Často kladené otázky o NIS2
Rychlé odpovědi na témata, která se nejčastěji opakují při přípravě na NIS2 — od toho, zda se vás směrnice týká, až po detail hlášení incidentu NBÚ nebo NÚKIB.
Základy NIS2
Co je NIS2 a koho se týká?
+
NIS2 (Network and Information Security Directive 2) je evropská směrnice (EU) 2022/2555, která zavazuje střední a velké organizace v kritických sektorech přijmout opatření proti kybernetickým útokům. Týká se firem v 18 sektorech — energetika, doprava, bankovnictví, zdravotnictví, vodohospodářství, digitální infrastruktura, veřejná správa, výroba léčiv, poštovní a kurýrní služby a dalších. V ČR a SR se dotkne přibližně 10 000–12 000 firem (před NIS1 to bylo kolem 500).
Jaký je rozdíl mezi Essential a Important subjektem?
+
Essential subjekty (klíčové) jsou velké firmy v nejkritičtějších sektorech (Příloha I směrnice — energie, doprava, banky, zdravotnictví, vodovody, DNS, cloud…). Important subjekty (důležité) jsou střední firmy v Příloze I nebo všechny střední/velké v Příloze II (poštovní služby, chemie, výroba léčiv, potraviny, kurýrská výroba…). Essential má přísnější dohled (proaktivní kontroly), vyšší pokuty (až €10M / 2 % obratu vs €7M / 1,4 % pro Important) a statutáři osobně odpovědní za kyberbezpečnost.
Kdy NIS2 začala platit v ČR a SR?
+
Směrnice měla být transponována do 17. října 2024. Česko transponovalo zákonem č. 264/2025 Sb. o kybernetické bezpečnosti, účinným od 1. listopadu 2025 (nahradil zákon č. 181/2014 Sb.). Slovensko transponovalo zákonem č. 366/2024 Z. z. (novela zák. 69/2018) účinným od 1. ledna 2025, s prováděcí vyhláškou NBÚ 227/2025 Z. z. účinnou od 1. září 2025. Lhůty: v ČR ohlášení NÚKIB do 60 dnů od splnění podmínek (§ 6 odst. 1 zák. 264/2025 Sb.) a opatření do 1 roku od doručení rozhodnutí o registraci (§ 13 odst. 4); v SR oznámení NBÚ do 60 dní od začátku činnosti (§ 17 ods. 2 zák. 69/2018) a opatření do 12 měsíců od zápisu do registru (§ 19 ods. 1).
Kdo je v ČR a SR regulátorem pro NIS2?
+
Česko: Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB); incidenty v režimu nižších povinností přijímá Národní CERT. Portál: portal.nukib.gov.cz. Slovensko: Národný bezpečnostný úrad (NBÚ) přes SK-CERT. Hlášení přes jednotný informační systém kybernetické bezpečnosti (jiskb.nbu.gov.sk), bez přístupu formulářem na sk-cert.sk. Obě agentury vydávají sektorové pokyny i metodiky posuzování rizik a mají pravomoc ukládat pokuty bez soudu.
Rozsah a kategorizace
Jak zjistím, zda moje firma spadá pod NIS2?
+
Tři kritéria současně: (1) sektor dle NACE kódu musí být v Příloze I nebo II směrnice, (2) velikost firmy — střední nebo velká (od 50 zaměstnanců, NEBO roční obrat i roční bilanční suma nad €10M), (3) aktivita v EU. Některé firmy spadají pod NIS2 i při menší velikosti (tzv. size-cap výjimky) — například poskytovatelé veřejné elektronické komunikace, TLD registry, qualified trust service providers. NISMap scope engine to zkontroluje automaticky podle IČO přes ARES za 10 sekund.
Které sektory pokrývá NIS2?
+
Příloha I (11 sektorů Essential/Important): energetika (elektřina, ropa, plyn, vodík), doprava (letecká, železniční, vodní, silniční), bankovnictví, finanční trhy, zdravotnictví, pitná voda, odpadní vody, digitální infrastruktura, ICT service management, veřejná správa, vesmírné aktivity. Příloha II (7 sektorů Important): poštovní a kurýrní služby, nakládání s odpady, výroba a distribuce chemikálií, výroba a distribuce potravin, výroba (léčiva, zdravotnické pomůcky, elektronika, stroje, motorová vozidla), digitální poskytovatelé (online marketplace, vyhledávače, sociální sítě), výzkumné organizace.
Jak se počítá velikost firmy pro NIS2?
+
Směrnice používá definici MSP z Doporučení Komise 2003/361/ES. Střední podnik (čl. 2 odst. 1 přílohy): méně než 250 zaměstnanců a roční obrat do 50 mil. € nebo bilanční suma do 43 mil. €. Malý podnik: méně než 50 zaměstnanců a roční obrat nebo bilanční suma do 10 mil. €. Velikostní podmínku čl. 2 odst. 1 NIS2 splňuje podnik, který je nejméně střední, tedy má 50 a více zaměstnanců nebo obrat i bilanční sumu nad 10 mil. €. Velký podnik má 250 a více zaměstnanců nebo obrat nad 50 mil. € a zároveň bilanční sumu nad 43 mil. €. Pozor: u skupiny firem se započítávají i údaje partnerských a propojených podniků (čl. 3 a 6 přílohy). NISMap údaje firmy přebírá z veřejných registrů, pokud jsou dostupné, ale údaje skupiny nesčítá, ty je třeba posoudit ručně.
Jsem subdodavatel nebo SaaS — týká se mě NIS2?
+
Dva scénáře. (A) Pokud jste přímo v Příloze I/II a jste střední/velká firma — platí pro vás plné povinnosti. (B) Pokud nejste v rozsahu ale jste dodavatelem Essential/Important subjektu, vaši zákazníci jsou povinni vás podle NIS2 Art. 21(2)(d) auditovat, vyžadovat bezpečnostní klauzule ve smlouvách a reportovat incidenty. V praxi to znamená: i malí SaaS/ICT dodavatelé dostávají dotazníky, žádosti o DPA, pentesty. NISMap vendor audit modul vám pomůže připravit se a distribuovat svůj security posture zákazníkům.
Povinnosti, incidenty a pokuty
Jaké jsou hlavní povinnosti podle NIS2 čl. 21?
+
Čl. 21(2) směrnice vyjmenovává 10 povinných oblastí: (a) politiky analýzy rizik, (b) zvládání incidentů, (c) kontinuita činností (BCP/DRP, backup), (d) supply chain security, (e) bezpečnost vývoje a údržby, (f) hodnocení efektivity opatření, (g) kyberhygiena a školení, (h) kryptografie, (i) HR security a přístupy, (j) multifaktorová autentizace, šifrovaná komunikace. Plus: registrace u NÚKIB/NBÚ (čl. 3), reporting incidentů (čl. 23), odpovědnost vedení (čl. 20). NISMap mapuje každou z 10 oblastí na konkrétní otázky a doporučení.
Kdy musím hlásit incident a jaké jsou lhůty?
+
NIS2 čl. 23 definuje 3-stupňové schéma: Early warning do 24 hodin od zjištění významného incidentu (co v tu chvíli víte), notifikace do 72 hodin (rozšířené údaje + první hodnocení), závěrečná zpráva do 1 měsíce (analýza příčin + opatření). Adresát: ČR — NÚKIB (režim vyšších povinností) nebo Národní CERT (režim nižších povinností) přes portal.nukib.gov.cz; v ČR je závěrečná zpráva do 30 dnů od oznámení (§ 16 odst. 3 zák. 264/2025 Sb.). SR — SK-CERT přes jednotný informační systém kybernetické bezpečnosti (jiskb.nbu.gov.sk). "Významný" incident = způsobuje vážné provozní narušení nebo finanční ztrátu, případně se dotýká jiných fyzických/právnických osob značnou materiální nebo nemateriální újmou.
Jaké jsou maximální pokuty za porušení NIS2?
+
Podle NIS2 (čl. 34): základní (Essential) subjekt do €10 000 000 nebo 2 % celosvětového ročního obratu (podle toho, co je vyšší), důležitý (Important) subjekt do €7 000 000 nebo 1,4 % obratu. V ČR (§ 59 odst. 4 zák. 264/2025 Sb.): do 250 000 000 Kč nebo 2 % (režim vyšších povinností), do 175 000 000 Kč nebo 1,4 % (režim nižších povinností). V SR (§ 31 zák. 69/2018): do €10 000 000 nebo 2 % jen provozovatel kritické základní služby, ostatní provozovatelé základní služby do €7 000 000 nebo 1,4 %, vybrané povinnosti 300 až 500 000 €. Pokuty se kombinují s GDPR (až €20M / 4 % obratu) — při porušení obou mohou přibýt. Sankce jsou administrativního charakteru, ukládá je přímo NÚKIB/NBÚ bez soudu. Vůči základním subjektům může regulátor při neúčinnosti jiných opatření pozastavit certifikaci nebo povolení a požadovat dočasný zákaz výkonu řídicí funkce (čl. 32 odst. 5 NIS2; v ČR § 58 zák. 264/2025 Sb., v SR § 29j ods. 4 zák. 69/2018).
Mohou být členové vedení osobně odpovědní?
+
Částečně. Čl. 20 NIS2 ukládá řídícím orgánům schválit bezpečnostní opatření, dohlížet na jejich uplatňování a absolvovat školení; za porušení čl. 21 musí nést odpovědnost podle vnitrostátního práva. NIS2 ani CZ a SK zákon však neupravují pokutu ukládanou přímo členovi vedení — pokuty podle § 59 zák. 264/2025 Sb. a § 31 zák. 69/2018 se ukládají subjektu. Osobní dopad má dočasný zákaz výkonu funkce: čl. 32 odst. 5 NIS2 pro základní subjekty, v ČR člen statutárního orgánu poskytovatele v režimu vyšších povinností (§ 58 zák. 264/2025 Sb.), v SR statutár provozovatele kritické základní služby (§ 29j ods. 4 zák. 69/2018). Odpovědnost vůči vlastní společnosti se řídí obchodním právem. NISMap board-liability kalkulačka ukáže, kde máte mezery.
Self-assessment a audit
Je self-assessment přes NISMap právně platný?
+
NISMap generuje dokumenty a posouzení, které můžete použít jako vstup pro interní dokumentaci i pro komunikaci s NÚKIB/NBÚ. Pro závaznou kategorizaci subjektu (Essential vs Important) se však musíte obrátit na NÚKIB (portal.nukib.gov.cz) nebo NBÚ SR (jiskb.nbu.gov.sk) a zaregistrovat se. V praxi: NISMap report pomáhá připravit se na proaktivní audit (Essential), reaktivní kontrolu po incidentu nebo zákaznický due diligence. Pro certifikaci shody s ISO 27001/27002 potřebujete externího akreditovaného auditora.
Kdy potřebuji externího auditora a za kolik?
+
Externí auditor je užitečný ve 3 scénářích: (1) váš zákazník to vyžaduje v tendru nebo smlouvě (typicky pro banky, telco, veřejnou správu), (2) chcete certifikát ISO 27001 jako konkurenční výhodu, (3) po závažném incidentu potřebujete důvěryhodné potvrzení, že jste nápravná opatření implementovali správně. Cena externího auditu v ČR/SR: malá firma €3-8 tis., střední €10-25 tis., velká €30-60+ tis. (plus roční recertifikace). Předpřipravená dokumentace z NISMap může auditorovi zkrátit přípravu; marketplace auditorů připravujeme.
Jaký je vztah mezi NIS2 a ISO 27001?
+
ISO 27001 je mezinárodní standard pro Information Security Management System (ISMS). NIS2 je právní regulace EU. Témata se z velké části překrývají: obě vyžadují analýzu rizik, řízení přístupů, hlášení incidentů, školení, kontinuitu činností. Rozdíly: NIS2 má konkrétní sektorové povinnosti (poštovní služby, výroba…) + lhůty hlášení incidentů + osobní odpovědnost statutárů — ISO tyto nemá. Naopak ISO vyžaduje formální Statement of Applicability, externí audit a tříletý certifikační cyklus. Ideální stav: ISO 27001 jako základ + NIS2 add-on pro sektorová specifika.
NISMap produkt
Kolik stojí NISMap?
+
Veřejné nástroje (mapa, scope-check, frameworks crosswalk, knihovna metadat politik) jsou volně dostupné bez registrace. Pro €99/měs — neomezené scany, AI reporty, generování dokumentů, AI předvyplnění NIS2 dotazníku, GDPR sada, compliance tracking. Business €249/měs — plný multi-framework (NIS2 + GDPR + DORA + ISO), supply chain audit, multi-user RBAC, audit sharing. Auditor €499/měs — multi-tenant do 25 klientů, white-label, marketplace listing. Enterprise od €1 499/měs — banky, pojišťovny, podmínky podle dohody (sales-call gated). Holding tier €49/subjekt/měs od 4 subjektů, jedna smlouva. Balík NIS2 připravenosti €49/měs — samostatný balík (ne addon k tarifu). Placené plány objednáváte přes sales@nismap.com; zkušební verzi nenabízíme. Aktuální ceník: /pricing.
Jak NISMap chrání moje data?
+
Data jsou hostována v EU (Supabase Frankfurt, AES-256 at rest, TLS 1.3 in transit). Citlivá PII pole jsou šifrována per-row přes Supabase Vault. Z dat posílaných do AI (Claude od Anthropic) před odesláním automaticky odstraňujeme IČO, název firmy, kontaktní údaje a rozpoznaná jména a adresy (jména a adresy heuristicky, ne se zárukou). Přenosy mimo EU jdou pod Schrems II zárukami: Supabase SCC Modul 2, Anthropic SCC (Modul 2 a 3), Stripe SCC + PCI-DSS Level 1. Plný seznam sub-processorů + DPA odkazy na /sub-processors. Zero tracking cookies, GDPR-first architektura.
Mohu NISMap vyzkoušet zdarma?
+
Ano, hned — stačí na hlavní stránce zadat doménu nebo IČO. Do 30 sekund dostanete (a) NIS2 scope check (Essential / Important / mimo rozsah), (b) technický bezpečnostní scan (TLS, hlavičky, DNS, CMS CVE), (c) odhad compliance skóre. Veřejné nástroje nevyžadují registraci ani platební kartu. Pro uložení výsledků a historie scanů stačí bezplatná registrace e-mailem; sledování trendu a AI report jsou v placených plánech. Bez závazku, zrušení kdykoliv.
Jak vystavím NIS2 certifikát a web badge pro firemní web?
+
Po dokončení NIS2 hodnocení (scope check + dotazník) si v dashboardu → Certifikáty vystavíte 12měsíční self-assessment certifikát. Dostanete veřejnou ověřovací URL + SVG badge ve 3 velikostech (sm / md / lg) s HTML embed kódem. Badge na firemním webu slouží jako marketingový signál pro klienty v tendru nebo vendor onboarding — každý klik vede na ověřovací stránku s aktuálním stavem certifikátu. Zdarma bez registrace kreditky. Konkurenční platformy (NIS2-Conform.eu) účtují za identickou službu €980/rok. Detaily: /certificates.
Co znamená cross-framework crosswalk a jak mi pomůže?
+
Crosswalk je matice 10 oblastí NIS2 × 6 rámců (NIS2, GDPR, DORA, ISO 27001, NIST CSF 2.0, CIS Controls v8). Pro každou kombinaci ukazuje nejbližší článek nebo kontrolu a kvalitativní úroveň vazby (částečná vazba / bez vazby), bez procent — je to naše vlastní srovnání textů, ne výsledek studie. Většina oblastí NIS2 má částečný protějšek v ISO 27001, NIST CSF, CIS Controls i DORA, v GDPR jen tam, kde jde o osobní údaje. Matice ukáže, kde lze jeden proces použít pro více rámců a co je třeba pro každý doplnit. Dostupné zdarma na /frameworks/crosswalk.
Jak NISMap detekuje koncentrační riziko v dodavatelském řetězci?
+
NISMap automaticky analyzuje vaše dodavatele přes RPVS (SK), RPO (CZ), ARES a Entyrix. Bez manuálního zadávání — stačí IČO dodavatele, doplní UBO, majetkovou strukturu, credit scoring a sankční seznamy. Graph-based detekce hledá skryté propojení: sdílené skutečné majitele (UBO), společné korporátní matky, sdílené banky/IBAN, geografickou koncentraci. Alert při 2+ dodavatelích v jednom uzlu — NIS2 Art. 21(2)(d) + Art. 29 DORA koncentrační risk monitoring. Detaily: /supply-chain.
Jak NISMap sleduje regulátorní deadlines incidentů?
+
Dashboard zobrazuje unified countdown napříč všemi frameworky — DORA 4h initial classification, NIS2 24h early warning, NIS2 72h incident report, NIS2 final report do 1 měsíce (v ČR do 30 dnů), GDPR 72h supervisor notification. Při otevření incidentu se automaticky vypočítají deadlines pro aplikovatelné rámce. Stavy: pending (zelené) / due_soon (amber, posledních 25 % času) / overdue (červené). Každý deadline má link na právní základ (NIS2 Art. 23, Art. 19 DORA, Art. 33 GDPR + CZ 264/2025). Email notifikace a auto-eskalace v Pro tier.
Ověřte NIS2 status své firmy
Zadejte IČO a do 10 sekund máte odpověď, zda jste Essential, Important nebo mimo rozsah.
Zkontrolovat IČO zdarmaOdpovědi jsou orientační. Pro závazné určení rozsahu kontaktujte NÚKIB ČR (nukib.cz) nebo NBÚ SR (sk-cert.sk), případně certifikovaného auditora.