NIS2: proč se může týkat i malé firmy
Evropská směrnice NIS2 (2022/2555) zpřísnila pravidla kybernetické bezpečnosti. Tento přehled vychází ze slovenské transpozice — zákona č. 366/2024 Z. z., na který je nástroj ukotven; Česká republika má vlastní transpozici a závazný rozsah pro české firmy určuje česká legislativa. Nejčastější omyl je ale stejný všude: „jsme malí, nás se to netýká“ — působnost se z velikosti týmu odhadnout nedá.
Co zákon ukládá
Povinné subjekty musí řídit kybernetická rizika, hlásit závažné incidenty a určit osobu odpovědnou za kybernetickou bezpečnost. Není to jednorázový audit, ale průběžná povinnost — s dokumentací, kterou se dá prokázat.
Proč se působnost nedá odhadnout z velikosti
Do hry vstupuje i obrat či bilanční suma, nejen počet zaměstnanců. A malá firma může spadat pod zákon i tím, komu dodává: dodavatel s podstatným vlivem na kybernetickou bezpečnost regulovaného zákazníka — nemocnice, banky, energetiky, vodáren, dopravce či státní správy — se povinným subjektem stává bez ohledu na vlastní velikost.
Bez ohledu na velikost jsou v působnosti i poskytovatelé veřejných elektronických komunikací, důvěryhodných služeb, DNS, TLD registrů a registrace domén. Přesný rozsah určuje zákon a jeho přílohy — tento přehled je nenahrazuje.
Tři kroky, které dávají smysl hned
Posuďte působnost — a zapište si výsledek
Projděte sektor, velikost, obrat i to, komu dodáváte. Pokud je závěr „netýká se nás“, má hodnotu jen zdokumentovaný — za rok se nebude zjišťovat znovu. Při pochybnostech je nezávislé právní posouzení levnější než mylná jistota.
Základní hygienu dělejte bez ohledu na zákon
MFA, testované zálohy a pravidelné aktualizace jsou jádro povinností — a zároveň opatření s nejlepším poměrem přínosu k náročnosti i pro firmu, které se NIS2 netýká. Nic z toho se nedělá „kvůli zákonu“.
Pokud spadáte, začněte řízením rizik
Soupis systémů a dat, posouzení rizik, plán hlášení incidentů, odpovědná osoba. Pořadí je dané logikou: bez soupisu není co řídit a bez řízení není co hlásit.
Kde na to narazíte v naší diagnostice
Na stav tématu NIS2 se ptáme každého — právě proto, že působnost se nedá spolehlivě odhadnout z odvětví a počtu zaměstnanců. Kdo si ověřil, že se ho zákon netýká, penalizován není; nepřipravenost vstupuje do výsledku jako samostatný rizikový faktor. Je to orientační screening, ne právní stanovisko.
Zjistěte stav své kybernetické hygieny za pár minut
Spustit bezplatnou diagnostikuZdroje
Tento přehled je informační, ne právní stanovisko. Vychází ze slovenského zákona č. 366/2024 Z. z.; pro české firmy je závazná česká transpozice směrnice NIS2. Při pochybnostech doporučujeme nezávislé posouzení.