NIS2 a nový zákon o kybernetické bezpečnosti: koho se to týká?
Nový zákon o kybernetické bezpečnosti, který do českého práva přenáší evropskou směrnici NIS2, zásadně rozšiřuje okruh organizací s povinnostmi v oblasti kyberbezpečnosti. Nově se týká i řady středních firem, které dosud nic podobného řešit nemusely.
Zatímco původní úprava mířila na úzký okruh kritické infrastruktury, NIS2 dopadá na desítky tisíc subjektů napříč regulovanými odvětvími — od výroby a potravinářství přes dopravu, odpadové hospodářství a zdravotnictví až po poskytovatele digitálních služeb. Rozhodující je kombinace odvětví a velikosti organizace; orientačním prahem bývá zhruba 50 zaměstnanců nebo odpovídající obrat.
Klíčová je přitom povinnost sebeidentifikace a registrace u Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB). Odpovědnost za posouzení, zda subjekt do regulace spadá, leží na organizaci samotné — nikdo vám oznámení nepošle. Za neplnění hrozí citelné sankce a osobní odpovědnost vedení.
Na co se připravit:
- Posouzení dopadu: Vyhodnocení, zda a v jakém režimu (nižších či vyšších povinností) vaše organizace pod zákon spadá.
- Řízení rizik: Zavedení systému řízení bezpečnosti informací — analýza rizik, bezpečnostní politiky, řízení dodavatelů a přístupů.
- Hlášení incidentů: Nastavení procesu detekce a včasného hlášení kybernetických incidentů úřadu ve stanovených lhůtách.
- Odpovědnost vedení: Statutární orgán musí bezpečnostní opatření schvalovat a dohlížet na ně — nejde přenést čistě na IT.
V praxi je nejschůdnější cestou opřít se o normu ČSN EN ISO/IEC 27001, která požadavky NIS2 z velké části pokrývá a dává jim ověřitelný rámec. Provedeme vás posouzením povinností i zavedením systému řízení bezpečnosti informací tak, aby dával smysl a nebyl jen formalitou.