Přeskočit na obsah

NIS2: proč se může týkat i malé firmy

Evropská směrnice NIS2 (2022/2555) zpřísnila pravidla kybernetické bezpečnosti. Tento přehled vychází ze slovenské transpozice — zákona č. 366/2024 Z. z., na který je nástroj ukotven; Česká republika má vlastní transpozici a závazný rozsah pro české firmy určuje česká legislativa. Nejčastější omyl je ale stejný všude: „jsme malí, nás se to netýká“ — působnost se z velikosti týmu odhadnout nedá.

Co zákon ukládá

Povinné subjekty musí řídit kybernetická rizika, hlásit závažné incidenty a určit osobu odpovědnou za kybernetickou bezpečnost. Není to jednorázový audit, ale průběžná povinnost — s dokumentací, kterou se dá prokázat.

Proč se působnost nedá odhadnout z velikosti

Do hry vstupuje i obrat či bilanční suma, nejen počet zaměstnanců. A malá firma může spadat pod zákon i tím, komu dodává: dodavatel s podstatným vlivem na kybernetickou bezpečnost regulovaného zákazníka — nemocnice, banky, energetiky, vodáren, dopravce či státní správy — se povinným subjektem stává bez ohledu na vlastní velikost.

Bez ohledu na velikost jsou v působnosti i poskytovatelé veřejných elektronických komunikací, důvěryhodných služeb, DNS, TLD registrů a registrace domén. Přesný rozsah určuje zákon a jeho přílohy — tento přehled je nenahrazuje.

Tři kroky, které dávají smysl hned

  1. Posuďte působnost — a zapište si výsledek

    Projděte sektor, velikost, obrat i to, komu dodáváte. Pokud je závěr „netýká se nás“, má hodnotu jen zdokumentovaný — za rok se nebude zjišťovat znovu. Při pochybnostech je nezávislé právní posouzení levnější než mylná jistota.

  2. Základní hygienu dělejte bez ohledu na zákon

    MFA, testované zálohy a pravidelné aktualizace jsou jádro povinností — a zároveň opatření s nejlepším poměrem přínosu k náročnosti i pro firmu, které se NIS2 netýká. Nic z toho se nedělá „kvůli zákonu“.

  3. Pokud spadáte, začněte řízením rizik

    Soupis systémů a dat, posouzení rizik, plán hlášení incidentů, odpovědná osoba. Pořadí je dané logikou: bez soupisu není co řídit a bez řízení není co hlásit.

Kde na to narazíte v naší diagnostice

Na stav tématu NIS2 se ptáme každého — právě proto, že působnost se nedá spolehlivě odhadnout z odvětví a počtu zaměstnanců. Kdo si ověřil, že se ho zákon netýká, penalizován není; nepřipravenost vstupuje do výsledku jako samostatný rizikový faktor. Je to orientační screening, ne právní stanovisko.

Zjistěte stav své kybernetické hygieny za pár minut

Spustit bezplatnou diagnostiku

Zdroje

Tento přehled je informační, ne právní stanovisko. Vychází ze slovenského zákona č. 366/2024 Z. z.; pro české firmy je závazná česká transpozice směrnice NIS2. Při pochybnostech doporučujeme nezávislé posouzení.