Kde se NIS2 překrývá s GDPR, DORA a ISO 27001
Pro každou z 10 oblastí NIS2 najdete nejbližší protějšek v GDPR, DORA, ISO/IEC 27001:2022, NIST CSF 2.0 a CIS Controls v8 s odkazem na konkrétní článek nebo kontrolu a kvalitativní úrovní vazby.
Matice NIS2 → GDPR × DORA × ISO 27001
Každá oblast NIS2 je namapována na nejbližší článek nebo kontrolu v ostatních rámcích spolu s kvalitativní úrovní vazby.
Sloupec AI Act je kvalitativní, bez procent: ukazuje, u které oblasti NIS2 se povinnost zavádějícího subjektu podle AI Act potkává s opatřením NIS2 a povinností podle GDPR.
| Oblast | NIS2 | GDPR | DORA | ISO 27001 | NIST CSF | CIS v8 | AI Act |
|---|---|---|---|---|---|---|---|
| Governance a vedení | Art. 20 | Částečná vazba Art. 24, Art. 32(4) | Částečná vazba Art. 5 | Částečná vazba A.5.1-5.4 | Částečná vazba GV.OC, GV.RR | Bez vazby — | Bez vazby — |
| Řízení rizik | Art. 21(1)-(2) | Částečná vazba Art. 32(1), Art. 35 | Částečná vazba Art. 6-16 | Částečná vazba Clause 6.1, A.5.7 | Částečná vazba GV.RM, ID.RA | Částečná vazba CIS 7 | Částečná vazba Art. 26(9), Art. 27(1), Art. 27(4) |
| Zvládání incidentů | Art. 23 | Částečná vazba Art. 33, Art. 34 | Částečná vazba Art. 17-19 | Částečná vazba A.5.24-5.28 | Částečná vazba DE.CM, DE.AE, RS.MA, RS.CO | Částečná vazba CIS 17 | Částečná vazba Art. 26(5), Art. 26(6) |
| Kontinuita činností | Art. 21(2)(c) | Částečná vazba Art. 32(1)(b), Art. 32(1)(c) | Částečná vazba Art. 11, Art. 12 | Částečná vazba A.5.29-5.30, A.8.13-8.14 | Částečná vazba RC.RP, RC.CO | Částečná vazba CIS 11 | Bez vazby — |
| Bezpečnost dodavatelského řetězce | Art. 21(2)(d) | Částečná vazba Art. 28, Art. 46 | Částečná vazba Art. 28-30 | Částečná vazba A.5.19-5.23 | Částečná vazba GV.SC | Částečná vazba CIS 15 | Částečná vazba Art. 15(1), Art. 15(5) |
| Řízení přístupů | Art. 21(2)(i)-(j) | Částečná vazba Art. 32(1)(b) | Částečná vazba Art. 9(4)(c), Art. 9(4)(d) | Částečná vazba A.5.15-5.18, A.8.2-8.5 | Částečná vazba PR.AA | Částečná vazba CIS 5, CIS 6 | Bez vazby — |
| Kryptografie | Art. 21(2)(h) | Částečná vazba Art. 32(1)(a) | Částečná vazba Art. 9(4)(d) | Částečná vazba A.8.24 | Částečná vazba PR.DS | Částečná vazba CIS 3 | Bez vazby — |
| Povědomí a školení | Art. 20(2), 21(2)(g) | Částečná vazba Art. 39(1)(b) | Částečná vazba Art. 13(6) | Částečná vazba Clause 7.3, A.6.3 | Částečná vazba PR.AT | Částečná vazba CIS 14 | Částečná vazba Art. 4 |
| Personální bezpečnost | Art. 21(2)(i) | Částečná vazba Art. 29, Art. 32(4) | Částečná vazba Art. 9(4)(c), Art. 13(6) | Částečná vazba A.6.1-6.8 | Částečná vazba GV.RR, PR.AA | Částečná vazba CIS 5, CIS 6 | Bez vazby — |
| Správa aktiv | Art. 21(2)(i) | Částečná vazba Art. 30 | Částečná vazba Art. 8(1) | Částečná vazba A.5.9-5.14 | Částečná vazba ID.AM | Částečná vazba CIS 1, CIS 2, CIS 3 | Bez vazby — |
Detail jednotlivých oblastí
Governance a vedení
NIS2 Art. 20Odpovědnost statutárních orgánů, školení managementu, zdokumentovaná bezpečnostní strategie.
Controller accountability for technical and organisational measures; GDPR does not require training of the management body.
The management body bears ultimate responsibility for ICT risk management and approves the related policies. Applies to financial entities only.
Policies, roles and responsibilities, segregation of duties, management responsibilities.
Govern function: organisational context and roles, responsibilities and authorities.
CIS Controls v8 are technical safeguards; they contain no control on management-body accountability.
Řízení rizik
NIS2 Art. 21(1)-(2)Metodika hodnocení rizik, registr rizik, plány zvládání a kritéria akceptace.
Risk-based security of processing and DPIA for high-risk processing; limited to personal data.
ICT risk management framework (Chapter II). Applies to financial entities only.
Information security risk assessment and treatment, threat intelligence.
Risk management strategy and risk assessment.
Continuous vulnerability management covers technical vulnerabilities; CIS v8 has no organisation-wide risk assessment process.
Zavádějící subjekt vysoce rizikového systému AI použije informace od poskytovatele při posouzení vlivu na ochranu osobních údajů podle čl. 35 odst. 1 GDPR (čl. 26 odst. 9 AI Act). Posouzení dopadu na základní práva (čl. 27 odst. 1 AI Act) provádějí jen veřejnoprávní subjekty, soukromé subjekty poskytující veřejné služby a zavádějící subjekty systémů z přílohy III bodu 5 písm. b) a c); pokud část povinností už pokrývá posouzení vlivu na ochranu osobních údajů, mohou na jeho oddíly odkázat (čl. 27 odst. 4 AI Act ve znění nařízení (EU) 2026/1744). Analýza rizik podle čl. 21 odst. 2 písm. a) NIS2 se týká sítí a informačních systémů, ne základních práv osob.
Zvládání incidentů
NIS2 Art. 2324h early warning, 72h hlášení incidentu, 1 měsíc závěrečná zpráva; detekce, zastavení, obnova.
Notification of a personal data breach to the supervisory authority and to data subjects; triggered only by personal data breaches.
ICT-related incident management process, classification and reporting of major incidents. Applies to financial entities only.
Incident management planning, assessment, response, learning and collection of evidence; no regulator notification.
Detect and Respond functions; no regulator notification deadlines.
Incident response management; no regulator notification requirement.
Zavádějící subjekt vysoce rizikového systému AI uchovává protokoly, které systém automaticky generuje a které má pod kontrolou, nejméně šest měsíců, pokud právo nestanoví jinak (čl. 26 odst. 6 AI Act), a o závažném incidentu neprodleně informuje nejprve poskytovatele, poté dovozce nebo distributora a orgány dozoru nad trhem (čl. 26 odst. 5 AI Act). NIS2 vyžaduje oznámit významný incident týmu CSIRT nebo příslušnému orgánu (čl. 23 odst. 1 NIS2), GDPR porušení zabezpečení osobních údajů dozorovému úřadu (čl. 33 odst. 1 GDPR). Jeden incidentní proces, ale různé spouštěče a adresáti oznámení.
Kontinuita činností
NIS2 Art. 21(2)(c)BCP, DRP, strategie zálohování, otestované postupy obnovy.
Resilience of processing systems and timely restoration of availability of personal data; narrower than business continuity and crisis management.
ICT business continuity policy, response and recovery plans, backup and restoration. Applies to financial entities only.
Information security during disruption, ICT readiness for business continuity, backup and redundancy.
Recover function: incident recovery plan execution and communication.
Data recovery and backups; no business continuity or crisis management process.
Bezpečnost dodavatelského řetězce
NIS2 Art. 21(2)(d)Hodnocení rizik dodavatelů, smluvní klauzule, dohled nad ICT třetími stranami.
Processor guarantees and contract, safeguards for transfers; only for vendors that process personal data.
ICT third-party risk management and key contractual provisions. Applies to financial entities only.
Supplier relationships, security in supplier agreements, ICT supply chain, monitoring of supplier services, cloud services.
Cybersecurity supply chain risk management.
Service provider management: inventory, classification, security requirements in contracts, monitoring.
Přesnost, spolehlivost a kybernetická bezpečnost vysoce rizikového systému AI včetně odolnosti proti zneužití zranitelných míst, otrávení dat a modelů (čl. 15 odst. 1 AI Act, čl. 15 odst. 5 AI Act) jsou požadavky na návrh systému, které plní poskytovatel. Zavádějící subjekt je ověřuje u dodavatele, ve stejném procesu, ve kterém posuzuje bezpečnost dodavatelů podle čl. 21 odst. 2 písm. d) NIS2.
Řízení přístupů
NIS2 Art. 21(2)(i)-(j)MFA, PAM, princip nejnižších oprávnění, pravidelný review přístupů.
Ongoing confidentiality and integrity of processing systems; no explicit access control or multi-factor authentication requirement.
Policies limiting physical and logical access, management of access rights, strong authentication mechanisms. Applies to financial entities only.
Access control, identity management, authentication information, access rights, privileged access, secure authentication.
Identity management, authentication and access control.
Account management and access control management, including multi-factor authentication.
Kryptografie
NIS2 Art. 21(2)(h)Šifrování dat v klidu a při přenosu, správa klíčů, minimální standardy.
Pseudonymisation and encryption of personal data, listed as measures to apply where appropriate.
Protection of cryptographic keys by which data is encrypted. Applies to financial entities only.
Use of cryptography, including key management.
Data security, including protection of data at rest and in transit.
Data protection, including encryption of sensitive data at rest and in transit.
Povědomí a školení
NIS2 Art. 20(2), 21(2)(g)Povinná bezpečnostní školení pro management a zaměstnance, phishing simulace.
The data protection officer monitors awareness-raising and training of staff involved in processing; GDPR does not require training of the management body.
ICT security awareness programmes and digital operational resilience training. Applies to financial entities only.
Awareness and information security awareness, education and training.
Awareness and training.
Security awareness and skills training.
Čl. 4 AI Act ve znění nařízení (EU) 2026/1744 ukládá přijmout opatření na podporu gramotnosti v oblasti AI zaměstnanců a dalších osob, které jménem firmy provozují a používají systémy AI; nevyžaduje zaručit konkrétní úroveň jednotlivce. NIS2 ukládá školení členům řídících orgánů a podporu podobného školení zaměstnanců (čl. 20 odst. 2 NIS2) a školení v oblasti kybernetické bezpečnosti (čl. 21 odst. 2 písm. g) NIS2). Stávající program školení může nést AI modul, musí ale pokrýt systémy AI, které se skutečně používají, a lidi, kteří s nimi pracují.
Personální bezpečnost
NIS2 Art. 21(2)(i)Prověřování, onboarding, exit procedury, rolové bezpečnostní povinnosti.
Persons acting under the authority of the controller or processor process personal data only on instructions.
DORA has no dedicated human resources security article; staff-related duties appear as access rights and training. Applies to financial entities only.
People controls: screening, terms of employment, disciplinary process, responsibilities after termination, confidentiality agreements.
Cybersecurity in human resources practices and identity management for personnel.
Account lifecycle only; no screening, terms of employment or disciplinary process.
Správa aktiv
NIS2 Art. 21(2)(i)Registr aktiv, klasifikace, vlastnictví, životní cyklus.
Records of processing activities; covers processing of personal data, not all assets.
Identification, classification and documentation of ICT-supported business functions, information assets and ICT assets. Applies to financial entities only.
Inventory of information and other associated assets, acceptable use, return, classification, labelling, information transfer.
Asset management.
Inventory and control of enterprise and software assets, data management and data inventory.
Inventář systémů AI zde není vazbou na konkrétní článek AI Act, je předpokladem ostatních povinností: bez něj není jasné, které systémy AI firma používá. Inventář AI v NISMapu proto navazuje na registr aktiv podle čl. 21 odst. 2 písm. i) NIS2 a u systémů, které zpracovávají osobní údaje, na záznamy o činnostech zpracování (čl. 30 odst. 1 GDPR).
Metodika hodnocení
Úroveň vazby je naše kvalitativní srovnání textu NIS2 s nejbližším ustanovením nebo kontrolou v jiném rámci, nikoli měření ani výsledek studie.
- Částečná vazba — druhý rámec řeší stejné téma, ale s jiným rozsahem nebo hloubkou (např. GDPR jen pro osobní údaje, DORA jen pro finanční subjekty). Splnění opatření NIS2 ho samo nesplní a naopak.
- Bez vazby — druhý rámec k tématu nemá protějšek (např. CIS Controls v8 neobsahují kontrolu odpovědnosti statutárního orgánu).
- Úplnou vazbu neuvádíme u žádné dvojice: rovnocennost žádného z těchto párů není doložena ve zdroji, na který bychom mohli odkázat.
„Částečná vazba“ znamená, že proces podle NIS2 nebo GDPR je místo, kde lze povinnost podle AI Act plnit, sám ji ale nesplní. V tabulce není vazba, u které by opatření podle NIS2 samo splnilo povinnost podle AI Act. Data použitelnosti jsou podle čl. 113 AI Act ve znění nařízení (EU) 2026/1744: povinnosti zavádějícího subjektu vysoce rizikových systémů z přílohy III od 2. 12. 2027, systémů z přílohy I od 2. 8. 2028.
Matice je analytická pomůcka, nikoli právní rada. Pro přesné gap-assessment kontaktujte kvalifikovaného auditora nebo advokáta.
Začněte rozsahem NIS2 z IČO
Zjistěte, zda vaše firma spadá pod NIS2, a spusťte scan domény. Výsledek pak porovnáte s mapováním výše.