Směrnice NIS2 (EU 2022/2555) je účinná od ledna 2023 a do národního práva byla transponována novelou zákona č. 181/2014 Sb. (ČR). Týká se středních a velkých firem v 18 sektorech — od výroby a dopravy po ICT a veřejnou správu. Povinnosti zahrnují risk management, technická a organizační opatření (MFA, šifrování, backup, supply chain), hlášení incidentů v 24/72 hod a osobní zodpovědnost statutářů. Sankce dosahují až 10 mil. EUR nebo 2 % celosvětového obratu.

Tento článek je součástí série Bezpečnost a compliance v cloud ERP 2026. Vysvětlí, jak určit, zda se vás NIS2 týká, jaké jsou konkrétní povinnosti a jaký vztah má k vašemu ERP/CRM systému.

Proč NIS2 a proč právě teď

Původní směrnice NIS1 z roku 2016 byla úzká — týkala se jen 19 sektorů a přibližně 100 – 300 subjektů per zemi. NIS2 to rozšiřuje a zpřísňuje:

  • 18 sektorů rozdělených na essential a important entities.
  • Automatická regulace středních firem (50+ zaměstnanců / 10+ mil. EUR obrat) v dotčených sektorech.
  • Zpřísněné technické a organizační požadavky.
  • Osobní zodpovědnost statutářů (managing directors, board members).
  • Vyšší sankce a aktivnější dohled.

Důvod této vlny: rostoucí počet kybernetických incidentů v EU (Colonial Pipeline, Maersk, NotPetya, ransomware vlny 2020 – 2024) ukázal, že dobrovolný přístup nestačí. NIS2 dělá kybernetickou odolnost regulačním požadavkem podobně, jako GDPR udělalo z ochrany osobních údajů.

Koho se NIS2 týká v ČR a SK

Sektory

NIS2 rozděluje sektory do dvou tříd:

Essential entities (sektory s vysokou kritičností)

  • Energetika (elektřina, plyn, teplo, ropa, vodík)
  • Doprava (letecká, železniční, vodní, silniční)
  • Bankovnictví a finanční trhy
  • Zdravotnictví
  • Pitná voda a odpadní vody
  • Digitální infrastruktura (cloud, datacentra, DNS, TLD, internet exchange)
  • ICT service management (B2B IT, MSP, MSSP)
  • Veřejná správa
  • Vesmír (satelitní infrastruktura)

Important entities (ostatní kritické sektory)

  • Poštovní a kurýrní služby
  • Odpadové hospodářství
  • Výroba (kritické chemikálie, léky, zdravotnické prostředky, motorová vozidla, počítače, elektrika)
  • Distribuce potravin
  • Digitální poskytovatelé (online marketplace, search engines, social networks)
  • Výzkumné instituce

Velikostní kritérium

Směrnice definuje regulované subjekty primárně přes velikost:

KategorieZaměstnanciObratBilanční suma
Střední firma (regulovaná)50 – 25010 – 50 mil. EUR< 43 mil. EUR
Velká firma (regulovaná)> 250> 50 mil. EUR> 43 mil. EUR
Malá firma (obvykle neregulovaná*)< 50< 10 mil. EUR< 10 mil. EUR

*Výjimky: malé firmy mohou být regulovány, pokud jsou jediným poskytovatelem kritické služby v zemi, nebo pokud by jejich výpadek měl významný společenský/ekonomický dopad.

Praktický postup určení

  1. Sektor. Podívejte se do přílohy I a II zákona č. 181/2014 Sb. (ČR) nebo do Annex I/II NIS2 směrnice.
  2. Velikost. Aplikujte EU SME definici (Recommendation 2003/361/EC).
  3. Výjimka. I když jste pod prahem, ověřte, zda nejste single provider nebo nemáte jiný kvalifikující atribut.
  4. Self-registrace. Regulované subjekty se musí samy zaregistrovat na národním úřadu (NÚKIB v ČR) — typicky do 90 dní od splnění kritérií.

Tip: Pokud jste poskytovatelem IT/cloud služeb (včetně SaaS ERP), automaticky spadáte pod kategorii „digitální infrastruktura” nebo „ICT service management” — bez ohledu na velikost vašich zákazníků.

Klíčové povinnosti regulovaného subjektu

NIS2 čl. 21 definuje 10 minimálních opatření, která musíte zavést:

  1. Politiky pro risk analysis a information system security
  2. Incident handling (detection, response, recovery)
  3. Business continuity — backup, disaster recovery, crisis management
  4. Supply chain security — včetně vztahů s přímými dodavateli a poskytovateli služeb
  5. Bezpečnost při akvizici, vývoji a údržbě síťových a informačních systémů
  6. Politiky a procedury na hodnocení účinnosti opatření
  7. Základní cyber hygienické praktiky a trénink
  8. Politiky pro kryptografii (včetně šifrování)
  9. Bezpečnost lidských zdrojů, přístupová politika, asset management
  10. MFA nebo continuous authentication, secure communications, secure emergency communications

Hlášení incidentů

Nejtvrdší nové pravidlo. Při závažném incidentu (definovaný přes kritéria počtu uživatelů, finanční škody, výpadku služby) musíte:

LhůtaPovinnostKomu
24 hodinEarly warning (předběžná info)NÚKIB (ČR)
72 hodinIncident notification (detail)NÚKIB
1 měsícFinal reportNÚKIB
PrůběžněKomunikace s dotčenými stranamiZákazníci, partneři

Lhůta běží od chvíle, kdy jste se dozvěděli o incidentu — ne od jeho začátku. To znamená, že detekční schopnosti jsou klíčové.

Sankce a osobní zodpovědnost

KategorieMaximální sankce
Essential entity10 mil. EUR nebo 2 % celosvětového obratu (vyšší)
Important entity7 mil. EUR nebo 1,4 % obratu
Statutář (osobní)Zákaz výkonu funkce, osobní pokuty
ReputačníVeřejné označení jako non-compliant

NIS2 explicitně uvádí, že vrcholový management je zodpovědný za schválení a dohled nad opatřeními. Zákon č. 181/2014 Sb. to přenáší přímo do správněprávní zodpovědnosti.

Vztah NIS2 a ERP/CRM systému

Vaše ERP/CRM je kritický informační systém — obsahuje finanční, zákaznická, HR a operativní data. Pro NIS2 compliance to znamená několik konkrétních požadavků:

1. Risk assessment musí pokrývat ERP

V registru rizik musíte mít ERP jako prvotřídní aktivum s analýzou:

  • Jaká data obsahuje (klasifikace)
  • Kdo má přístup (RBAC)
  • Jaké jsou hrozby (ransomware, insider threat, vendor compromise)
  • Jaká máme opatření (technická + organizační)

2. Vendor (cloud ERP poskytovatel) musí být posouzen

Supply chain security je v NIS2 explicitní. Váš SaaS ERP poskytovatel se stává součástí vaší regulace. Vyžadujte:

  • Bezpečnostní certifikaci (ISO 27001 minimum, ideálně i SOC 2)
  • EU jurisdikci (vyhnete se CLOUD Act)
  • DPA + sub-processor list
  • Incident response SLA kompatibilní s vaší 24/72 hod lhůtou
  • Audit log pro forenzní analýzu
  • BCP/DRP s definovaným RTO/RPO

Modulario tyto požadavky pokrývá by-default — více na stránce Bezpečnost a v pillarovém článku o bezpečnosti cloud ERP.

3. MFA a access management

Bod 10 minimálních opatření vyžaduje MFA pro přístup k ERP. Modulario podporuje TOTP, WebAuthn, SAML 2.0 a OIDC pro integraci s podnikovým IdP (Azure AD, Google Workspace, Keycloak).

4. Backup a recovery

ERP backup musí být:

  • Off-site (geograficky oddělený)
  • Šifrovaný
  • Pravidelně testovaný (recovery drill min. 2× ročně)
  • Imunní vůči ransomware (immutable / air-gapped)

Modulario poskytuje denní full + hodinové incremental zálohy s 30denní retencí v multi-region replikaci.

5. Audit log pro incident response

Při incidentu musíte umět odpovědět na otázku „co se stalo, kdy a kdo za to může”. Audit log v každém modulu ERP je klíčový pro:

  • 24hodinový early warning (co jsme zjistili)
  • 72hodinovou detailní zprávu (rozsah dopadu)
  • Final report (root cause + remediation)

Modulario audit log ukládá kompletní before/after snapshoty pro každou změnu, s identifikací uživatele a IP adresy.

Postup přípravy: 12týdenní plán pro SMB

Pro středně velkou firmu (50 – 150 zaměstnanců), která ještě nezačala:

TýdenAktivitaVýstup
1 – 2Sektorová analýza, určení kategorieRozhodnutí: regulovaný / ne
3 – 4Asset register, gap analýzaSeznam aktiv + gap report
5 – 6Risk assessment, treatment planRisk register + plán mitigace
7 – 8Politiky a procedurySada ~20 politik
9 – 10Implementace technických opatřeníMFA, backup, monitoring, audit log
11Trénink zaměstnancůZáznamy o tréninku
12Self-registrace + interní auditRegistrace na NÚKIB

Realisticky pro většinu SMB to bude 4 – 6 měsíců při plném nasazení, nebo 9 – 12 měsíců při part-time.

Nejčastější chyby při implementaci NIS2

  1. „Nás se to netýká.” Mnoho firem ignoruje NIS2 v přesvědčení, že jsou malé. Ověřte sektor — IT služby, výroba potravin, doprava mají nízké prahy.
  2. Zaměření jen na technologie. NIS2 je 50 % organizace + 50 % technologie. Bez politik, tréninku a vendor managementu samotné MFA nestačí.
  3. Zapomínání na supply chain. Váš subdodavatel může být slabý článek. Hodnoťte SaaS providery, IT MSP, hosting.
  4. Reaktivní incident response. Bez připraveného runbooku a kontaktů nestihnete 24hodinovou lhůtu.
  5. Nedokumentování. Auditor / regulátor chce důkazy, ne jen výroky. Logy, záznamy, screenshoty, podpisy.

Co dělat teď

  1. Ověřte svou regulovanost podle zákona č. 181/2014 Sb. (ČR).
  2. Proveďte gap analýzu vůči 10 minimálním opatřením NIS2 čl. 21.
  3. Auditujte své SaaS dodavatele — zejména ERP/CRM, e-mail, file storage. Hledejte ISO 27001, EU jurisdikci, DPA, audit log.
  4. Spusťte implementaci podle 12týdenního plánu výše.

Pokud hledáte ERP, které je NIS2-ready by-default, podívejte se na naše bezpečnostní opatření. Související témata najdete v pillarovém článku o bezpečnosti cloud ERP, v článku o ISO 27001 pro SMB a v GDPR checklistu.

Časté otázky

Jsme firma s 35 zaměstnanci v IT službách. Týká se nás NIS2? Pravděpodobně ano. Sektor „ICT service management” má snížený práh a jako single provider nebo důležitý článek dodavatelského řetězce můžete být regulováni i pod 50 zaměstnanců. Ověřte si to s NÚKIB nebo právníkem specializovaným na kybernetickou bezpečnost.

Jaký je vztah NIS2 a GDPR? Komplementární. GDPR chrání osobní údaje (focus: dotčené osoby), NIS2 chrání kritické informační systémy (focus: společenský dopad). Mnoho opatření se překrývá (šifrování, přístupová kontrola, incident response), ale reportingové orgány a sankce jsou odlišné. Compliance s jedním nezaručuje compliance s druhým.

Co když můj cloud ERP poskytovatel nemá ISO 27001? NIS2 vás zavazuje hodnotit dodavatele. Bez ISO 27001 musíte mít náhradní důkazy — bezpečnostní audit, penetration test, podrobnou smluvní dokumentaci. V praxi je ISO 27001 de facto požadavek. Pokud váš poskytovatel ji nemá, zvažte migraci — Modulario je ISO 27001 certifikováno a poskytne vám kompletní vendor due diligence dokumentaci.

Kdo ve firmě je zodpovědný za NIS2 compliance? Vrcholový management (statutáři, board) má schvalovací a dohledovou zodpovědnost. Operativní agendu obvykle vede CISO, IT ředitel nebo dedikovaný compliance officer. Pro SMB bez těchto rolí je rozumné jmenovat jednoho zodpovědného (často IT manažera) a posílit ho externím konzultantem.