TL;DR: NIS2 platí pro střední firmy (50+ zaměstnanců nebo obrat 10M+ EUR) v 18 odvětvích — energetika, doprava, finance, zdravotnictví, voda, digitální infrastruktura, výroba, potravinářství a další. České firmy ji musí implementovat do roku 2026. Pokuty za nedodržení jsou až 10M EUR nebo 2 % globálního obratu. V praxi: gap analýza, implementace 20 opatření, dokumentace, školení zaměstnanců, ohlašování incidentů. Cena cca 80 000 – 400 000 Kč pro střední firmu.
Co je NIS2 a proč existuje
Network and Information Security Directive 2 je aktualizace původní NIS direktivy z 2016. EU si uvědomila, že:
- Kybernetické útoky se exponenciálně zhoršují (ransomware, supply chain útoky, špionáž)
- Dříve byly pod regulací jen velké firmy a kritická infrastruktura
- Útoky probíhají i přes menší dodavatele velkých firem (supply chain)
- Členské státy NIS1 implementovaly nekonzistentně
NIS2 dramaticky rozšiřuje rozsah regulace — místo „kritická infrastruktura" pokrývá „střední firmy v 18 odvětvích". V ČR to znamená tisíce firem, které dříve regulaci nepodléhaly.
Kdo musí NIS2 splnit
Velikostní kritérium
- Velká firma — 250+ zaměstnanců nebo obrat 50M+ EUR (= „essential entity")
- Střední firma — 50+ zaměstnanců nebo obrat 10M+ EUR (= „important entity")
- Malé firmy jsou vyloučené, ale pozor — pokud poskytujete služby nějaké regulované firmě, můžete být chyceni přes supply chain požadavky.
Odvětvové kritérium (18 odvětví)
Vysoce kritická odvětví (essential):
- Energetika (elektrika, plyn, ropa, vodík, teplo)
- Doprava (letecká, železniční, vodní, silniční)
- Bankovnictví a finanční trhy
- Zdravotnictví a farmaceutika
- Pitná voda a odpadní voda
- Digitální infrastruktura (DNS, TLD, cloud, datacentra, CDN)
- Veřejná správa
- Vesmír
Důležitá odvětví (important):
- Poštovní a kurýrní služby
- Odpadové hospodářství
- Chemická výroba a distribuce
- Potravinářská výroba a distribuce
- Výroba (zdravotnické prostředky, počítače, elektronika, stroje, vozidla)
- Digitální poskytovatelé (online tržiště, search engines, sociální sítě)
- Výzkumné organizace
Klíčové: pokud jste střední výrobní firma s 50+ zaměstnanci v jednom z těchto odvětví, NIS2 platí. To pokrývá tisíce českých firem, které si často myslí, že se jich netýká.
Co konkrétně musíte udělat
NIS2 vyžaduje implementaci 10 oblastí opatření. V praxi:
1. Risk management policy
Písemný dokument, který popisuje, jaká rizika vidíte (cyber attack, výpadek dodavatele, přírodní katastrofa) a jak je řešíte. Musí být schválen vedením a pravidelně aktualizován.
2. Incident handling
Plán, co dělat při incidentu — kdo je první kontakt, jak se eskaluje, jak se ohlašuje úřadům. NIS2 vyžaduje ohlášení incidentu do 24 hodin národní CSIRT autoritě (v ČR NÚKIB), detailní hlášení do 72 hodin.
3. Business continuity a disaster recovery
Pokud kybernetický útok vyřadí váš hlavní systém, jak za 4 hodiny obnovíte základní provoz? Musíte mít odpověď v dokumentu. Včetně backup strategie, alternativních lokalit, manuálních procesů.
4. Supply chain security
Inventarizace dodavatelů a hodnocení jejich kybernetické bezpečnosti. Pro klíčové dodavatele smluvní požadavky na bezpečnost. Pokud je váš dodavatel slabý, ohrožuje vás a tudíž vy ohrožujete vlastní compliance.
5. Bezpečnost při nákupu, vývoji a údržbě IT
Procesy pro bezpečnostní review nově nakupovaných systémů, vývoj software podle secure coding principles, pravidelné security testy.
6. Politiky a postupy pro hodnocení účinnosti
Pravidelné audity, penetrační testy, vulnerability scanning. Doloženo zápisem, ne ústně.
7. Základní cyber hygiene a školení
Pravidelné školení zaměstnanců — phishing, hesla, podezřelé chování. Pro vedení specifická školení o kybernetické bezpečnosti.
8. Cryptografie a šifrování
Politiky pro používání šifrování (in transit i at rest). Klíče jsou spravované, ne v textovém souboru na ploše.
9. Personální bezpečnost a přístupová oprávnění
Princip nejmenších privilegií, role-based access, pravidelný review přístupů, offboarding při ukončení pracovního poměru (do 24 hodin odebrat všechny přístupy).
10. Multi-factor autentifikace (MFA)
Povinné MFA pro všechny administrátorské účty, vzdálený přístup, kritické systémy. Bez výjimky — ani „náš majitel chce jenom heslo".
Pokuty
- Essential entities: až 10M EUR nebo 2 % globálního obratu (vyšší z toho)
- Important entities: až 7M EUR nebo 1,4 % globálního obratu
- Osobní odpovědnost vedení: NIS2 zavádí možnost zákazu výkonu řídicí funkce pro vedení, které opakovaně neplní
Jak NIS2 implementovat — 5 fází
Fáze 1: Gap analýza (2–4 týdny)
Externí auditor projde vaši firmu a zhodnotí současný stav vůči 10 oblastem opatření. Výstup: seznam mezer a doporučená opatření. Cena 30 000 – 100 000 Kč.
Fáze 2: Roadmap a rozpočet (1 týden)
Plán implementace s prioritizací (kritické vs. nice-to-have), rozpočet, harmonogram. Vlastník: vedení firmy, ne IT — bez podpory vedení implementace selže.
Fáze 3: Implementace technických opatření (2–6 měsíců)
MFA, šifrování, backup, monitoring, EDR (Endpoint Detection and Response), SIEM. Cena 50 000 – 300 000 Kč podle velikosti firmy a stávajícího stavu. U firem, které začínají od nuly, je to víc.
Fáze 4: Dokumentace a procesy (1–3 měsíce)
Politiky, postupy, plány, incident runbooks. NIS2 je z velké části o dokumentaci — auditor přijde a zeptá se „ukažte mi dokument". Pokud není, neprošli jste, i když to děláte správně.
Fáze 5: Školení a kontinuální údržba (průběžně)
Pravidelné školení (1× ročně minimum), simulované phishing kampaně, penetrační testy (alespoň 1× ročně), audit dokumentace.
Cenové orientace
- Gap analýza: 30 000 – 100 000 Kč
- Implementace pro malou střední firmu (50–100 zaměstnanců): 80 000 – 200 000 Kč
- Implementace pro střední firmu (100–250 zaměstnanců): 200 000 – 500 000 Kč
- Implementace pro velkou firmu (250+ zaměstnanců): 500 000 – 2 000 000+ Kč
- Roční údržba (audit, testy, školení): 50 000 – 300 000 Kč/rok
- Penetrační test: 80 000 – 400 000 Kč podle rozsahu
Praktická pravidla pro firemní vlastníky
1. Nezpanikařte
NIS2 vypadá hrozivě, ale 80 % opatření je standardní praxe IT bezpečnosti, kterou byste měli mít beztak. MFA, backupy, antivir, monitoring.
2. Začněte gap analýzou
Bez gap analýzy nevíte, co potřebujete dělat. Investice 30–100 tis. Kč vám ušetří stovky tisíc na nepotřebných nákupech. Externí pohled je nezbytný.
3. Vedení musí být zapojeno
NIS2 explicitně vyžaduje, aby vedení firmy bylo školeno v kybernetické bezpečnosti a odpovídalo za implementaci. Nemůžete to outsourcovat IT.
4. Dokumentace je kritická
Děláte to správně, ale není dokument? Neplníte NIS2. Auditor čte dokumenty, ne nahrávky z meetingů.
5. Supply chain — nevynechejte
Audit dodavatelů (především IT, cloudových služeb, vývojářských studií). Pokud váš software dodavatel nemá ISO 27001 nebo srovnatelnou certifikaci, zvažte výměnu.
Co děláme v Reactive Studio
Pro NIS2 implementaci provozujeme specializovanou divizi bezpecnost.reactive.cz. Nabízíme:
- Gap analýza pro NIS2 / ISO 27001
- Implementace technických opatření (firewall, EDR, SIEM, backup)
- Příprava dokumentace
- Penetrační testy webů, aplikací, infrastruktury
- Incident response — pomoc při útoku 24/7
- Školení zaměstnanců a vedení
- Příprava na ISO 27001 certifikaci
Pro vývojové projekty dodávané přes Reactive Studio standardně implementujeme všechna NIS2 technická opatření (šifrování, MFA, secure coding, audit logy) jako součást každé moderní aplikace. Klient nemá důvod řešit, jestli jsme „dostatečně bezpečný dodavatel" — jsme.
Závěr
NIS2 je největší změna v evropské kybernetické bezpečnosti za poslední desetiletí. Pro tisíce českých středních firem znamená novou regulační zátěž, ale taky příležitost konečně investovat do bezpečnosti, kterou většinou odkládali.
Klíč k úspěšné implementaci je nezpanikařit, začít gap analýzou, a postupovat strukturovaně. Cena 80 000 – 500 000 Kč zní jako hodně, ale ve srovnání s pokutou 10M EUR nebo s důsledky úspěšného ransomware útoku je to velmi rozumná pojistka.
