NIS2 POVINNÉ ⏱ 12 min čtení

Průvodce NIS2
pro malé a střední firmy

Direktivu NIS2 musí splnit tisíce českých firem. Bez drahých konzultantů — krok za krokem od analýzy rizik po hotový checklist.

01 Co je NIS2 a koho se týká

NIS2 (Network and Information Security Directive 2) je evropská směrnice, která nahradila původní NIS1 z roku 2016. V České republice je implementována novelou Zákona o kybernetické bezpečnosti (ZKB). Cílem je zvýšit kybernetickou odolnost organizací v kritických sektorech.

Klíčová změna oproti NIS1

NIS2 výrazně rozšiřuje počet povinných subjektů — odhaduje se, že v ČR přibude přes 6 000 nových povinných organizací oproti cca 400 pod NIS1.

🏛

Základní subjekty

Energetika, doprava, bankovnictví, zdravotnictví, voda, digitální infrastruktura. Přísnější požadavky a kontroly.

🏢

Důležité subjekty

Pošta, odpadové hospodářství, chemický průmysl, potravinářství, výroba, digitální poskytovatelé.

🔗

Dodavatelský řetězec

I pokud nespadáte přímo pod NIS2, vaši odběratelé vás mohou k souladu smluvně zavázat.

02 Kdo musí splnit NIS2 v ČR

Organizace spadá pod NIS2, pokud splňuje sektorové kritérium a zároveň:

Velikostní práh (střední podnik a výše)

  • 50 nebo více zaměstnanců NEBO
  • Roční obrat / bilanční suma 10 mil. EUR nebo více
  • Bez ohledu na velikost: DNS provideri, TLD, cloud, datacentra, CDN
Jak ověřit, zda vás NIS2 povinuje

NÚKIB provozuje online sebehodnoticí nástroj na nukib.cz. Doporučujeme jej vyplnit a výsledek zdokumentovat pro případnou kontrolu.

03 10 klíčových technických požadavků

  1. Vícefaktorová autentizace (MFA)

    Povinné MFA pro přístupy k systémům, vzdálenou správu a e-mailové účty. Přijatelné: TOTP, FIDO2. SMS jako záložní metoda.

  2. Šifrování dat v přenosu a v klidu

    TLS 1.2+ pro veškerou síťovou komunikaci. Šifrování disků (BitLocker, LUKS) na noteboocích a serverech.

  3. Správa přístupů a privilegií (PAM)

    Princip nejmenšího oprávnění. Oddělené účty pro administrátory. Audit přístupových logů.

  4. Správa záplat a zranitelností

    Kritické záplaty aplikovat do 72 hodin. Pravidelné skenování zranitelností (alespoň čtvrtletně).

  5. Monitorování a logování

    Centrální sběr logů. Uchovávání min. 12 měsíců. Alerting na anomálie.

  6. Bezpečnost sítě — segmentace

    Oddělení kritických systémů od kancelářské sítě. DMZ pro servery přístupné z internetu.

  7. Antivirová a EDR ochrana

    Aktivní endpoint protection na všech zařízeních. Pro větší organizace EDR.

  8. Bezpečná konfigurace systémů

    Hardening dle CIS Benchmarks. Inventarizace všech zařízení (CMDB).

  9. Šifrovaná komunikace

    TLS pro komunikaci, šifrované IM nástroje pro pracovní účely.

  10. Testování bezpečnosti

    Penetrační testy alespoň ročně. Simulované phishingové kampaně. DR test.

04 Organizační opatření

💡
ISO 27001 jako zkratka

Certifikace ISO 27001 automaticky splní většinu organizačních požadavků NIS2. Pro SMB je plná certifikace nákladná — zvažte implementaci bez formálního auditu.

05 Časový harmonogram

Říjen 2024 — NIS2 vstupuje v platnost v EU

Povinná transpozice do národního práva. ČR implementuje novelou Zákona o kybernetické bezpečnosti.

!

2024–2025 — Registrace povinných subjektů

Povinné subjekty se registrují v systému NÚKIB. Zahájení sebehodnocení a GAP analýzy.

!

2025–2026 — Plná implementace opatření

Lhůta pro zavedení technických a organizačních opatření. NÚKIB zahájí první kontroly.

2026+ — Aktivní kontroly a sankce

Pravidelné audity NÚKIB. Možnost uložení sankcí za nesplnění požadavků.

06 Praktický 6krokový postup pro SMB

  1. Zjistěte, zda vás NIS2 povinuje

    Sebehodnoticí nástroj NÚKIB. Výsledek zdokumentujte.

  2. Proveďte GAP analýzu

    Porovnejte aktuální stav s požadavky. Prioritizujte chybějící opatření dle rizikovosti.

  3. Zpracujte analýzu rizik

    Inventarizujte aktiva. Ohodnoťte hrozby a dopady. Navrhněte ošetření.

  4. Implementujte technická opatření

    Začněte s MFA, patch managementem a zálohováním — nejčastěji chybějící body.

  5. Vytvořte dokumentaci

    Politika bezpečnosti, IRP, BCP/DRP. Schválení vedením.

  6. Registrujte se u NÚKIB

    Zavedení procesu hlášení incidentů — závažné incidenty nahlaste do 24 hodin.

07 Sankce a kontroly NÚKIB

💰

Základní subjekty

Pokuta až 10 mil. EUR nebo 2 % celosvětového ročního obratu.

💸

Důležité subjekty

Pokuta až 7 mil. EUR nebo 1,4 % celosvětového ročního obratu.

👤

Osobní odpovědnost

NIS2 zavádí přímou odpovědnost statutárních zástupců.

🔍

Typy kontrol

Pravidelné audity, namátkové kontroly, kontroly po incidentu.

🚨
Povinné hlášení incidentů

Závažný kybernetický incident musíte nahlásit NÚKIB do 24 hodin (předběžná zpráva) a do 72 hodin podat podrobnou zprávu.

08 Checklist připravenosti na NIS2

Technická opatření

  • MFA zapnuto pro všechny uživatele (min. e-mail a vzdálený přístup)
  • Šifrování disků na noteboocích a přenosných médiích
  • TLS 1.2+ na všech webových a aplikačních serverech
  • Zálohovací strategie 3-2-1 s testovanou obnovou
  • Pravidelný patch management (kritické záplaty do 72 h)
  • Antivirus/EDR na všech zařízeních
  • Segmentace sítě — kritické systémy odděleny
  • Centrální logování s uchováváním min. 12 měsíců
  • Penetrační test / sken zranitelností v posledních 12 měsících

Organizační opatření

  • Politika kybernetické bezpečnosti schválena vedením
  • Analýza rizik zdokumentována a aktuální
  • Jmenovaný manažer kybernetické bezpečnosti
  • Plán řízení incidentů (IRP) s testovanými procedurami
  • BCP/DRP zpracovány a otestovány
  • Roční školení zaměstnanců s dokladem o absolvování
  • Registrace u NÚKIB provedena

Klíčové závěry