Lhůty, na kterých v roce 2026 záleží
Většina článků o NIS2 se zastaví u směrnice. Povinnosti, které se reálně kontrolují, ale plynou z národní úpravy - a ta je už účinná, včetně běžících lhůt. Pokud si z této stránky odnesete jedinou věc, ať je to tato tabulka.
| Povinnost | Lhůta | Právní základ |
|---|---|---|
| Ohlášení regulované služby NÚKIB | Do 60 dnů od nabytí účinnosti zákona, tedy do konce roku 2025; nově vzniklé služby do 60 dnů | Zákon č. 264/2025 Sb. |
| Zavedení bezpečnostních opatření | Do jednoho roku od ohlášení regulované služby | Vyhláška č. 409/2025 Sb. (vyšší režim) nebo č. 410/2025 Sb. (nižší režim) |
| Plné hlášení incidentů | Po uplynutí roční lhůty od ohlášení | Zákon č. 264/2025 Sb. |
| Jmenování manažera kybernetické bezpečnosti | Vyšší režim; u nižšího režimu postačí kontaktní osoba | Vyhláška č. 409/2025 Sb. |
| Hlášení incidentů | 24 hodin / 72 hodin / závěrečná zpráva | Zákon č. 264/2025 Sb. |
Krok 0: ověřte, jestli vůbec spadáte do regulace
O regulaci rozhoduje odvětví a velikost, ne to, jestli vám někdo zavolal. Nový zákon dopadá na více než 6 000 organizací napříč odvětvími a rozděluje je do režimu vyšších a nižších povinností. Společným spouštěčem je hranice středního podniku: 50 a více zaměstnanců, nebo obrat a bilanční suma od 10 milionů eur.
- Jste v některém z regulovaných odvětví - energetika, doprava, bankovnictví, zdravotnictví, vodní hospodářství, digitální infrastruktura, správa IKT služeb, veřejná správa, poštovní služby, odpady, chemie, potravinářství, průmysl, digitální poskytovatelé, výzkum a další?
- Splňujete velikostní hranici, nebo spadáte do regulace bez ohledu na velikost?
- Máte ohlášenou regulovanou službu přes portál NÚKIB? Pokud ne, začněte tím - ohlášení je třeba doplnit i opožděně.
- Víte, ve kterém režimu jste? Vyšší režim se řídí vyhláškou 409/2025, nižší vyhláškou 410/2025, a od režimu se odvíjí hloubka povinností i to, jestli musíte jmenovat manažera kybernetické bezpečnosti.
Část 1: Řízení a dokumentace
Tuhle vrstvu otevře auditor jako první, protože právě ona dokazuje, že zbytek vznikl záměrně, a ne náhodou.
- Analýza rizik existuje, je schválená, s datem a podpisem - a zvolená bezpečnostní opatření z ní viditelně vycházejí. Opatření bez analýzy rizik za sebou jsou nejčastější zjištění vůbec.
- Je zaveden systém řízení bezpečnosti informací a bezpečnostní dokumentace odpovídá vyhlášce pro váš režim.
- Je určena kontaktní osoba pro komunikaci s NÚKIB; ve vyšším režimu je jmenován manažer kybernetické bezpečnosti.
- Vrcholové vedení opatření schválilo. Podle článku 20 odst. 1 směrnice řídicí orgány opatření schvalují, dohlížejí na ně a nesou za ně odpovědnost - schválení proto musí být zaznamenáno.
- Je ošetřena bezpečnost dodavatelského řetězce: seznam dodavatelů s přístupem a bezpečnostní požadavky v jejich smlouvách.
Část 2: Lidé a bezpečnostní povědomí
Článek 21 odst. 2 písm. g) dělá ze základních postupů kybernetické hygieny a školení povinné opatření řízení rizik a článek 20 odst. 2 přidává samostatnou, přísnější povinnost pro řídicí orgány. České vyhlášky z toho dělají plán rozvoje bezpečnostního povědomí. Právní základ rozebíráme podrobně v průvodci NIS2 školení zaměstnanců; tohle je jeho checklistová verze.
- Existuje písemný plán rozvoje bezpečnostního povědomí, který vymezuje formu, obsah a rozsah instruktáží a školení, včetně rolí a periodicity. Vyhláška 409/2025 navíc požaduje pravidelné hodnocení jeho účinnosti a jmenované vlastníky jednotlivých aktivit.
- Vrcholové vedení bylo prokazatelně poučeno o svých povinnostech, se záznamem. Generický e-learning pro zaměstnance to nesplní.
- Noví zaměstnanci absolvují vstupní školení kybernetické bezpečnosti před přidělením přístupů, nebo bezprostředně při něm.
- Běží pravidelná opakovací školení s ověřováním povědomí odpovídajícím pracovní roli.
- Administrátoři mají praktické školení nad rámec běžného povědomí.
- Třetí strany s přístupem do systémů jsou pokryté - buď vaším školením, nebo smlouvou.
- Existují záznamy o provedených školeních se seznamy proškolených osob. Vyhláška 410/2025 je v nižším režimu požaduje výslovně.
Právě tady odvede skutečnou práci phishingový test zaměstnanců. Simulovaná kampaň vyprodukuje naměřenou proklikovost, míru zadání přihlašovacích údajů a míru nahlášení - čísla, která ukážou, jestli se chování změnilo, a to ve formě čitelné pro auditora. PhishGun spojuje lokalizované kampaně v češtině, slovenštině a angličtině s okamžitým mikroškolením ve chvíli, kdy někdo klikne, takže totéž cvičení vytvoří naráz učení i důkaz. Pokud jste žádnou nespouštěli, návod krok za krokem pokrývá i povolení doručování v Microsoft 365 a Google Workspace.
Část 3: Technická opatření
Zákon vyžaduje technická opatření odpovídající analýze rizik. Vyhlášky je konkretizují a několik položek zaskočí nejvíc organizací.
- Vícefaktorové ověření, zejména pro privilegované účty. Připravte si konfigurační výpis a seznam pokrytých účtů.
- Segmentace sítě do bezpečnostních zón s řízeným přístupem, zdokumentovaná v aktuálním síťovém schématu.
- Řízení identit a přístupů se záznamem o pravidelné revizi - nejen seznam, kdo co má, ale i důkaz, že jste to znovu prověřili.
- Šifrování a logování s určenou dobou uchování záznamů.
- Zálohování a obnova včetně záznamu o reálném testu obnovy. Neotestovaný plán zálohování je zjištění.
- Přehledná dokumentace všech výše uvedených opatření - zákon ji vyžaduje výslovně.
Část 4: Detekce a hlášení incidentů
Zákon požaduje nastavené procesy pro detekci a hlášení incidentů, ve fázích 24 hodin na včasné varování, 72 hodin na podrobné oznámení a závěrečnou zprávu. Lhůty začínají běžet od zjištění incidentu - schopnost incident vůbec zaznamenat je tedy implicitní součástí povinnosti. Plné hlášení incidentů navíc nastupuje až po uplynutí roční lhůty od ohlášení služby.
- Písemný postup hlášení incidentů se lhůtami a se jmenovanou osobou, která hlášení podává.
- Interní kanál, přes který zaměstnanci nahlásí něco podezřelého, a důkaz, že jim byl reálně odkomunikován.
- Registr incidentů včetně toho, co a kdy bylo hlášeno NÚKIB.
- Zkouška postupu: zápis ze cvičení nebo z reálného incidentu, který ukazuje, že postup funguje i pod časovým tlakem.
Mezi školením a touto částí vede přímá čára. Proškolený zaměstnanec, který pozná phishingovou zprávu a nahlásí ji během minut, je prvním článkem 24hodinového řetězce; neproškolený je důvod, proč se hodiny rozeběhly pozdě. Organizační opatření, která to podporují, rozebíráme v článku jak se bránit phishingu ve firmě.
Důkazová tabulka: co má být ve složce
Dohled je založený na dokumentaci. Auditor vás při školení uvidí jen výjimečně - čte to, co dokážete předložit. Nejefektivnější příprava je postavit jednu tabulku, doplnit, kde který doklad žije a kdo za něj odpovídá, a udržovat ji aktuální. Tytéž záznamy uspokojí i klauzuli 7.3 a opatření A.6.3 normy ISO 27001, jak rozebíráme v průvodci ISO 27001 školení zaměstnanců - důkazy tedy vytvořte jednou a používejte opakovaně.
| Požadavek | Důkaz, který NÚKIB očekává |
|---|---|
| Plán rozvoje bezpečnostního povědomí | Samotný schválený plán: forma, obsah, rozsah, periodicita a rozdělení podle rolí |
| Poučení vrcholového vedení | Prokazatelný záznam o poučení o povinnostech, obsah a datum |
| Vstupní školení | Záznam za každou osobu, že školení proběhlo před přidělením přístupů |
| Opakovací školení | Evidence účastníků za poslední období a plán na následující |
| Školení administrátorů | Doklad o praktickém obsahu odpovídajícím roli administrátora |
| Pokrytí třetích stran | Záznam o proškolení nebo smluvní doložka přenášející povinnost na dodavatele |
| Ověření povědomí | Výsledky testu nebo phishingové simulace se srovnáním v čase |
| Hodnocení účinnosti plánu | Zápis z vyhodnocení a navazující opatření pro rizikové skupiny |
Co NÚKIB při kontrole otevře jako první
Podle toho, jak je česká úprava napsaná, a podle toho, co auditoři požadují u srovnatelných prověrek ISO 27001, jsou úvodní kroky předvídatelné.
- Ohlášení regulované služby, aby se potvrdil váš režim a datum - od něj se odvíjí roční lhůta i všechno ostatní.
- Analýza rizik, protože všechno ostatní z ní má vycházet.
- Plán rozvoje bezpečnostního povědomí, protože jde o jmenovitě určený dokument, který buď existuje, nebo neexistuje.
- Záznamy o poučení vrcholového vedení, protože je to jediná povinnost mířící přímo na lidi, kteří u kontroly sedí naproti.
- Záznamy o provedených školeních se seznamy proškolených osob a doklad o ověření povědomí.
- Postup a registr hlášení incidentů, porovnané se lhůtami 24 a 72 hodin.
Všimněte si, že tři ze šesti bodů se týkají lidí. Bezpečnostní povědomí je nejlevnější část celého režimu na zavedení a zároveň nejviditelnější část na selhání - proto kontroly obvykle začínají právě tam.
Pokuty a osobní odpovědnost
Sankční rámec vychází ze směrnice NIS2, která pro klíčové subjekty počítá s pokutami až do 10 000 000 eur nebo 2 % celkového celosvětového ročního obratu a pro důležité subjekty až do 7 000 000 eur nebo 1,4 % obratu. Konkrétní výše podle českého zákona se odvíjí od typu porušení a režimu, do kterého spadáte - přesné sazby si ověřte v aktuálním znění zákona č. 264/2025 Sb.
Reálným rizikem pro většinu středně velkých organizací ale není rekordní pokuta. Je jím zjištění, které vás donutí spustit neplánovaný nápravný program v termínech regulátora místo vašich vlastních. Článek 20 odst. 1 směrnice navíc dělá řídicí orgány odpovědnými za schválení a dohled nad opatřeními, takže riziko není jen firemní.
Plán na 90 dní, pokud máte zpoždění
Pokud se lhůta blíží a složka je tenká, důležitější než ambice je pořadí. Tohle pořadí klade dopředu doklady, které se kontrolují nejdřív a zároveň se nejlevněji vyrobí.
- Dny 1-15: potvrďte regulaci a režim, ověřte, že ohlášení služby je podané, a pokud není, doplňte ho. Stáhněte si důkazovou tabulku a označte, co už existuje.
- Dny 16-40: sepište nebo aktualizujte analýzu rizik a plán rozvoje bezpečnostního povědomí. Tyto dva dokumenty odemknou většinu zbytku.
- Dny 41-60: proveďte a zaznamenejte poučení vrcholového vedení. Naplánujte vstupní i opakovací školení a kalendář vložte do plánu.
- Dny 61-75: spusťte základní phishingovou simulaci, abyste měli výchozí měření povědomí, a spolu s ní zveřejněte hlásicí kanál pro zaměstnance.
- Dny 76-90: uzavřete postup hlášení incidentů, jednou ho nacvičte a doplňte důkazovou tabulku o odpovědné osoby a místa uložení.
Základní simulaci ze čtvrtého bloku se vyplatí spustit dřív než na konci. První výsledek bývá téměř vždy horší, než se čekalo, a vy chcete mít v důkazech celou křivku zlepšení, ne jen její výchozí bod. První kampaň v PhishGunu je zdarma a bez platební karty, takže výchozí měření zvládnete ještě před rozhovorem o rozpočtu - kolik stojí celý program, najdete v ceníku.
Časté otázky
Jaká je lhůta pro NIS2 v roce 2026?
Zákon č. 264/2025 Sb. nabyl účinnosti 1. listopadu 2025 a organizace měly regulovanou službu ohlásit do 60 dnů, tedy do konce roku 2025. Od ohlášení běží jednoroční lhůta na zavedení bezpečnostních opatření, takže většině firem, které se ohlásily v závěru roku 2025, dobíhá termín na konci roku 2026. Po uplynutí této lhůty nastupuje i plné hlášení incidentů.
Je školení bezpečnostního povědomí podle NIS2 povinné?
Ano. Článek 21 odst. 2 písm. g) směrnice uvádí základní postupy kybernetické hygieny a školení mezi minimálními opatřeními řízení rizik a článek 20 odst. 2 navíc požaduje, aby školení absolvovali členové řídicích orgánů. Vyhláška č. 409/2025 Sb. pro vyšší režim a č. 410/2025 Sb. pro nižší režim z toho dělají plán rozvoje bezpečnostního povědomí se záznamy o proškolených osobách.
Jak často musí školení podle NIS2 probíhat?
Směrnice ani vyhlášky nefixují jediný interval. Vyhláška 409/2025 požaduje pravidelná školení s ověřováním povědomí odpovídajícím pracovní roli a pravidelné hodnocení účinnosti plánu, vyhláška 410/2025 pak vstupní školení a pravidelná opakování. Zvolenou periodicitu je třeba odůvodnit analýzou rizik.
Jaké důkazy o školení požaduje NÚKIB?
Schválený plán rozvoje bezpečnostního povědomí, prokazatelné poučení vrcholového vedení, vstupní a opakovací záznamy za každou osobu, praktické školení administrátorů, pokrytí třetích stran s přístupem, záznamy o provedených školeních se seznamy proškolených osob a doklad o ověření povědomí. Šablona ke stažení na této stránce je obsahuje všechny.
Koho se nový zákon o kybernetické bezpečnosti týká?
Zákon č. 264/2025 Sb. dopadá na více než 6 000 organizací napříč odvětvími a dělí je na režim vyšších a nižších povinností. Společným spouštěčem je hranice středního podniku, tedy 50 a více zaměstnanců nebo obrat a bilanční suma od 10 milionů eur, v regulovaných odvětvích od energetiky a dopravy přes zdravotnictví a veřejnou správu až po digitální služby a průmysl.
Počítá se phishingová simulace jako důkaz pro NIS2?
Nenahrazuje plán školení, ale je nejpraktičtějším způsobem, jak splnit požadavek ověřit, že vzdělávání bezpečnostního povědomí opravdu funguje. Výsledky kampaně dají proklikovost, míru zadání údajů a míru nahlášení podle týmů a v čase - přesně ten typ naměřeného výsledku, který auditor umí posoudit. Tytéž záznamy poslouží i pro opatření A.6.3 normy ISO 27001.