NIS2 · zákon č. 264/2025 Sb.

NIS2 a nový zákon o kybernetické bezpečnosti: co musíte stihnout do konce 2026

Zákon platí od 1. listopadu 2025 a registrace u NÚKIB proběhla. Teď běží to podstatné: zhruba roční lhůta na skutečné zavedení bezpečnostních opatření. Tahle stránka není o tom, „co je NIS2" — je o tom, JAK požadavky splnit v praxi a jak zjistit, kde vaše firma compliant není. Bez právničiny, IT řečí.

6–8 tisíc firem
v ČR nově pod zákonem
18 odvětví
od energetiky po výrobu a IT služby
až 250 mil. Kč
pokuta v režimu vyšších povinností
Lenka a Roman Krutinovi, majitelé ICT-GROUP
Lenka & Roman Krutinovi
Osobně garantujeme

„Neprodáme vám hardware, který nepotřebujete, a nebudeme vám účtovat každý telefonát. Pod tohle se můžeme s klidným svědomím podepsat.“

Roman & Lenka Krutinovi
Majitelé ICT-GROUP
Kde jsme teď

Stav 2026: registrace proběhla. Teď se kontroluje, co jste reálně zavedli

Fáze „týká se nás NIS2?" je za námi — kdo měl, ten se registroval (a kdo podmínky naplní nově, má na registraci 60 dnů). Od rozhodnutí o registraci běží každé firmě zhruba roční lhůta na zavedení bezpečnostních opatření podle prováděcí vyhlášky. To je ta část, která se nedá odbýt papírem: opatření musí reálně fungovat v síti, na zařízeních a v Microsoft 365 — a NÚKIB je může přijít zkontrolovat.

Druhá věc, která se změnila: odpovědnost se přesunula z IT oddělení na vedení firmy. Statutární orgán opatření schvaluje a dohlíží na ně — „to řeší naši ajťáci" už jako odpověď neobstojí.

Kolik času zbývá
dní do konce roku 2026

Lhůta na zavedení opatření běží zhruba rok od rozhodnutí o registraci — pro firmy registrované na přelomu 2025/26 to znamená deadline kolem konce roku 2026. Zavést MFA, zálohy, logování a řízení přístupů napříč firmou ale netrvá týden.

  • 1. 11. 2025 — zákon č. 264/2025 Sb. účinný
  • 31. 12. 2025 — hlavní vlna registrací u NÚKIB
  • teď — zavedení opatření (≈ 12 měsíců od rozhodnutí)

Nestihli jste registraci? Povinnost tím nezmizela — běží dál a sankce se sčítají. Registrujte se přes Portál NÚKIB co nejdřív a souběžně začněte se zaváděním opatření; lhůty se počítají od rozhodnutí o registraci.

Povinnosti IT řečí

Nižší vs. vyšší povinnosti: co to znamená v praxi

Zákon dělí firmy do dvou režimů podle významnosti služby. Oba režimy mají stejný základ — rozdíl je v rozsahu opatření, přísnosti kontrol a výši pokut.

Režim nižších povinností
Většina firem 50+ zaměstnanců v 18 odvětvích
  • Základní sada bezpečnostních opatření dle vyhlášky (řízení přístupů, MFA, zálohy, aktualizace, logování)
  • Hlášení významných incidentů přes Portál NÚKIB — prvotní hlášení zpravidla do 24 hodin od zjištění
  • Odpovědnost vedení za schválení a dohled nad opatřeními
Režim vyšších povinností
Poskytovatelé významnějších regulovaných služeb
  • Všechno z nižšího režimu — plus širší a přísnější sada opatření (řízení rizik, dodavatelský řetězec, kryptografie, detekce)
  • Přísnější dohled NÚKIB včetně kontrol na místě
  • Pokuty až 250 mil. Kč, případně podle procenta celosvětového obratu

Do kterého režimu spadáte, řekla registrace u NÚKIB. Konkrétní opatření stanovují prováděcí vyhlášky — a přesně na ně se mapuje tabulka níže.

Differentiator

Mapování NIS2 → Microsoft 365: kde přesně se požadavky zákona nastavují

Právníci vám řeknou, CO zákon chce. Tady je, KDE se to reálně nastavuje, pokud firma běží na Microsoft 365 — po oblastech čl. 21 směrnice NIS2, jak je přebírá český zákon. Náš placený audit měří přibližně 50 konkrétních kontrol napříč těmito oblastmi.

Vícefaktorová autentizace a hesla

MFA vynucené pro všechny uživatele i adminy přes Conditional Access (bez výjimek aplikací), vypnuté SMS, phishing-resistant metody, „MFA capable" každý účet. Entra ID.

Řízení přístupů a privilegované účty

Hygiena admin účtů, least privilege na Windows, LAPS, omezení hostů a externího sdílení (SharePoint, Teams, kalendáře). Entra ID + M365.

Monitoring a logování

Unified audit log zapnutý, žádný mailbox mimo audit, bezpečnostní události na Windows endpointech, synchronizace času pro korelaci logů. Purview + Intune.

Ochrana před škodlivým softwarem

Defender politiky vynucené, Attack Surface Reduction pravidla, Safe Links / Safe Attachments, anti-phishing s karanténou, na macOS Gatekeeper. Intune + Defender for O365.

Kryptografie a ochrana dat

Šifrování disků (BitLocker/FileVault) s úschovou obnovovacích klíčů, DLP politiky, klasifikace dat přes sensitivity labels. Intune + Purview.

Bezpečnost sítě a e-mailu

SPF a DMARC na všech doménách, blokace legacy autentizace, vypnutý SMTP AUTH, zakázané SMB v1 a další zastaralé protokoly. Exchange + Intune.

Správa konfigurací a aktualizace

Intune baseline se pravidelně znovu-aplikuje (Config Refresh), vynucené OS aktualizace včetně macOS, zákaz rollbacku bezpečnostních záplat. Intune.

Role, odpovědnosti a dodavatelé

Kdo smí zakládat aplikace, skupiny a připojovat zařízení; admin consent workflow; omezení cloudových služeb třetích stran. Entra ID.

Frameworky pod kapotou: CIS Microsoft 365 Foundations v7, CIS Intune (Windows 11 + macOS), CIS Defender — každá kontrola s vazbou na konkrétní článek NIS2.

Kde nejsem compliant?

Zjistěte to dřív, než to zjistí NÚKIB — nebo útočník

Kalkulaček „týká se mě NIS2?" je plný internet. Co nikdo nenabízí: podívat se do reálného prostředí vaší firmy a říct, které požadavky už plníte a které ne. My na to máme dva nástroje.

Krok 1 · zdarma
Free scan zvenku — za 5 minut

Zadáte doménu firmy a uvidíte, co je vidět zvenku: nastavení e-mailu (SPF/DMARC — bezpečnost sítě dle NIS2), certifikáty a šifrování, uniklá hesla na darkwebu, díry v Microsoft 365. 13 kontrol, report do inboxu, žádný obchodník nevolá.

Krok 2 · kompletní kontrola
NIS2 audit Microsoft 365 — 14 900 Kč

Kontrola zevnitř proti celé matici výše: ~50 kontrol napříč Entra, Intune, Defender, Exchange a Purview. Read-only přístup (Global Reader), výsledek do 2 pracovních dnů, report + 90 minut konzultace nad nálezy. Objednávka on-line, bez schůzky.

Sankce a kontroly

Co kontroluje NÚKIB — a co hrozí, když opatření nemáte

Dozor vykonává NÚKIB: může vyžádat podklady, provést kontrolu a uložit nápravná opatření i pokuty. V režimu vyšších povinností jde pokuta až do 250 milionů Kč (případně se počítá procentem z celosvětového obratu); v nižším režimu jsou sazby nižší, pořád ale citelné. A vedle pokut je tu osobní odpovědnost vedení — opatření schvaluje a dohlíží na ně statutární orgán, ne IT oddělení.

Prakticky: při kontrole neobstojí šanon se směrnicemi. Kontroluje se, jestli opatření reálně běží — jestli má každý účet MFA, jestli se zálohy testují, jestli se logy sbírají a incidenty hlásí do 24 hodin. Přesně to jsou věci, které náš audit měří.

Časté otázky

NIS2 a nový zákon: na co se firmy ptají

Koho se NIS2 v Česku týká?+

Organizací v 18 regulovaných odvětvích — od energetiky, zdravotnictví a dopravy po výrobu, odpadové hospodářství a IT služby — které mají 50 a více zaměstnanců, nebo roční obrat nad 10 milionů eur. V ČR jde odhadem o 6 až 8 tisíc firem. Rozhoduje samoidentifikace: firma si povinnost musí zjistit sama.

Jaké lhůty teď běží?+

Zákon č. 264/2025 Sb. je účinný od 1. 11. 2025. Registrace u NÚKIB měla hlavní vlnu do 31. 12. 2025 (nově vzniklá povinnost = registrace do 60 dnů). Od rozhodnutí o registraci běží zhruba roční lhůta na zavedení bezpečnostních opatření — pro většinu firem tedy deadline kolem konce roku 2026. Významné incidenty se hlásí přes Portál NÚKIB, prvotní hlášení zpravidla do 24 hodin.

Jaké hrozí pokuty?+

V režimu vyšších povinností až 250 milionů Kč, případně se strop počítá procentem z celosvětového ročního obratu. V režimu nižších povinností jsou sazby nižší. Vedle pokut zákon zavádí osobní odpovědnost vedení firmy za schválení opatření a dohled nad nimi.

Zmeškali jsme registraci u NÚKIB. Co teď?+

Povinnost nezmizela — registrujte se přes Portál NÚKIB co nejdřív a souběžně začněte zavádět opatření. Lhůta na opatření se počítá od rozhodnutí o registraci, takže odklad problém jen zvětšuje.

Jak souvisí NIS2 s Microsoft 365?+

Většina požadavků zákona — MFA, řízení přístupů, logování, šifrování, ochrana e-mailu — se u firem běžících na Microsoft 365 nastavuje právě tam: v Entra ID, Intune, Defenderu a Purview. Mapování oblastí zákona na konkrétní M365 kontroly máme na této stránce výše; náš audit je měří přibližně 50 kontrolami.

Čím máme začít?+

Zjistěte, kde stojíte: free scan zvenku máte za 5 minut zdarma, kompletní kontrolu Microsoft 365 proti požadavkům NIS2 za 2 pracovní dny. Z nálezů vznikne konkrétní seznam, co zavést — seřazený podle rizika, ne podle paragrafů.

Rok na zavedení opatření uteče rychle

Nezačínejte šanonem. Začněte tím, že zjistíte, kde vaše firma reálně stojí — zbytek je řemeslo, které za vás uděláme nebo vám s ním pomůžeme.

Bez nátlaku, bez závazku. Ozveme se, jen když se něco změní k horšímu.