Zákon platí od 1. listopadu 2025 a registrace u NÚKIB proběhla. Teď běží to podstatné: zhruba roční lhůta na skutečné zavedení bezpečnostních opatření. Tahle stránka není o tom, „co je NIS2" — je o tom, JAK požadavky splnit v praxi a jak zjistit, kde vaše firma compliant není. Bez právničiny, IT řečí.
„Neprodáme vám hardware, který nepotřebujete, a nebudeme vám účtovat každý telefonát. Pod tohle se můžeme s klidným svědomím podepsat.“
Fáze „týká se nás NIS2?" je za námi — kdo měl, ten se registroval (a kdo podmínky naplní nově, má na registraci 60 dnů). Od rozhodnutí o registraci běží každé firmě zhruba roční lhůta na zavedení bezpečnostních opatření podle prováděcí vyhlášky. To je ta část, která se nedá odbýt papírem: opatření musí reálně fungovat v síti, na zařízeních a v Microsoft 365 — a NÚKIB je může přijít zkontrolovat.
Druhá věc, která se změnila: odpovědnost se přesunula z IT oddělení na vedení firmy. Statutární orgán opatření schvaluje a dohlíží na ně — „to řeší naši ajťáci" už jako odpověď neobstojí.
Lhůta na zavedení opatření běží zhruba rok od rozhodnutí o registraci — pro firmy registrované na přelomu 2025/26 to znamená deadline kolem konce roku 2026. Zavést MFA, zálohy, logování a řízení přístupů napříč firmou ale netrvá týden.
Nestihli jste registraci? Povinnost tím nezmizela — běží dál a sankce se sčítají. Registrujte se přes Portál NÚKIB co nejdřív a souběžně začněte se zaváděním opatření; lhůty se počítají od rozhodnutí o registraci.
Zákon dělí firmy do dvou režimů podle významnosti služby. Oba režimy mají stejný základ — rozdíl je v rozsahu opatření, přísnosti kontrol a výši pokut.
Do kterého režimu spadáte, řekla registrace u NÚKIB. Konkrétní opatření stanovují prováděcí vyhlášky — a přesně na ně se mapuje tabulka níže.
Právníci vám řeknou, CO zákon chce. Tady je, KDE se to reálně nastavuje, pokud firma běží na Microsoft 365 — po oblastech čl. 21 směrnice NIS2, jak je přebírá český zákon. Náš placený audit měří přibližně 50 konkrétních kontrol napříč těmito oblastmi.
MFA vynucené pro všechny uživatele i adminy přes Conditional Access (bez výjimek aplikací), vypnuté SMS, phishing-resistant metody, „MFA capable" každý účet. Entra ID.
Hygiena admin účtů, least privilege na Windows, LAPS, omezení hostů a externího sdílení (SharePoint, Teams, kalendáře). Entra ID + M365.
Unified audit log zapnutý, žádný mailbox mimo audit, bezpečnostní události na Windows endpointech, synchronizace času pro korelaci logů. Purview + Intune.
Defender politiky vynucené, Attack Surface Reduction pravidla, Safe Links / Safe Attachments, anti-phishing s karanténou, na macOS Gatekeeper. Intune + Defender for O365.
Šifrování disků (BitLocker/FileVault) s úschovou obnovovacích klíčů, DLP politiky, klasifikace dat přes sensitivity labels. Intune + Purview.
SPF a DMARC na všech doménách, blokace legacy autentizace, vypnutý SMTP AUTH, zakázané SMB v1 a další zastaralé protokoly. Exchange + Intune.
Intune baseline se pravidelně znovu-aplikuje (Config Refresh), vynucené OS aktualizace včetně macOS, zákaz rollbacku bezpečnostních záplat. Intune.
Kdo smí zakládat aplikace, skupiny a připojovat zařízení; admin consent workflow; omezení cloudových služeb třetích stran. Entra ID.
Frameworky pod kapotou: CIS Microsoft 365 Foundations v7, CIS Intune (Windows 11 + macOS), CIS Defender — každá kontrola s vazbou na konkrétní článek NIS2.
Kalkulaček „týká se mě NIS2?" je plný internet. Co nikdo nenabízí: podívat se do reálného prostředí vaší firmy a říct, které požadavky už plníte a které ne. My na to máme dva nástroje.
Zadáte doménu firmy a uvidíte, co je vidět zvenku: nastavení e-mailu (SPF/DMARC — bezpečnost sítě dle NIS2), certifikáty a šifrování, uniklá hesla na darkwebu, díry v Microsoft 365. 13 kontrol, report do inboxu, žádný obchodník nevolá.
Kontrola zevnitř proti celé matici výše: ~50 kontrol napříč Entra, Intune, Defender, Exchange a Purview. Read-only přístup (Global Reader), výsledek do 2 pracovních dnů, report + 90 minut konzultace nad nálezy. Objednávka on-line, bez schůzky.
Dozor vykonává NÚKIB: může vyžádat podklady, provést kontrolu a uložit nápravná opatření i pokuty. V režimu vyšších povinností jde pokuta až do 250 milionů Kč (případně se počítá procentem z celosvětového obratu); v nižším režimu jsou sazby nižší, pořád ale citelné. A vedle pokut je tu osobní odpovědnost vedení — opatření schvaluje a dohlíží na ně statutární orgán, ne IT oddělení.
Prakticky: při kontrole neobstojí šanon se směrnicemi. Kontroluje se, jestli opatření reálně běží — jestli má každý účet MFA, jestli se zálohy testují, jestli se logy sbírají a incidenty hlásí do 24 hodin. Přesně to jsou věci, které náš audit měří.
Organizací v 18 regulovaných odvětvích — od energetiky, zdravotnictví a dopravy po výrobu, odpadové hospodářství a IT služby — které mají 50 a více zaměstnanců, nebo roční obrat nad 10 milionů eur. V ČR jde odhadem o 6 až 8 tisíc firem. Rozhoduje samoidentifikace: firma si povinnost musí zjistit sama.
Zákon č. 264/2025 Sb. je účinný od 1. 11. 2025. Registrace u NÚKIB měla hlavní vlnu do 31. 12. 2025 (nově vzniklá povinnost = registrace do 60 dnů). Od rozhodnutí o registraci běží zhruba roční lhůta na zavedení bezpečnostních opatření — pro většinu firem tedy deadline kolem konce roku 2026. Významné incidenty se hlásí přes Portál NÚKIB, prvotní hlášení zpravidla do 24 hodin.
V režimu vyšších povinností až 250 milionů Kč, případně se strop počítá procentem z celosvětového ročního obratu. V režimu nižších povinností jsou sazby nižší. Vedle pokut zákon zavádí osobní odpovědnost vedení firmy za schválení opatření a dohled nad nimi.
Povinnost nezmizela — registrujte se přes Portál NÚKIB co nejdřív a souběžně začněte zavádět opatření. Lhůta na opatření se počítá od rozhodnutí o registraci, takže odklad problém jen zvětšuje.
Většina požadavků zákona — MFA, řízení přístupů, logování, šifrování, ochrana e-mailu — se u firem běžících na Microsoft 365 nastavuje právě tam: v Entra ID, Intune, Defenderu a Purview. Mapování oblastí zákona na konkrétní M365 kontroly máme na této stránce výše; náš audit je měří přibližně 50 kontrolami.
Zjistěte, kde stojíte: free scan zvenku máte za 5 minut zdarma, kompletní kontrolu Microsoft 365 proti požadavkům NIS2 za 2 pracovní dny. Z nálezů vznikne konkrétní seznam, co zavést — seřazený podle rizika, ne podle paragrafů.
Nezačínejte šanonem. Začněte tím, že zjistíte, kde vaše firma reálně stojí — zbytek je řemeslo, které za vás uděláme nebo vám s ním pomůžeme.
Bez nátlaku, bez závazku. Ozveme se, jen když se něco změní k horšímu.