může vedení ručit osobně za porušení NIS2
Ano, u podstatných subjektů mohou být vedoucí pracovníci osobně vytýkáni
U podstatných subjektů stanoví čl. 21 odst. 2 směrnice NIS2 možnost, aby vedoucí pracovníci nesli osobní odpovědnost za schválení a dohled nad kybernetickými bezpečnostními opatřeními své organizace. Nejde o vedlejší věc ve směrnici: vedení musí opatření ke snížení rizik znát, schválit a aktivně dohlížet na jejich plnění, ne pouze podepsat politický dokument. Přesné vyladění — kdo z vedení, za jakých podmínek a s jakými důsledky — se určuje v národní transpozici, v Nizozemsku v Zákoně o kybernetické bezpečnosti.
To přímo souvisí s otázkou co se stane, když organizace nesplní povinnosti podle NIS2: kromě opatření, která mohou být přijata vůči organizaci jako celku, se směrnice tímto ustanovením konkrétně obracuje na vedoucího pracovníka jako fyzickou osobu. To je posun v porovnání s mnoha dalšími povinnostmi týkajícími se souladu s právem, kde je právnická osoba obvykle kontaktním místem a vedení zůstává v pozadí. Aby byla tato odpovědnost konkrétní, pomůže vědět která desítka opatření musí být podle NIS2 přijata — protože schválení a dohled předpokládají, že vedení ví, o čem jde, ne pouze to, že něco bylo schváleno.
Na čem je to založeno: články 21 a národní zákon
Základem je čl. 21 odst. 2 směrnice (EU) 2022/2555, která členským státům umožňuje činit členy vedení podstatných a důležitých subjektů odpovědnými za porušení péče o bezpečnost. Přesné vymezení — na koho se to vztahuje, za jakých okolností a s jakými důsledky — je na národním zákonodárci; v Nizozemsku je to Zákon o kybernetické bezpečnosti a NCSC poskytuje poradenství o tom, jak se péče o bezpečnost a oznámovací povinnost v praxi uplatňují. Pro přesné znění ustanovení a stav nizozemské transpozice je oficiální text výchozím bodem.
Na čem je to založeno
- Směrnice (EU) 2022/2555 (NIS2), článek 21 odstavec 2 — deset opatření
- Zákon o kybernetické bezpečnosti — český přepis NIS2
- ISO/IEC 27001 — příloha A, kontrolní opatření
- NCSC — informace o povinnosti péče a oznamovací povinnosti
Samotné nařízení je na EUR-Lex. Odkazujeme na každé tvrzení; nemusíte nám věřit na slovo.
Co konkrétně musíte dělat
Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.
Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrolaToto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.
Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.