Kdo se ocitá v zóně
Koho se NIS2 a nový zákon o kybernetické bezpečnosti v ČR typicky týká
NIS2 a navazující český zákon č. 264/2025 Sb. o kybernetické bezpečnosti rozšiřují okruh organizací, na které se budou vztahovat konkrétní povinnosti. V praxi to znamená, že do „zóny regulace“ se mohou dostat nejen velké podniky a veřejné instituce, ale také klíčoví dodavatelé a poskytovatelé služeb, bez nichž by došlo k významnému dopadu na provoz, bezpečnost nebo dostupnost služeb.
Důležitý posun je v tom, že regulace se dívá nejen na „kdo jste“, ale hlavně co děláte a jaký by byl dopad, kdyby vaše služby přestaly fungovat. I organizace, která není „velká“, může být z pohledu rizika a závislostí kritická.
|
Nejde jen o velikost |
Řetězec závislostí |
Prokazatelnost |
Typicky jde o organizace v oblastech
Níže jsou příklady sektorů a typů organizací, které se v praxi velmi často dostávají do režimu povinností – buď přímo, nebo nepřímo jako významní dodavatelé regulovaných subjektů:
- energetika, průmysl, klíčové výrobní provozy,
- doprava a logistická centra,
- banky, finanční instituce, pojišťovny,
- zdravotnictví, laboratoře, sociální péče,
- státní správa, města, městské a státní podniky,
- datová centra, cloud, významné IT služby.
|
Přímý dopad |
Nepřímý dopad |
Praktická realita: i pokud nejste regulovaní přímo, můžete být vystaveni požadavkům nepřímo – například v rámci smluvních doložek, auditů, požadavků na hlášení incidentů nebo na prokazování bezpečnostních opatření.
Co typicky rozhoduje (3 klíčové faktory)
V praxi rozhoduje kombinace významu služby, rozsahu dopadů a vašich vazeb na kritické služby nebo zákazníky. Nejčastější rozhodovací faktory bývají:
- Význam služby pro společnost: dopad na občany, ekonomiku, bezpečnost nebo dostupnost klíčových služeb.
- Velikost a dopad výpadku: dostupnost, kontinuita, finanční ztráty, reputační škody, právní dopady.
- Role v dodavatelském řetězci: závislosti partnerů a klientů, „single point of failure“, sdílené technologie a integrace.
|
Význam |
Dopad |
Závislosti |
Jak udělat rychlé posouzení dopadu (praktický postup)
Pokud si nejste jistí, zda do „zóny regulace“ spadáte, doporučujeme začít rychlým posouzením dopadu. Cílem je získat orientaci v tom, co provozujete, na čem závisíte a jaké by byly dopady incidentu nebo výpadku.
- Zmapovat služby a klíčové procesy: co musí fungovat vždy (provoz, výroba, zákaznické služby, logistika).
- Identifikovat kritická aktiva: systémy, aplikace, data, integrace, externí služby (cloud/SaaS, hosting, MSP).
- Vyhodnotit závislosti: klíčoví dodavatelé, integrační vazby, „single point of failure“.
- Odhadnout dopady: dostupnost, finance, reputace, bezpečnost, smluvní závazky, dopad na zákazníky.
|
1) Služby |
2) Aktiva |
3) Závislosti |
4) Dopady |
Výsledek: rychlý přehled, zda a proč můžete spadat do režimu povinností – a jaké oblasti je potřeba řešit prioritně.
Chcete rychle posoudit, zda se regulace týká i vás?
Napište nám na
CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.
Podmínky používání web stránky
Legislatíva
- GDPR - Nařízení
- Zákon č. 110/2019 Sb.
- Klíčová legislativa (ČR / NIS2)
- Zákon č. 264/2025 Sb.
- Vyhláška č. 334/2025 Sb.
- Vyhláška č. 408/2025 Sb.
- Vyhláška č. 409/2025 Sb.
- Vyhláška č. 410/2025 Sb.
- Související předpisy (nejčastěji potřebné)
- NÚKIB
- Portál NÚKIB
- GovCERT.CZ
- CSIRT.CZ
- ÚOOÚ
