Publikováno
Týká se NIS2 vaší malé firmy?
Nový zákon o kybernetické bezpečnosti zavádí směrnici NIS2 do českého práva a míří především na střední a velké firmy ve vyjmenovaných odvětvích. Většina malých firem tak přímou zákonnou povinnost nemá — přesto se jí může téma dotknout nepřímo, přes smlouvy s většími zákazníky, a praktický bezpečnostní základ se vyplatí bez ohledu na to, zda zákon platí přímo pro vás.
Koho nový zákon zavazuje přímo
Od 1. listopadu 2025 platí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, který přenáší evropskou směrnici NIS2 do českého práva. Přímou povinnost přináší firmám, které zároveň splňují dvě podmínky: podnikají v některém z odvětví vyjmenovaných zákonem a prováděcí vyhláškou (typicky energetika, doprava, zdravotnictví, bankovnictví a finanční sektor, vodní hospodářství, digitální infrastruktura a služby, veřejná správa a několik dalších) a zároveň dosahují velikosti středního nebo velkého podniku podle unijní definice — orientačně od 50 zaměstnanců nebo ročního obratu či bilanční sumy nad 10 milionů eur. Menší podniky v přesně vymezených kritických službách mohou být zahrnuty bez ohledu na velikost, to je ale spíš výjimka.
Mikropodniky a malé podniky mimo tyto výjimky jsou ze zákona obecně vyňaty. Dohled nad plněním provádí Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) a je věcí každé firmy, aby si svou povinnost sama posoudila a v případě, že spadá do působnosti zákona, se u NÚKIB zaregistrovala — automatické oznámení nepřijde.
Odvětvové vymezení i hranice velikosti mají výjimky a podrobnosti, které závisí na konkrétní činnosti firmy. Tento článek je obecná orientace, ne právní posouzení jednotlivého případu.
Jak zjistit, zda se vás zákon týká
- Ověřte odvětví.Podniká firma v některém z odvětví vyjmenovaných zákonem a prováděcí vyhláškou, nebo poskytuje digitální službu, na kterou se vztahují zvláštní pravidla?
- Spočítejte velikost podniku.Kolik má firma zaměstnanců a jaký je její roční obrat nebo bilanční suma podle poslední účetní závěrky?
- Pokud platí obě podmínky, ověřte režim u NÚKIB.Úřad rozlišuje nižší a vyšší režim povinností; přesné zařazení a registrační lhůtu potvrdí jedině on.
- I bez přímé povinnosti zkontrolujte smlouvy.Větší zákazníci a dodavatelé, kteří sami pod NIS2 spadají, mohou bezpečnostní požadavky promítat smluvně i do menších dodavatelů.
- Zaveďte praktický základ bez ohledu na výsledek.Zálohy, vícefaktorové ověření, aktualizace a připravenost na incident snižují riziko firmě i tam, kde žádná povinnost neplatí.
Praktický bezpečnostní základ, který se vyplatí i bez povinnosti
Bez ohledu na to, zda se na firmu zákon vztahuje přímo, snižuje reálné riziko výpadku nebo úniku dat pár konkrétních, nenákladných opatření:
Oddělené zálohy s ověřenou obnovou
Záloha, která se nikdy nezkusila obnovit, není spolehlivá pojistka. Postup ověření popisuje test obnovy záloh.
Vícefaktorové ověření a oprávnění
Administrátorské účty se sdíleným heslem a bez druhého faktoru jsou nejčastější cestou útoku. Řeší bezpečnost IT infrastruktury.
Pravidelné bezpečnostní opravy
Neaktualizovaná veřejně dostupná služba je jedním z nejsnazších vstupních bodů — patří do stejného zabezpečení infrastruktury.
Připravený první krok při podezření
Kdo má být kontaktován, kdo rozhoduje o odpojení systému a kde jsou zálohy — mělo by být zapsané předem, ne řešené za pochodu.
Výchozí stav i navržená opatření se vyplatí mít zapsané — viz IT dokumentace firmy. Kde přesně firma stojí, ukáže bezpečnostní audit IT. Další praktická témata najdete v IT poradně.
Ověřeno k 28. 9. 2026 podle veřejně dostupných zdrojů: Průvodce novým zákonem o kybernetické bezpečnosti (Portál NÚKIB), ePravo.cz a iThope.cz. Zákon č. 264/2025 Sb. Tento text nenahrazuje právní poradenství; přesné zařazení konkrétní firmy vždy potvrzuje NÚKIB.
Proberme skutečný stav vaší infrastruktury.
Ať už zákon platí přímo pro vaši firmu nebo ne, audit ukáže konkrétní rizika a pořadí, ve kterém je řešit.