Zpět na frameworky
Cross-framework crosswalk

Kde se NIS2 překrývá s GDPR, DORA a ISO 27001

Pro každou z 10 oblastí NIS2 najdete nejbližší protějšek v GDPR, DORA, ISO/IEC 27001:2022, NIST CSF 2.0 a CIS Controls v8 s odkazem na konkrétní článek nebo kontrolu a kvalitativní úrovní vazby.

Matice NIS2 → GDPR × DORA × ISO 27001

Každá oblast NIS2 je namapována na nejbližší článek nebo kontrolu v ostatních rámcích spolu s kvalitativní úrovní vazby.

Sloupec AI Act je kvalitativní, bez procent: ukazuje, u které oblasti NIS2 se povinnost zavádějícího subjektu podle AI Act potkává s opatřením NIS2 a povinností podle GDPR.

OblastNIS2GDPRDORAISO 27001NIST CSFCIS v8AI Act
Governance a vedeníArt. 20
Částečná vazba
Art. 24, Art. 32(4)
Částečná vazba
Art. 5
Částečná vazba
A.5.1-5.4
Částečná vazba
GV.OC, GV.RR
Bez vazby
—
Bez vazby
—
Řízení rizikArt. 21(1)-(2)
Částečná vazba
Art. 32(1), Art. 35
Částečná vazba
Art. 6-16
Částečná vazba
Clause 6.1, A.5.7
Částečná vazba
GV.RM, ID.RA
Částečná vazba
CIS 7
Částečná vazba
Art. 26(9), Art. 27(1), Art. 27(4)
Zvládání incidentůArt. 23
Částečná vazba
Art. 33, Art. 34
Částečná vazba
Art. 17-19
Částečná vazba
A.5.24-5.28
Částečná vazba
DE.CM, DE.AE, RS.MA, RS.CO
Částečná vazba
CIS 17
Částečná vazba
Art. 26(5), Art. 26(6)
Kontinuita činnostíArt. 21(2)(c)
Částečná vazba
Art. 32(1)(b), Art. 32(1)(c)
Částečná vazba
Art. 11, Art. 12
Částečná vazba
A.5.29-5.30, A.8.13-8.14
Částečná vazba
RC.RP, RC.CO
Částečná vazba
CIS 11
Bez vazby
—
Bezpečnost dodavatelského řetězceArt. 21(2)(d)
Částečná vazba
Art. 28, Art. 46
Částečná vazba
Art. 28-30
Částečná vazba
A.5.19-5.23
Částečná vazba
GV.SC
Částečná vazba
CIS 15
Částečná vazba
Art. 15(1), Art. 15(5)
Řízení přístupůArt. 21(2)(i)-(j)
Částečná vazba
Art. 32(1)(b)
Částečná vazba
Art. 9(4)(c), Art. 9(4)(d)
Částečná vazba
A.5.15-5.18, A.8.2-8.5
Částečná vazba
PR.AA
Částečná vazba
CIS 5, CIS 6
Bez vazby
—
KryptografieArt. 21(2)(h)
Částečná vazba
Art. 32(1)(a)
Částečná vazba
Art. 9(4)(d)
Částečná vazba
A.8.24
Částečná vazba
PR.DS
Částečná vazba
CIS 3
Bez vazby
—
Povědomí a školeníArt. 20(2), 21(2)(g)
Částečná vazba
Art. 39(1)(b)
Částečná vazba
Art. 13(6)
Částečná vazba
Clause 7.3, A.6.3
Částečná vazba
PR.AT
Částečná vazba
CIS 14
Částečná vazba
Art. 4
Personální bezpečnostArt. 21(2)(i)
Částečná vazba
Art. 29, Art. 32(4)
Částečná vazba
Art. 9(4)(c), Art. 13(6)
Částečná vazba
A.6.1-6.8
Částečná vazba
GV.RR, PR.AA
Částečná vazba
CIS 5, CIS 6
Bez vazby
—
Správa aktivArt. 21(2)(i)
Částečná vazba
Art. 30
Částečná vazba
Art. 8(1)
Částečná vazba
A.5.9-5.14
Částečná vazba
ID.AM
Částečná vazba
CIS 1, CIS 2, CIS 3
Bez vazby
—

Detail jednotlivých oblastí

Governance a vedení

NIS2 Art. 20

Odpovědnost statutárních orgánů, školení managementu, zdokumentovaná bezpečnostní strategie.

GDPRČástečná vazba
Art. 24, Art. 32(4)

Controller accountability for technical and organisational measures; GDPR does not require training of the management body.

DORAČástečná vazba
Art. 5

The management body bears ultimate responsibility for ICT risk management and approves the related policies. Applies to financial entities only.

ISO 27001Částečná vazba
A.5.1-5.4

Policies, roles and responsibilities, segregation of duties, management responsibilities.

NIST CSFČástečná vazba
GV.OC, GV.RR

Govern function: organisational context and roles, responsibilities and authorities.

CIS v8Bez vazby
—

CIS Controls v8 are technical safeguards; they contain no control on management-body accountability.

Řízení rizik

NIS2 Art. 21(1)-(2)

Metodika hodnocení rizik, registr rizik, plány zvládání a kritéria akceptace.

GDPRČástečná vazba
Art. 32(1), Art. 35

Risk-based security of processing and DPIA for high-risk processing; limited to personal data.

DORAČástečná vazba
Art. 6-16

ICT risk management framework (Chapter II). Applies to financial entities only.

ISO 27001Částečná vazba
Clause 6.1, A.5.7

Information security risk assessment and treatment, threat intelligence.

NIST CSFČástečná vazba
GV.RM, ID.RA

Risk management strategy and risk assessment.

CIS v8Částečná vazba
CIS 7

Continuous vulnerability management covers technical vulnerabilities; CIS v8 has no organisation-wide risk assessment process.

AI ActČástečná vazba
AI Act Art. 26(9), Art. 27(1), Art. 27(4)
NIS2 Art. 21(2)(a)
GDPR Art. 35(1)
Použije se od 2. 12. 2027

Zavádějící subjekt vysoce rizikového systému AI použije informace od poskytovatele při posouzení vlivu na ochranu osobních údajů podle čl. 35 odst. 1 GDPR (čl. 26 odst. 9 AI Act). Posouzení dopadu na základní práva (čl. 27 odst. 1 AI Act) provádějí jen veřejnoprávní subjekty, soukromé subjekty poskytující veřejné služby a zavádějící subjekty systémů z přílohy III bodu 5 písm. b) a c); pokud část povinností už pokrývá posouzení vlivu na ochranu osobních údajů, mohou na jeho oddíly odkázat (čl. 27 odst. 4 AI Act ve znění nařízení (EU) 2026/1744). Analýza rizik podle čl. 21 odst. 2 písm. a) NIS2 se týká sítí a informačních systémů, ne základních práv osob.

Zvládání incidentů

NIS2 Art. 23

24h early warning, 72h hlášení incidentu, 1 měsíc závěrečná zpráva; detekce, zastavení, obnova.

GDPRČástečná vazba
Art. 33, Art. 34

Notification of a personal data breach to the supervisory authority and to data subjects; triggered only by personal data breaches.

DORAČástečná vazba
Art. 17-19

ICT-related incident management process, classification and reporting of major incidents. Applies to financial entities only.

ISO 27001Částečná vazba
A.5.24-5.28

Incident management planning, assessment, response, learning and collection of evidence; no regulator notification.

NIST CSFČástečná vazba
DE.CM, DE.AE, RS.MA, RS.CO

Detect and Respond functions; no regulator notification deadlines.

CIS v8Částečná vazba
CIS 17

Incident response management; no regulator notification requirement.

AI ActČástečná vazba
AI Act Art. 26(5), Art. 26(6)
NIS2 Art. 23(1)
GDPR Art. 33(1)
Použije se od 2. 12. 2027

Zavádějící subjekt vysoce rizikového systému AI uchovává protokoly, které systém automaticky generuje a které má pod kontrolou, nejméně šest měsíců, pokud právo nestanoví jinak (čl. 26 odst. 6 AI Act), a o závažném incidentu neprodleně informuje nejprve poskytovatele, poté dovozce nebo distributora a orgány dozoru nad trhem (čl. 26 odst. 5 AI Act). NIS2 vyžaduje oznámit významný incident týmu CSIRT nebo příslušnému orgánu (čl. 23 odst. 1 NIS2), GDPR porušení zabezpečení osobních údajů dozorovému úřadu (čl. 33 odst. 1 GDPR). Jeden incidentní proces, ale různé spouštěče a adresáti oznámení.

Kontinuita činností

NIS2 Art. 21(2)(c)

BCP, DRP, strategie zálohování, otestované postupy obnovy.

GDPRČástečná vazba
Art. 32(1)(b), Art. 32(1)(c)

Resilience of processing systems and timely restoration of availability of personal data; narrower than business continuity and crisis management.

DORAČástečná vazba
Art. 11, Art. 12

ICT business continuity policy, response and recovery plans, backup and restoration. Applies to financial entities only.

ISO 27001Částečná vazba
A.5.29-5.30, A.8.13-8.14

Information security during disruption, ICT readiness for business continuity, backup and redundancy.

NIST CSFČástečná vazba
RC.RP, RC.CO

Recover function: incident recovery plan execution and communication.

CIS v8Částečná vazba
CIS 11

Data recovery and backups; no business continuity or crisis management process.

Bezpečnost dodavatelského řetězce

NIS2 Art. 21(2)(d)

Hodnocení rizik dodavatelů, smluvní klauzule, dohled nad ICT třetími stranami.

GDPRČástečná vazba
Art. 28, Art. 46

Processor guarantees and contract, safeguards for transfers; only for vendors that process personal data.

DORAČástečná vazba
Art. 28-30

ICT third-party risk management and key contractual provisions. Applies to financial entities only.

ISO 27001Částečná vazba
A.5.19-5.23

Supplier relationships, security in supplier agreements, ICT supply chain, monitoring of supplier services, cloud services.

NIST CSFČástečná vazba
GV.SC

Cybersecurity supply chain risk management.

CIS v8Částečná vazba
CIS 15

Service provider management: inventory, classification, security requirements in contracts, monitoring.

AI ActČástečná vazba
AI Act Art. 15(1), Art. 15(5)
NIS2 Art. 21(2)(d)
Použije se od 2. 12. 2027

Přesnost, spolehlivost a kybernetická bezpečnost vysoce rizikového systému AI včetně odolnosti proti zneužití zranitelných míst, otrávení dat a modelů (čl. 15 odst. 1 AI Act, čl. 15 odst. 5 AI Act) jsou požadavky na návrh systému, které plní poskytovatel. Zavádějící subjekt je ověřuje u dodavatele, ve stejném procesu, ve kterém posuzuje bezpečnost dodavatelů podle čl. 21 odst. 2 písm. d) NIS2.

Řízení přístupů

NIS2 Art. 21(2)(i)-(j)

MFA, PAM, princip nejnižších oprávnění, pravidelný review přístupů.

GDPRČástečná vazba
Art. 32(1)(b)

Ongoing confidentiality and integrity of processing systems; no explicit access control or multi-factor authentication requirement.

DORAČástečná vazba
Art. 9(4)(c), Art. 9(4)(d)

Policies limiting physical and logical access, management of access rights, strong authentication mechanisms. Applies to financial entities only.

ISO 27001Částečná vazba
A.5.15-5.18, A.8.2-8.5

Access control, identity management, authentication information, access rights, privileged access, secure authentication.

NIST CSFČástečná vazba
PR.AA

Identity management, authentication and access control.

CIS v8Částečná vazba
CIS 5, CIS 6

Account management and access control management, including multi-factor authentication.

Kryptografie

NIS2 Art. 21(2)(h)

Šifrování dat v klidu a při přenosu, správa klíčů, minimální standardy.

GDPRČástečná vazba
Art. 32(1)(a)

Pseudonymisation and encryption of personal data, listed as measures to apply where appropriate.

DORAČástečná vazba
Art. 9(4)(d)

Protection of cryptographic keys by which data is encrypted. Applies to financial entities only.

ISO 27001Částečná vazba
A.8.24

Use of cryptography, including key management.

NIST CSFČástečná vazba
PR.DS

Data security, including protection of data at rest and in transit.

CIS v8Částečná vazba
CIS 3

Data protection, including encryption of sensitive data at rest and in transit.

Povědomí a školení

NIS2 Art. 20(2), 21(2)(g)

Povinná bezpečnostní školení pro management a zaměstnance, phishing simulace.

GDPRČástečná vazba
Art. 39(1)(b)

The data protection officer monitors awareness-raising and training of staff involved in processing; GDPR does not require training of the management body.

DORAČástečná vazba
Art. 13(6)

ICT security awareness programmes and digital operational resilience training. Applies to financial entities only.

ISO 27001Částečná vazba
Clause 7.3, A.6.3

Awareness and information security awareness, education and training.

NIST CSFČástečná vazba
PR.AT

Awareness and training.

CIS v8Částečná vazba
CIS 14

Security awareness and skills training.

AI ActČástečná vazba
AI Act Art. 4
NIS2 Art. 20(2), Art. 21(2)(g)
Použije se od 2. 2. 2025

Čl. 4 AI Act ve znění nařízení (EU) 2026/1744 ukládá přijmout opatření na podporu gramotnosti v oblasti AI zaměstnanců a dalších osob, které jménem firmy provozují a používají systémy AI; nevyžaduje zaručit konkrétní úroveň jednotlivce. NIS2 ukládá školení členům řídících orgánů a podporu podobného školení zaměstnanců (čl. 20 odst. 2 NIS2) a školení v oblasti kybernetické bezpečnosti (čl. 21 odst. 2 písm. g) NIS2). Stávající program školení může nést AI modul, musí ale pokrýt systémy AI, které se skutečně používají, a lidi, kteří s nimi pracují.

Personální bezpečnost

NIS2 Art. 21(2)(i)

Prověřování, onboarding, exit procedury, rolové bezpečnostní povinnosti.

GDPRČástečná vazba
Art. 29, Art. 32(4)

Persons acting under the authority of the controller or processor process personal data only on instructions.

DORAČástečná vazba
Art. 9(4)(c), Art. 13(6)

DORA has no dedicated human resources security article; staff-related duties appear as access rights and training. Applies to financial entities only.

ISO 27001Částečná vazba
A.6.1-6.8

People controls: screening, terms of employment, disciplinary process, responsibilities after termination, confidentiality agreements.

NIST CSFČástečná vazba
GV.RR, PR.AA

Cybersecurity in human resources practices and identity management for personnel.

CIS v8Částečná vazba
CIS 5, CIS 6

Account lifecycle only; no screening, terms of employment or disciplinary process.

Správa aktiv

NIS2 Art. 21(2)(i)

Registr aktiv, klasifikace, vlastnictví, životní cyklus.

GDPRČástečná vazba
Art. 30

Records of processing activities; covers processing of personal data, not all assets.

DORAČástečná vazba
Art. 8(1)

Identification, classification and documentation of ICT-supported business functions, information assets and ICT assets. Applies to financial entities only.

ISO 27001Částečná vazba
A.5.9-5.14

Inventory of information and other associated assets, acceptable use, return, classification, labelling, information transfer.

NIST CSFČástečná vazba
ID.AM

Asset management.

CIS v8Částečná vazba
CIS 1, CIS 2, CIS 3

Inventory and control of enterprise and software assets, data management and data inventory.

AI ActBez vazby
NIS2 Art. 21(2)(i)
GDPR Art. 30(1)

Inventář systémů AI zde není vazbou na konkrétní článek AI Act, je předpokladem ostatních povinností: bez něj není jasné, které systémy AI firma používá. Inventář AI v NISMapu proto navazuje na registr aktiv podle čl. 21 odst. 2 písm. i) NIS2 a u systémů, které zpracovávají osobní údaje, na záznamy o činnostech zpracování (čl. 30 odst. 1 GDPR).

Metodika hodnocení

Úroveň vazby je naše kvalitativní srovnání textu NIS2 s nejbližším ustanovením nebo kontrolou v jiném rámci, nikoli měření ani výsledek studie.

  • Částečná vazba — druhý rámec řeší stejné téma, ale s jiným rozsahem nebo hloubkou (např. GDPR jen pro osobní údaje, DORA jen pro finanční subjekty). Splnění opatření NIS2 ho samo nesplní a naopak.
  • Bez vazby — druhý rámec k tématu nemá protějšek (např. CIS Controls v8 neobsahují kontrolu odpovědnosti statutárního orgánu).
  • Úplnou vazbu neuvádíme u žádné dvojice: rovnocennost žádného z těchto párů není doložena ve zdroji, na který bychom mohli odkázat.

„Částečná vazba“ znamená, že proces podle NIS2 nebo GDPR je místo, kde lze povinnost podle AI Act plnit, sám ji ale nesplní. V tabulce není vazba, u které by opatření podle NIS2 samo splnilo povinnost podle AI Act. Data použitelnosti jsou podle čl. 113 AI Act ve znění nařízení (EU) 2026/1744: povinnosti zavádějícího subjektu vysoce rizikových systémů z přílohy III od 2. 12. 2027, systémů z přílohy I od 2. 8. 2028.

Matice je analytická pomůcka, nikoli právní rada. Pro přesné gap-assessment kontaktujte kvalifikovaného auditora nebo advokáta.

Začněte rozsahem NIS2 z IČO

Zjistěte, zda vaše firma spadá pod NIS2, a spusťte scan domény. Výsledek pak porovnáte s mapováním výše.