS 2.

Jak pomaga platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla czeskiej spółki zależnej korzystającej z Ustawy nr 264/2025 Sb., niemieckiej spółki matki korzystającej z BSIG oraz francuskiej spółki siostrzanej korzystającej z Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się per lokalizacja; merytoryczne obowiązki nie.

Dla zakresu czeskiego zaczynasz od sprawdzenia stosowalności, następnie przechodzisz do rytmu zgłaszania incydentów, klauzul łańcucha dostaw oraz zatwierdzenia przez organ zarządzający. Tam, gdzie NÚKIB publikuje vyhlášky i wytyczne sektorowe, odwołujemy się do nich; nie powielamy ich.

Źródła
  • Dyrektywa (EU) 2022/2555 (NIS 2): EUR-Lex
  • Rozporządzenie wykonawcze Komisji (EU) 2024/2690
  • Ustawa nr 264/2025 Sb. o cyberbezpieczeństwie: Sbírka zákonů (4 sierpnia 2025)
  • Ustawa nr 181/2014 Sb. o cyberbezpieczeństwie: poprzedni reżim
  • NÚKIB: Národní úřad pro kybernetickou a informační bezpečnost (Brno), oficjalna strona nukib.gov.cz
  • GovCERT.CZ: rządowy CSIRT, obsługiwany przez NÚKIB
  • CSIRT.CZ: krajowy CSIRT dla społeczności internetowej .cz, obsługiwany przez CZ.NIC
  • Czeski Bank Narodowy (ČNB): organ właściwy dla DORA w sektorze finansowym
  • Komisja Europejska, narzędzie śledzenia transpozycji NIS 2: Czechy
Sprawdź swój czeski zakres w niespełna pięć minut
Sprawdzenie stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli Twoja czeska spółka zależna jest w zakresie, następnym krokiem jest portal rejestracyjny NÚKIB.