Status NIS 2 w Czechach
Czego wymaga dyrektywa, jak Czechy ją transponują i gdzie w tym obrazie sytuuje się NÚKIB.
Przegląd
Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Czechy, jednym minimalnym poziomem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Czechy muszą wprowadzić to minimum do prawa czeskiego i prowadzić pod nim reżim nadzoru.
Czechy transponują NIS 2 poprzez Ustawę nr 264/2025 Sb., nową Ustawę o cyberbezpieczeństwie (Zákon o kybernetické bezpečnosti), przyjętą 11 czerwca 2025, opublikowaną w Zbiorze Ustaw (Sbírka zákonů) 4 sierpnia 2025 i obowiązującą od 1 listopada 2025. Zastępuje ona wcześniejszą Ustawę nr 181/2014 Sb. i znacznie poszerza zakres podmiotów i usług regulowanych.
NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) jest wiodącym organem nadzoru i prowadzi krajowy portal rejestracyjny. Podmioty regulowane samodzielnie się identyfikują i rejestrują za pośrednictwem portalu NÚKIB, przy czym początkowe okno rejestracji zamyka się 31 grudnia 2025. GovCERT.CZ mieści się wewnątrz NÚKIB; CSIRT.CZ jest prowadzony przez stowarzyszenie CZ.NIC.
Dyrektywa UE
Dyrektywa (EU) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustala obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.
Wdrożenie UE
Rozporządzenie wykonawcze Komisji (EU) 2024/2690
Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Czechach bez transpozycji krajowej.
Czeska transpozycja
Ustawa nr 264/2025 Sb. o cyberbezpieczeństwie (Zákon o kybernetické bezpečnosti)
Nowa czeska Ustawa NIS 2. Przyjęta 11 czerwca 2025, opublikowana 4 sierpnia 2025, obowiązująca od 1 listopada 2025. Zastępuje Ustawę nr 181/2014 Sb. Rozporządzenia wykonawcze (vyhlášky) wydane przez NÚKIB uzupełniają szczegóły operacyjne.
Ustawa nr 264/2025 Sb.
Przenosi obowiązki NIS 2 do prawa czeskiego. Określa dwupoziomowy reżim usług regulowanych o wyższym i niższym znaczeniu (poskytovatel regulované služby), uprawnienia nadzorcze NÚKIB, obowiązki zgłaszania incydentów oraz sankcje do 250 milionów CZK. Zastępuje Ustawę nr 181/2014 Sb. z dniem 1 listopada 2025.
NÚKIB jako centralny organ nadzoru
NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) z siedzibą w Brnie prowadzi nadzór, audyty i sankcje, obsługuje GovCERT.CZ jako rządowy CSIRT oraz administruje portalem rejestracyjnym. CSIRT.CZ jest prowadzony oddzielnie przez stowarzyszenie CZ.NIC.
Rejestracja i zgłaszanie
Podmioty świadczące usługę regulowaną musiały samodzielnie się zidentyfikować i zarejestrować za pośrednictwem portalu NÚKIB do 31 grudnia 2025. Oczekuje się, że w zakresie znajdzie się od około 6000 do 8000 organizacji. Istotne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie 24h, zgłoszenie 72h oraz sprawozdanie końcowe w ciągu jednego miesiąca.
Prawo lokalne obowiązuje wewnątrz Czech
Działalność na terytorium czeskim podlega Ustawie nr 264/2025 Sb. Niemiecki Geschäftsführer prowadzący czeską spółkę zależną czyta czeską Ustawę dla tej spółki, a nie niemiecki BSIG. Obowiązki dyrektywy są takie same; procedura, portal i sankcje żyją w prawie czeskim.
Czechy nie mogą zejść poniżej minimum UE
Dyrektywa jest instrumentem minimalnej harmonizacji. Czechy mogą być bardziej rygorystyczne i historycznie były takie poprzez reżim cyberbezpieczeństwa z 2014 roku, który już miejscami przekraczał NIS 1. Nie mogą zejść poniżej dyrektywy w zakresie obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani odpowiedzialności organu zarządzającego.
NÚKIB
Wiodący właściwy organ i organ nadzoru. Obsługuje GovCERT.CZ jako rządowy CSIRT, administruje portalem rejestracyjnym, wydaje rozporządzenia wykonawcze (vyhlášky) i wytyczne, prowadzi audyty oraz nakłada sankcje. Posiada pamięć instytucjonalną z reżimu cyberbezpieczeństwa z 2014 roku, która teraz zasila nadzór NIS 2.
Organy sektorowe
NÚKIB konsoliduje nadzór, ale regulatorzy sektorowi pozostają istotni tam, gdzie obowiązuje lex specialis. ČNB (Czeski Bank Narodowy) nadzoruje podmioty finansowe na podstawie DORA. ERÚ (Urząd Regulacji Energetyki) oraz ČTÚ (Czeski Urząd Telekomunikacyjny) zachowują swoje kompetencje sektorowe. CSIRT.CZ, prowadzony przez CZ.NIC, pozostaje CSIRT-em domeny .cz i wspiera sektor cyfrowy.
ENISA
Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych podatności i wspiera koordynację transgraniczną. Nie jest organem nadzoru dla podmiotów czeskich; jest nim NÚKIB.
Nasza niemiecka spółka matka jest zarejestrowana na podstawie BSIG, więc podmiot czeski jest objęty.
Dyrektywa to jedno minimum, ale procedura jest krajowa. Czeska spółka zależna świadcząca usługę regulowaną wewnątrz Czech rejestruje się na podstawie Ustawy nr 264/2025 Sb. za pośrednictwem portalu NÚKIB. Niemiecka rejestracja na podstawie BSIG nie zastępuje tego. Struktura grupy nie przenosi kompetencji; decyduje miejsce prowadzenia działalności dla usługi.
Nie było nas w starym rejestrze Ustawy 181/2014, więc nas to nie dotyczy.
Ustawa nr 264/2025 Sb. stosuje samoidentyfikację. Wcześniejsze listy KII / VIS z reżimu 2014 nie przenoszą się jeden do jednego. Każdy podmiot musi przetestować się względem nowych kryteriów sektora i wielkości oraz względem listy około 60 usług regulowanych w 18 sektorach. Wiele podmiotów spoza starego rejestru znajduje się w nowym.
NIS 2 dotyczy tylko energetyki, telekomunikacji i banków. Produkcja czy odpady są poza zakresem.
Czeska Ustawa odzwierciedla dwa załączniki dyrektywy. Podmioty ważne obejmują produkcję określonych wyrobów, produkcję i dystrybucję żywności, gospodarkę odpadami, usługi pocztowe, produkcję chemiczną oraz dostawców cyfrowych. Średnie przedsiębiorstwa w tych sektorach są objęte domyślnie. Listy sektorów należy czytać względem Załączników I i II dyrektywy, a nie względem intuicji.
Większość czeskich operatorów średniego rynku, których widzimy, traktuje NIS 2 jako rozszerzenie starego reżimu Ustawy 181/2014 Sb. To częściowo słuszne. NÚKIB nadal prowadzi nadzór i kanał incydentów, ale zakres jest znacznie szerszy, dwupoziomowy model wyższego i niższego znaczenia zmienia obowiązki per usługa, a organ ustawowy (jednatel lub představenstvo) ponosi wyraźną odpowiedzialność za zatwierdzanie zarządzania ryzykiem i za szkolenie.
Praktyczny ruch jest taki sam jak wszędzie w UE: potwierdź zakres na podstawie dyrektywy, samodzielnie się zidentyfikuj względem listy usług regulowanych, zarejestruj się za pośrednictwem portalu NÚKIB, ustaw cztery ciągłe obowiązki (utrzymywanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Dokumentacja z 2014 roku pomaga, ale nie zastępuje rejestru obowiązków NIS 2.
Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla czeskiej spółki zależnej korzystającej z Ustawy nr 264/2025 Sb., niemieckiej spółki matki korzystającej z BSIG oraz francuskiej spółki siostrzanej korzystającej z Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się per lokalizacja; merytoryczne obowiązki nie.
Dla zakresu czeskiego zaczynasz od sprawdzenia stosowalności, następnie przechodzisz do rytmu zgłaszania incydentów, klauzul łańcucha dostaw oraz zatwierdzenia przez organ zarządzający. Tam, gdzie NÚKIB publikuje vyhlášky i wytyczne sektorowe, odwołujemy się do nich; nie powielamy ich.
- Dyrektywa (EU) 2022/2555 (NIS 2): EUR-Lex
- Rozporządzenie wykonawcze Komisji (EU) 2024/2690
- Ustawa nr 264/2025 Sb. o cyberbezpieczeństwie: Sbírka zákonů (4 sierpnia 2025)
- Ustawa nr 181/2014 Sb. o cyberbezpieczeństwie: poprzedni reżim
- NÚKIB: Národní úřad pro kybernetickou a informační bezpečnost (Brno), oficjalna strona nukib.gov.cz
- GovCERT.CZ: rządowy CSIRT, obsługiwany przez NÚKIB
- CSIRT.CZ: krajowy CSIRT dla społeczności internetowej .cz, obsługiwany przez CZ.NIC
- Czeski Bank Narodowy (ČNB): organ właściwy dla DORA w sektorze finansowym
- Komisja Europejska, narzędzie śledzenia transpozycji NIS 2: Czechy