Směrnice NIS2 (EU 2022/2555) je účinná od ledna 2023 a do národního práva byla transponována novelou zákona č. 181/2014 Sb. (ČR). Týká se středních a velkých firem v 18 sektorech — od výroby a dopravy po ICT a veřejnou správu. Povinnosti zahrnují risk management, technická a organizační opatření (MFA, šifrování, backup, supply chain), hlášení incidentů v 24/72 hod a osobní zodpovědnost statutářů. Sankce dosahují až 10 mil. EUR nebo 2 % celosvětového obratu.
Tento článek je součástí série Bezpečnost a compliance v cloud ERP 2026. Vysvětlí, jak určit, zda se vás NIS2 týká, jaké jsou konkrétní povinnosti a jaký vztah má k vašemu ERP/CRM systému.
Proč NIS2 a proč právě teď
Původní směrnice NIS1 z roku 2016 byla úzká — týkala se jen 19 sektorů a přibližně 100 – 300 subjektů per zemi. NIS2 to rozšiřuje a zpřísňuje:
- 18 sektorů rozdělených na essential a important entities.
- Automatická regulace středních firem (50+ zaměstnanců / 10+ mil. EUR obrat) v dotčených sektorech.
- Zpřísněné technické a organizační požadavky.
- Osobní zodpovědnost statutářů (managing directors, board members).
- Vyšší sankce a aktivnější dohled.
Důvod této vlny: rostoucí počet kybernetických incidentů v EU (Colonial Pipeline, Maersk, NotPetya, ransomware vlny 2020 – 2024) ukázal, že dobrovolný přístup nestačí. NIS2 dělá kybernetickou odolnost regulačním požadavkem podobně, jako GDPR udělalo z ochrany osobních údajů.
Koho se NIS2 týká v ČR a SK
Sektory
NIS2 rozděluje sektory do dvou tříd:
Essential entities (sektory s vysokou kritičností)
- Energetika (elektřina, plyn, teplo, ropa, vodík)
- Doprava (letecká, železniční, vodní, silniční)
- Bankovnictví a finanční trhy
- Zdravotnictví
- Pitná voda a odpadní vody
- Digitální infrastruktura (cloud, datacentra, DNS, TLD, internet exchange)
- ICT service management (B2B IT, MSP, MSSP)
- Veřejná správa
- Vesmír (satelitní infrastruktura)
Important entities (ostatní kritické sektory)
- Poštovní a kurýrní služby
- Odpadové hospodářství
- Výroba (kritické chemikálie, léky, zdravotnické prostředky, motorová vozidla, počítače, elektrika)
- Distribuce potravin
- Digitální poskytovatelé (online marketplace, search engines, social networks)
- Výzkumné instituce
Velikostní kritérium
Směrnice definuje regulované subjekty primárně přes velikost:
| Kategorie | Zaměstnanci | Obrat | Bilanční suma |
|---|---|---|---|
| Střední firma (regulovaná) | 50 – 250 | 10 – 50 mil. EUR | < 43 mil. EUR |
| Velká firma (regulovaná) | > 250 | > 50 mil. EUR | > 43 mil. EUR |
| Malá firma (obvykle neregulovaná*) | < 50 | < 10 mil. EUR | < 10 mil. EUR |
*Výjimky: malé firmy mohou být regulovány, pokud jsou jediným poskytovatelem kritické služby v zemi, nebo pokud by jejich výpadek měl významný společenský/ekonomický dopad.
Praktický postup určení
- Sektor. Podívejte se do přílohy I a II zákona č. 181/2014 Sb. (ČR) nebo do Annex I/II NIS2 směrnice.
- Velikost. Aplikujte EU SME definici (Recommendation 2003/361/EC).
- Výjimka. I když jste pod prahem, ověřte, zda nejste single provider nebo nemáte jiný kvalifikující atribut.
- Self-registrace. Regulované subjekty se musí samy zaregistrovat na národním úřadu (NÚKIB v ČR) — typicky do 90 dní od splnění kritérií.
Tip: Pokud jste poskytovatelem IT/cloud služeb (včetně SaaS ERP), automaticky spadáte pod kategorii „digitální infrastruktura” nebo „ICT service management” — bez ohledu na velikost vašich zákazníků.
Klíčové povinnosti regulovaného subjektu
NIS2 čl. 21 definuje 10 minimálních opatření, která musíte zavést:
- Politiky pro risk analysis a information system security
- Incident handling (detection, response, recovery)
- Business continuity — backup, disaster recovery, crisis management
- Supply chain security — včetně vztahů s přímými dodavateli a poskytovateli služeb
- Bezpečnost při akvizici, vývoji a údržbě síťových a informačních systémů
- Politiky a procedury na hodnocení účinnosti opatření
- Základní cyber hygienické praktiky a trénink
- Politiky pro kryptografii (včetně šifrování)
- Bezpečnost lidských zdrojů, přístupová politika, asset management
- MFA nebo continuous authentication, secure communications, secure emergency communications
Hlášení incidentů
Nejtvrdší nové pravidlo. Při závažném incidentu (definovaný přes kritéria počtu uživatelů, finanční škody, výpadku služby) musíte:
| Lhůta | Povinnost | Komu |
|---|---|---|
| 24 hodin | Early warning (předběžná info) | NÚKIB (ČR) |
| 72 hodin | Incident notification (detail) | NÚKIB |
| 1 měsíc | Final report | NÚKIB |
| Průběžně | Komunikace s dotčenými stranami | Zákazníci, partneři |
Lhůta běží od chvíle, kdy jste se dozvěděli o incidentu — ne od jeho začátku. To znamená, že detekční schopnosti jsou klíčové.
Sankce a osobní zodpovědnost
| Kategorie | Maximální sankce |
|---|---|
| Essential entity | 10 mil. EUR nebo 2 % celosvětového obratu (vyšší) |
| Important entity | 7 mil. EUR nebo 1,4 % obratu |
| Statutář (osobní) | Zákaz výkonu funkce, osobní pokuty |
| Reputační | Veřejné označení jako non-compliant |
NIS2 explicitně uvádí, že vrcholový management je zodpovědný za schválení a dohled nad opatřeními. Zákon č. 181/2014 Sb. to přenáší přímo do správněprávní zodpovědnosti.
Vztah NIS2 a ERP/CRM systému
Vaše ERP/CRM je kritický informační systém — obsahuje finanční, zákaznická, HR a operativní data. Pro NIS2 compliance to znamená několik konkrétních požadavků:
1. Risk assessment musí pokrývat ERP
V registru rizik musíte mít ERP jako prvotřídní aktivum s analýzou:
- Jaká data obsahuje (klasifikace)
- Kdo má přístup (RBAC)
- Jaké jsou hrozby (ransomware, insider threat, vendor compromise)
- Jaká máme opatření (technická + organizační)
2. Vendor (cloud ERP poskytovatel) musí být posouzen
Supply chain security je v NIS2 explicitní. Váš SaaS ERP poskytovatel se stává součástí vaší regulace. Vyžadujte:
- Bezpečnostní certifikaci (ISO 27001 minimum, ideálně i SOC 2)
- EU jurisdikci (vyhnete se CLOUD Act)
- DPA + sub-processor list
- Incident response SLA kompatibilní s vaší 24/72 hod lhůtou
- Audit log pro forenzní analýzu
- BCP/DRP s definovaným RTO/RPO
Modulario tyto požadavky pokrývá by-default — více na stránce Bezpečnost a v pillarovém článku o bezpečnosti cloud ERP.
3. MFA a access management
Bod 10 minimálních opatření vyžaduje MFA pro přístup k ERP. Modulario podporuje TOTP, WebAuthn, SAML 2.0 a OIDC pro integraci s podnikovým IdP (Azure AD, Google Workspace, Keycloak).
4. Backup a recovery
ERP backup musí být:
- Off-site (geograficky oddělený)
- Šifrovaný
- Pravidelně testovaný (recovery drill min. 2× ročně)
- Imunní vůči ransomware (immutable / air-gapped)
Modulario poskytuje denní full + hodinové incremental zálohy s 30denní retencí v multi-region replikaci.
5. Audit log pro incident response
Při incidentu musíte umět odpovědět na otázku „co se stalo, kdy a kdo za to může”. Audit log v každém modulu ERP je klíčový pro:
- 24hodinový early warning (co jsme zjistili)
- 72hodinovou detailní zprávu (rozsah dopadu)
- Final report (root cause + remediation)
Modulario audit log ukládá kompletní before/after snapshoty pro každou změnu, s identifikací uživatele a IP adresy.
Postup přípravy: 12týdenní plán pro SMB
Pro středně velkou firmu (50 – 150 zaměstnanců), která ještě nezačala:
| Týden | Aktivita | Výstup |
|---|---|---|
| 1 – 2 | Sektorová analýza, určení kategorie | Rozhodnutí: regulovaný / ne |
| 3 – 4 | Asset register, gap analýza | Seznam aktiv + gap report |
| 5 – 6 | Risk assessment, treatment plan | Risk register + plán mitigace |
| 7 – 8 | Politiky a procedury | Sada ~20 politik |
| 9 – 10 | Implementace technických opatření | MFA, backup, monitoring, audit log |
| 11 | Trénink zaměstnanců | Záznamy o tréninku |
| 12 | Self-registrace + interní audit | Registrace na NÚKIB |
Realisticky pro většinu SMB to bude 4 – 6 měsíců při plném nasazení, nebo 9 – 12 měsíců při part-time.
Nejčastější chyby při implementaci NIS2
- „Nás se to netýká.” Mnoho firem ignoruje NIS2 v přesvědčení, že jsou malé. Ověřte sektor — IT služby, výroba potravin, doprava mají nízké prahy.
- Zaměření jen na technologie. NIS2 je 50 % organizace + 50 % technologie. Bez politik, tréninku a vendor managementu samotné MFA nestačí.
- Zapomínání na supply chain. Váš subdodavatel může být slabý článek. Hodnoťte SaaS providery, IT MSP, hosting.
- Reaktivní incident response. Bez připraveného runbooku a kontaktů nestihnete 24hodinovou lhůtu.
- Nedokumentování. Auditor / regulátor chce důkazy, ne jen výroky. Logy, záznamy, screenshoty, podpisy.
Co dělat teď
- Ověřte svou regulovanost podle zákona č. 181/2014 Sb. (ČR).
- Proveďte gap analýzu vůči 10 minimálním opatřením NIS2 čl. 21.
- Auditujte své SaaS dodavatele — zejména ERP/CRM, e-mail, file storage. Hledejte ISO 27001, EU jurisdikci, DPA, audit log.
- Spusťte implementaci podle 12týdenního plánu výše.
Pokud hledáte ERP, které je NIS2-ready by-default, podívejte se na naše bezpečnostní opatření. Související témata najdete v pillarovém článku o bezpečnosti cloud ERP, v článku o ISO 27001 pro SMB a v GDPR checklistu.
Časté otázky
Jsme firma s 35 zaměstnanci v IT službách. Týká se nás NIS2? Pravděpodobně ano. Sektor „ICT service management” má snížený práh a jako single provider nebo důležitý článek dodavatelského řetězce můžete být regulováni i pod 50 zaměstnanců. Ověřte si to s NÚKIB nebo právníkem specializovaným na kybernetickou bezpečnost.
Jaký je vztah NIS2 a GDPR? Komplementární. GDPR chrání osobní údaje (focus: dotčené osoby), NIS2 chrání kritické informační systémy (focus: společenský dopad). Mnoho opatření se překrývá (šifrování, přístupová kontrola, incident response), ale reportingové orgány a sankce jsou odlišné. Compliance s jedním nezaručuje compliance s druhým.
Co když můj cloud ERP poskytovatel nemá ISO 27001? NIS2 vás zavazuje hodnotit dodavatele. Bez ISO 27001 musíte mít náhradní důkazy — bezpečnostní audit, penetration test, podrobnou smluvní dokumentaci. V praxi je ISO 27001 de facto požadavek. Pokud váš poskytovatel ji nemá, zvažte migraci — Modulario je ISO 27001 certifikováno a poskytne vám kompletní vendor due diligence dokumentaci.
Kdo ve firmě je zodpovědný za NIS2 compliance? Vrcholový management (statutáři, board) má schvalovací a dohledovou zodpovědnost. Operativní agendu obvykle vede CISO, IT ředitel nebo dedikovaný compliance officer. Pro SMB bez těchto rolí je rozumné jmenovat jednoho zodpovědného (často IT manažera) a posílit ho externím konzultantem.