01 Co je NIS2 a koho se týká
NIS2 (Network and Information Security Directive 2) je evropská směrnice, která nahradila původní NIS1 z roku 2016. V České republice je implementována novelou Zákona o kybernetické bezpečnosti (ZKB). Cílem je zvýšit kybernetickou odolnost organizací v kritických sektorech.
NIS2 výrazně rozšiřuje počet povinných subjektů — odhaduje se, že v ČR přibude přes 6 000 nových povinných organizací oproti cca 400 pod NIS1.
Základní subjekty
Energetika, doprava, bankovnictví, zdravotnictví, voda, digitální infrastruktura. Přísnější požadavky a kontroly.
Důležité subjekty
Pošta, odpadové hospodářství, chemický průmysl, potravinářství, výroba, digitální poskytovatelé.
Dodavatelský řetězec
I pokud nespadáte přímo pod NIS2, vaši odběratelé vás mohou k souladu smluvně zavázat.
02 Kdo musí splnit NIS2 v ČR
Organizace spadá pod NIS2, pokud splňuje sektorové kritérium a zároveň:
Velikostní práh (střední podnik a výše)
- 50 nebo více zaměstnanců NEBO
- Roční obrat / bilanční suma 10 mil. EUR nebo více
- Bez ohledu na velikost: DNS provideri, TLD, cloud, datacentra, CDN
NÚKIB provozuje online sebehodnoticí nástroj na nukib.cz. Doporučujeme jej vyplnit a výsledek zdokumentovat pro případnou kontrolu.
03 10 klíčových technických požadavků
- Vícefaktorová autentizace (MFA)
Povinné MFA pro přístupy k systémům, vzdálenou správu a e-mailové účty. Přijatelné: TOTP, FIDO2. SMS jako záložní metoda.
- Šifrování dat v přenosu a v klidu
TLS 1.2+ pro veškerou síťovou komunikaci. Šifrování disků (BitLocker, LUKS) na noteboocích a serverech.
- Správa přístupů a privilegií (PAM)
Princip nejmenšího oprávnění. Oddělené účty pro administrátory. Audit přístupových logů.
- Správa záplat a zranitelností
Kritické záplaty aplikovat do 72 hodin. Pravidelné skenování zranitelností (alespoň čtvrtletně).
- Monitorování a logování
Centrální sběr logů. Uchovávání min. 12 měsíců. Alerting na anomálie.
- Bezpečnost sítě — segmentace
Oddělení kritických systémů od kancelářské sítě. DMZ pro servery přístupné z internetu.
- Antivirová a EDR ochrana
Aktivní endpoint protection na všech zařízeních. Pro větší organizace EDR.
- Bezpečná konfigurace systémů
Hardening dle CIS Benchmarks. Inventarizace všech zařízení (CMDB).
- Šifrovaná komunikace
TLS pro komunikaci, šifrované IM nástroje pro pracovní účely.
- Testování bezpečnosti
Penetrační testy alespoň ročně. Simulované phishingové kampaně. DR test.
04 Organizační opatření
- Politika kybernetické bezpečnosti — písemný dokument schválený vedením, přezkoumávaný alespoň ročně
- Analýza rizik — zdokumentovaná metodika identifikace, hodnocení a ošetření rizik
- Plán řízení incidentů (IRP) — definované role, eskalační procedury, kontakty na NÚKIB
- Business Continuity Plan (BCP) — co se stane, když klíčový systém vypadne?
- Disaster Recovery Plan (DRP) — testovaný postup obnovy IT infrastruktury
- Školení zaměstnanců — minimálně jednou ročně, doložitelné záznamy
- Správa dodavatelů — smlouvy musí zahrnovat bezpečnostní požadavky
- Bezpečnostní role — jmenovaný manažer kybernetické bezpečnosti
Certifikace ISO 27001 automaticky splní většinu organizačních požadavků NIS2. Pro SMB je plná certifikace nákladná — zvažte implementaci bez formálního auditu.
05 Časový harmonogram
Říjen 2024 — NIS2 vstupuje v platnost v EU
Povinná transpozice do národního práva. ČR implementuje novelou Zákona o kybernetické bezpečnosti.
2024–2025 — Registrace povinných subjektů
Povinné subjekty se registrují v systému NÚKIB. Zahájení sebehodnocení a GAP analýzy.
2025–2026 — Plná implementace opatření
Lhůta pro zavedení technických a organizačních opatření. NÚKIB zahájí první kontroly.
2026+ — Aktivní kontroly a sankce
Pravidelné audity NÚKIB. Možnost uložení sankcí za nesplnění požadavků.
06 Praktický 6krokový postup pro SMB
- Zjistěte, zda vás NIS2 povinuje
Sebehodnoticí nástroj NÚKIB. Výsledek zdokumentujte.
- Proveďte GAP analýzu
Porovnejte aktuální stav s požadavky. Prioritizujte chybějící opatření dle rizikovosti.
- Zpracujte analýzu rizik
Inventarizujte aktiva. Ohodnoťte hrozby a dopady. Navrhněte ošetření.
- Implementujte technická opatření
Začněte s MFA, patch managementem a zálohováním — nejčastěji chybějící body.
- Vytvořte dokumentaci
Politika bezpečnosti, IRP, BCP/DRP. Schválení vedením.
- Registrujte se u NÚKIB
Zavedení procesu hlášení incidentů — závažné incidenty nahlaste do 24 hodin.
07 Sankce a kontroly NÚKIB
Základní subjekty
Pokuta až 10 mil. EUR nebo 2 % celosvětového ročního obratu.
Důležité subjekty
Pokuta až 7 mil. EUR nebo 1,4 % celosvětového ročního obratu.
Osobní odpovědnost
NIS2 zavádí přímou odpovědnost statutárních zástupců.
Typy kontrol
Pravidelné audity, namátkové kontroly, kontroly po incidentu.
Závažný kybernetický incident musíte nahlásit NÚKIB do 24 hodin (předběžná zpráva) a do 72 hodin podat podrobnou zprávu.
08 Checklist připravenosti na NIS2
Technická opatření
- MFA zapnuto pro všechny uživatele (min. e-mail a vzdálený přístup)
- Šifrování disků na noteboocích a přenosných médiích
- TLS 1.2+ na všech webových a aplikačních serverech
- Zálohovací strategie 3-2-1 s testovanou obnovou
- Pravidelný patch management (kritické záplaty do 72 h)
- Antivirus/EDR na všech zařízeních
- Segmentace sítě — kritické systémy odděleny
- Centrální logování s uchováváním min. 12 měsíců
- Penetrační test / sken zranitelností v posledních 12 měsících
Organizační opatření
- Politika kybernetické bezpečnosti schválena vedením
- Analýza rizik zdokumentována a aktuální
- Jmenovaný manažer kybernetické bezpečnosti
- Plán řízení incidentů (IRP) s testovanými procedurami
- BCP/DRP zpracovány a otestovány
- Roční školení zaměstnanců s dokladem o absolvování
- Registrace u NÚKIB provedena
Klíčové závěry
- NIS2 se týká tisíců českých firem — ověřte svou povinnost na nukib.cz
- Začněte GAP analýzou, ne nakupováním technologií
- MFA, zálohy a patch management jsou nejčastěji chybějící body
- Vedení nese osobní odpovědnost — musí být aktivně zapojeno
- Závažné incidenty hlaste NÚKIB do 24 hodin