NIS2 je nová evropská směrnice o kybernetické bezpečnosti, která významně rozšiřuje okruh firem povinných chránit své IT systémy. Zatímco původní směrnice NIS z roku 2016 se týkala především velkých provozovatelů kritické infrastruktury, NIS2 zasáhne i střední podniky a jejich dodavatele. V tomto článku vysvětlíme, kdo pod směrnici spadá, jaké povinnosti přináší a jak se malé firmy mohou připravit.
Co je směrnice NIS2
Směrnice NIS2 (Network and Information Security Directive 2) je evropská legislativa přijatá v roce 2022, která nahrazuje původní směrnici NIS z roku 2016. Členské státy EU měly povinnost ji transponovat do národního práva do 17. října 2024. V České republice je implementována prostřednictvím nového zákona o kybernetické bezpečnosti.
Hlavním cílem NIS2 je zvýšit odolnost kritické infrastruktury a důležitých služeb proti kybernetickým hrozbám. Směrnice reaguje na rostoucí počet a sofistikovanost kybernetických útoků, které ohrožují nejen jednotlivé organizace, ale celé dodavatelské řetězce a ekonomiku.
Podrobnosti o směrnici najdete v oficiálním textu směrnice NIS2 na EUR-Lex.
Kdo spadá pod NIS2
NIS2 se vztahuje na dvě kategorie subjektů: základní subjekty (essential entities) a důležité subjekty (important entities). Rozdíl mezi nimi spočívá v míře dohledu a výši sankcí.

Základní subjekty
Mezi základní subjekty patří organizace působící v těchto sektorech:
- Energetika: elektřina, zemní plyn, ropa, teplárenství, vodík
- Doprava: letecká, železniční, vodní, silniční
- Bankovnictví a finanční infrastruktura
- Zdravotnictví: nemocnice, laboratoře, výrobci zdravotnických prostředků
- Pitná a odpadní voda
- Digitální infrastruktura: poskytovatelé DNS, cloud computing, datacentra
- Veřejná správa: centrální a regionální orgány
Důležité subjekty
Důležité subjekty zahrnují poštovní služby, odpadové hospodářství, výrobu (potraviny, chemie, léčiva, elektronika), digitální služby a výzkum.
Velikostní kritéria
Směrnice NIS2 se vztahuje na střední podniky (50-249 zaměstnanců) a velké podniky (250+ zaměstnanců). Některé subjekty spadají pod NIS2 bez ohledu na velikost.
Hlavní povinnosti podle NIS2
1. Řízení rizik
Organizace musí implementovat přiměřená technická a organizační opatření.
2. Hlášení incidentů
Významné bezpečnostní incidenty musí být hlášeny NÚKIB do 24 hodin.
3. Odpovědnost vedení
NIS2 zavádí osobní odpovědnost členů statutárních orgánů.
Sankce za nedodržení
- Základní subjekty: až 10 milionů EUR nebo 2 % obratu
- Důležité subjekty: až 7 milionů EUR nebo 1,4 % obratu
Jak se připravit
Doporučujeme: zjistit svůj status, zhodnotit současný stav, implementovat MFA, zálohování a antivirovou ochranu.
NIS2 a Microsoft 365
Microsoft 365 nabízí nástroje jako Podmíněný přístup, Citlivostní štítky a Intune.
Často kladené otázky
Spadá moje malá firma pod NIS2?
Většina malých firem přímo ne, ale pozor na dodavatelský řetězec.
Kde najdu oficiální informace?
Na stránkách NÚKIB.
Závěr
Směrnice NIS2 představuje významný posun v regulaci kybernetické bezpečnosti v EU.
Potřebujete pomoc s přípravou na NIS2? Kontaktujte nás.

