NIS2 pro výrobní firmy: koho se týká a co po vás zákon chce

Výroba je v regulaci nová. Pět oborů podle CZ-NACE 26–30, střední a velký podnik, výchozí režim nižších povinností. Jak zjistíte, jestli se to týká vás — a co je jiné, když máte výrobní linky.

Když se řekne kybernetická bezpečnost podle zákona, většina lidí si představí banku, nemocnici nebo energetiku. Výroba na tom seznamu dlouho nebyla — a spousta výrobních firem proto pořád žije v přesvědčení, že se jich nový zákon netýká.

Týká. Výrobní průmysl je jedno z 22 odvětví, ve kterých prováděcí vyhláška vymezuje dohromady 102 regulovaných služeb. Systematicky regulovaný nikdy předtím nebyl, takže tady jde o úplně nové povinnosti pro firmy, které s ničím podobným zkušenost nemají.

Dobrá zpráva: zjistit, jestli se to týká právě vás, zabere pár minut. Horší zpráva: pokud ano, běží vám lhůta.

Týká se to vaší firmy? Musí platit obojí

Podmínky jsou dvě a musí být splněné současně — obor i velikost.

1. Obor: pět služeb podle klasifikace CZ-NACE

V odvětví výrobního průmyslu vyhláška vyjmenovává pět regulovaných služeb, a to podle klasifikace ekonomických činností CZ-NACE:

Když vaše výroba spadá do některého z těchhle pěti oddílů, první podmínka je splněná.

2. Velikost: střední nebo velký podnik

Druhá podmínka je velikost, a měří se podle evropské definice malých a středních podniků (doporučení Komise 2003/361/ES) — té samé, kterou znáte z dotací.

Zjednodušeně: od 50 zaměstnanců výš do regulace spadáte. Menší firma se do ní dostane jen tehdy, když překročí i finanční hranice (roční obrat, respektive bilanční suma, nad 10 milionů eur).

Pozor na jeden detail, který se hodně podceňuje: do velikosti se započítávají i propojené podniky. Když jste dceřiná firma většího koncernu, počítá se skupina, ne jen váš závod. Spousta „malých" výrobních firem tímhle způsobem najednou zjistí, že je velký podnik.

Dvě pasti, na kterých firmy chybují

Past první: NACE v rejstříku není rozhodující. Klasifikace zapsaná u vaší firmy je vedená hlavně pro statistiku a je jen orientační. Rozhoduje, co reálně děláte. Prakticky to znamená dvě věci: nemůžete se hájit tím, že danou činnost nemáte zapsanou — a naopak, zapsaná činnost, kterou už nevykonáváte, vás sama o sobě do regulace nedostane. Rozhodující je skutečný rozsah poskytovaných služeb.

Past druhá: potraviny a chemie nejsou „výroba". Potravinářský i chemický průmysl jsou v regulaci samostatná odvětví s vlastními službami a vlastními kritérii. Když vyrábíte potraviny nebo chemii, ve výčtu oddílů 26 až 30 se nenajdete — a přesto se vás zákon může týkat. Hledejte se ve svém odvětví, ne tady.

Vyšlo vám, že spadáte. Co teď?

Určit si zařazení musí firma sama — úřad nikomu dopis neposílá. Postup je vždycky stejný:

  1. Ověřte obě podmínky (oddíl 26 až 30 podle toho, co reálně vyrábíte, plus velikost včetně propojených firem).
  2. Ohlaste službu přes portál Národního úřadu pro kybernetickou a informační bezpečnost. Lhůta je 60 dnů ode dne, kdy jste podmínky splnili — u většiny firem to byla účinnost zákona, tedy listopad 2025.
  3. Počkejte na rozhodnutí o registraci. Datum jeho doručení je klíčové, protože od něj běží lhůta na zavedení opatření: jeden rok.
  4. Zaveďte opatření. Hlášení incidentů do 24 hodin ale platí hned po registraci, ne až po roce.

Když jste lhůtu na ohlášení propásli, povinnost tím nezmizela. Ohlaste se co nejdřív — čím dřív rozhodnutí dostanete, tím dřív začne běžet rok, který stejně budete potřebovat celý.

Do jakého režimu výroba spadá

Výchozím režimem pro všechny služby výrobního průmyslu je režim nižších povinností, a to jak u středních, tak u velkých podniků. Vyhláška to tak nastavuje v souladu s evropskou směrnicí.

Co to prakticky znamená: menší rozsah, mírnější formální nároky, méně dokumentace než ve vyšším režimu, kam patří třeba energetika nebo zdravotnictví. Co to neznamená: že je to zadarmo. Oblasti jsou stejné — přístupy a vícefaktorové ověřování, logování, zálohy a obnova, řízení dodavatelů, zvládání incidentů. A především, hlášení významného incidentu do 24 hodin platí i v nižším režimu, a to hned po registraci, ne až po uplynutí lhůty na opatření.

Rozdíl mezi režimy popisujeme běžnou řečí na rozcestníku k NIS2.

Co je ve výrobě jiné než v kanceláři

Obecné návody k NIS2 počítají s firmou, kde všichni sedí u počítače. Výroba má čtyři odlišnosti, na které narazíte hned.

Stroje běží na Windows, které nikdo nesmí aktualizovat

U výrobní linky bývá počítač se starým operačním systémem, protože ho takový dodal výrobce stroje a novější verze není podporovaná. Aktualizovat ho nesmíte — přišli byste o záruku nebo o funkčnost.

Řešení není v aktualizaci, ale v oddělení. Takový počítač patří do vlastní části sítě, bez přístupu na internet a bez sdílených složek s kancelářskou sítí. Zákon nechce nemožné; chce, abyste riziko znali, popsali a omezili. Oddělená síť plus záznam, proč to tak je, je legitimní odpověď.

Dodavatelé strojů se k vám připojují zvenku

Tohle je ve výrobě největší rozdíl oproti kancelářské firmě. Výrobce lisu, dodavatel řídicího systému, servisní technik ze zahraničí — každý z nich má často trvale otevřený vzdálený přístup, protože „musí". Někdy o něm ví jen jeden údržbář.

Bezpečnost dodavatelského řetězce je jednou z oblastí zákona a tohle je přesně ona. Udělejte si seznam: kdo se připojuje, jak, kdy naposledy to použil a kdo to schválil. Cílový stav je přístup na vyžádání, ne trvale otevřený, a ideálně přes váš nástroj, ne přes jejich.

Nepřetržitý provoz versus okno na údržbu

Ve firmě, kde se pracuje ve třech směnách, není kdy restartovat. Aktualizace se proto odkládají, a odklad se stává trvalým stavem. Tady pomůže jediné: mít okno na údržbu domluvené předem a v kalendáři, ne ho vyjednávat pokaždé znovu. Pravidelných dvě hodiny měsíčně je levnější než jeden neplánovaný výpadek.

Když se zastaví linka, neztrácíte data — ztrácíte směny

V kancelářské firmě je nejhorší scénář ztráta dat. Ve výrobě je nejhorší scénář stojící linka: mzdy běží, zakázka má termín, materiál je navezený. Proto má u výroby mnohem větší váhu obnova provozu než samotná záloha.

Otázka, kterou si položte: jak dlouho nám potrvá, než vyrobíme první kus, když přijdeme o řídicí systém? Kdo nezná odpověď, nemá plán obnovy — má jen zálohu. To jsou dvě různé věci a zákon chce to druhé.

Většinu opatření stejně splníte v Microsoftu 365

Výrobní firma má výrobu, ale má i kanceláře, obchod, konstrukci a účtárnu. A ty téměř vždy běží na Microsoftu 365 — takže právě tam se dá splnit většina toho, co zákon požaduje: vícefaktorové ověřování, řízení přístupů, logování, ochrana pošty, šifrování notebooků.

Deset věcí, které v Microsoftu 365 bývají rozbité nejčastěji, rozebíráme v samostatném článku NIS2 a Microsoft 365: 10 neshod, které nacházíme nejčastěji. Pro výrobní firmu je z toho seznamu nejdůležitější oddělení správcovských účtů a vypnutí starých přihlašovacích protokolů — právě těch se drží integrace se staršími výrobními systémy.

Plán na 90 dní

KdyCoKdo
1. až 2. týdenOvěřit, jestli spadáte pod regulaci (oddíl CZ-NACE + velikost včetně propojených firem). Když ano a nejste registrovaní, ohlásit se.vedení + účetní
3. až 4. týdenSoupis: servery, aplikace, výrobní systémy, domény, účty. Seznam vzdálených přístupů dodavatelů.IT + údržba
2. měsícRychlá technická opatření: vícefaktorové ověřování bez výjimek, oddělené správcovské účty, DMARC, vypnuté staré protokoly.IT
2. až 3. měsícOddělit sítě výroby a kanceláří. Uzavřít trvale otevřené vzdálené přístupy dodavatelů.IT + dodavatelé strojů
3. měsícVyzkoušet obnovu: jeden server a jeden výrobní systém. Změřit čas. Určit, kdo hlásí incident, a vyzkoušet přihlášení do portálu.IT + vedení

Co se do 90 dnů nevejde — dokumentace, školení, smlouvy s dodavateli — patří do druhého kvartálu. Podrobný rozpis podle lhůt je v článku Registrace u NÚKIB proběhla. Co musíte stihnout do konce roku.

Kde začít, když nevíte, jak na tom jste

Nejrychlejší první krok je pohled zvenku: bezplatný on-line security audit zkontroluje, co je z vaší domény veřejně vidět — SPF a DMARC, certifikáty, uniklá hesla. Pět minut, bez schůzky.

Kdo chce prověřit i vnitřek, může si objednat NIS2 audit Microsoftu 365 za 14 900 Kč — přibližně padesát konkrétních nastavení proti oblastem zákona, přístup jen pro čtení.

Ani jedno z toho nepokrývá výrobní část sítě. Tu si musíte projít sami nebo s někým, kdo vaše stroje zná — a to je práce, kterou nenahradí žádný sken.

Nejčastější otázky

Jsme malý dodavatel do automotive. Týká se nás to přes zákazníka?

Přímo ze zákona ne — pokud nesplňujete obor i velikost, regulovaným subjektem nejste. Smluvně ale ano, a stále častěji. Velcí odběratelé řeší vlastní povinnost k dodavatelskému řetězci tím, že požadavky přenesou na dodavatele: dotazníky, doložky ve smlouvách, audity. Prakticky se tedy na většinu z toho stejně připravte — jen vás k tomu nutí zákazník, ne úřad.

Linky nejsou připojené k internetu. Stačí to?

Samo o sobě ne. Za prvé, „nejsou připojené" bývá po prověření nepravda — najde se modem pro servis, USB pro nahrávání programů nebo notebook technika. Za druhé, povinnosti se netýkají jen linek, ale celé regulované služby včetně kanceláří. Oddělená síť je správné a účinné opatření, ale je to jedno opatření z mnoha, ne náhrada za zbytek.

Kdo to má ve firmě na starosti?

Odpovědnost je na vedení, to zákon říká výslovně. Ve výrobě se ale opatření dotýkají údržby a technologů stejně jako IT, takže rozumné je určit dvojici: někoho za IT a někoho za výrobu. Vzdálené přístupy dodavatelů strojů se bez údržby zmapovat nedají.

Kolik to stojí a jak dlouho to trvá?

Poctivá odpověď zní: záleží na tom, kolik z toho už máte. Firma, která má Microsoft 365 rozumně nastavený a ví o svých strojích, se dostane na splnění během jednoho až dvou kvartálů, převážně vlastními silami. Firma, která začíná od nuly a má patnáct let starou serverovnu, počítá v rocích a investicích do vybavení. Nikdo vám seriózně neřekne cenu bez toho, aby viděl, co máte — a kdo ji řekne hned, hádá.

Tenhle článek je orientační přehled, ne právní stanovisko. Vaše konkrétní zařazení a režim vyplývají z vyhlášky a z vašeho rozhodnutí o registraci.