Kdo se ocitá v zóně

Koho se NIS2 a nový zákon o kybernetické bezpečnosti v ČR typicky týká

NIS2 a navazující český zákon č. 264/2025 Sb. o kybernetické bezpečnosti rozšiřují okruh organizací, na které se budou vztahovat konkrétní povinnosti. V praxi to znamená, že do „zóny regulace“ se mohou dostat nejen velké podniky a veřejné instituce, ale také klíčoví dodavatelé a poskytovatelé služeb, bez nichž by došlo k významnému dopadu na provoz, bezpečnost nebo dostupnost služeb.

Důležitý posun je v tom, že regulace se dívá nejen na „kdo jste“, ale hlavně co děláte a jaký by byl dopad, kdyby vaše služby přestaly fungovat. I organizace, která není „velká“, může být z pohledu rizika a závislostí kritická.


Nejde jen o velikost
rozhoduje dopad služby

Řetězec závislostí
dodavatelé se „přitáhnou“

Prokazatelnost
důkazy, procesy, kontrola

Typicky jde o organizace v oblastech

Níže jsou příklady sektorů a typů organizací, které se v praxi velmi často dostávají do režimu povinností – buď přímo, nebo nepřímo jako významní dodavatelé regulovaných subjektů:

  • energetika, průmysl, klíčové výrobní provozy,
  • doprava a logistická centra,
  • banky, finanční instituce, pojišťovny,
  • zdravotnictví, laboratoře, sociální péče,
  • státní správa, města, městské a státní podniky,
  • datová centra, cloud, významné IT služby.

Přímý dopad
organizace v klíčových sektorech

Nepřímý dopad
dodavatelé regulovaných subjektů

Praktická realita: i pokud nejste regulovaní přímo, můžete být vystaveni požadavkům nepřímo – například v rámci smluvních doložek, auditů, požadavků na hlášení incidentů nebo na prokazování bezpečnostních opatření.

Co typicky rozhoduje (3 klíčové faktory)

V praxi rozhoduje kombinace významu služby, rozsahu dopadů a vašich vazeb na kritické služby nebo zákazníky. Nejčastější rozhodovací faktory bývají:

  • Význam služby pro společnost: dopad na občany, ekonomiku, bezpečnost nebo dostupnost klíčových služeb.
  • Velikost a dopad výpadku: dostupnost, kontinuita, finanční ztráty, reputační škody, právní dopady.
  • Role v dodavatelském řetězci: závislosti partnerů a klientů, „single point of failure“, sdílené technologie a integrace.

Význam
kdo je na vás závislý

Dopad
co se stane při výpadku

Závislosti
dodavatelé a integrace

Jak udělat rychlé posouzení dopadu (praktický postup)

Pokud si nejste jistí, zda do „zóny regulace“ spadáte, doporučujeme začít rychlým posouzením dopadu. Cílem je získat orientaci v tom, co provozujete, na čem závisíte a jaké by byly dopady incidentu nebo výpadku.

  • Zmapovat služby a klíčové procesy: co musí fungovat vždy (provoz, výroba, zákaznické služby, logistika).
  • Identifikovat kritická aktiva: systémy, aplikace, data, integrace, externí služby (cloud/SaaS, hosting, MSP).
  • Vyhodnotit závislosti: klíčoví dodavatelé, integrační vazby, „single point of failure“.
  • Odhadnout dopady: dostupnost, finance, reputace, bezpečnost, smluvní závazky, dopad na zákazníky.

1) Služby
co je kritické

2) Aktiva
co chránit

3) Závislosti
dodavatelé

4) Dopady
co se stane

Výsledek: rychlý přehled, zda a proč můžete spadat do režimu povinností – a jaké oblasti je potřeba řešit prioritně.


Chcete rychle posoudit, zda se regulace týká i vás?
Napište nám na Tato e-mailová adresa je chráněna před spamboty. Pro její zobrazení musíte mít povolen Javascript. a domluvíme úvodní konzultaci.

CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.

Podmínky používání web stránky

Politika používání souborů cookie

Omezení odpovědnosti

Kontaktujte nás

Adresa spoločnosti