kdy musím hlásit kybernetický incident dozorovému orgánu
Oznámení sleduje časový plán s více momenty
Incident podléhající oznamovací povinnosti se neoznamuje jedním hlasem, ale v krocích: nejprve včasné varování, poté podrobnější oznámení a později závěrečná zpráva. To odpovídá povaze incidentu — krátce po objevení často není ještě jasné, co se přesně stalo, přičemž dohledový orgán chce být rychle informován o tom, že se děje něco. Přesné momenty a obsah, který se v každém okamžiku očekává, jsou popsány na webu NCSC a v Zákoně o kybernetické bezpečnosti; tyto zdroje také uvádějí, kdy je incident dostatečně "významný" na to, aby spadal pod oznamovací povinnost.
Pro ty, které zajímá, zda se jich to týká: oznamovací povinnost platí pro subjekty považované za kritické a důležité, a to je jiná otázka než jak poznám, zda moje podnik podléhá NIS2. Který orgán obdrží oznámení, se liší podle odvětví — to vyplývá z který dozorovací orgán kontroluje můj sektor v rámci NIS2. Pokud někdo prostřednictvím zadavatele dostane informaci, že existuje oznamovací povinnost, ale sám není povinen, obvykle tuto otázku nedostane přímo od dohledového orgánu, ale nepřímo se mu vrátí v bezpečnostním dotazníku tohoto zadavatele.
Odkud to vyplývá: články 21 a národní zákon
Oznamovací povinnost souvisí se starostlivostní povinností podle čl. 21 odst. 2 směrnice NIS2: kdo je povinen řídit rizika, je také povinen oznámit incidenty, které jimi projdou. Samotná směrnice popisuje princip; přesné momenty, lhůty a formát oznámení jsou rozpracovány v Zákoně o kybernetické bezpečnosti a v informacích NCSC, které převádějí znění zákona do praktického procesu. Pro obsah oznámení je užitečné vědět, která opatření již byla přijata v okamžiku incidentu — přehled toho patří k které deset opatření musím učinit podle NIS2.
Na čem je to založeno
- Směrnice (EU) 2022/2555 (NIS2), článek 21 odstavec 2 — deset opatření
- Zákon o kybernetické bezpečnosti — český přepis NIS2
- ISO/IEC 27001 — příloha A, kontrolní opatření
- NCSC — informace o povinnosti péče a oznamovací povinnosti
Samotné nařízení je na EUR-Lex. Odkazujeme na každé tvrzení; nemusíte nám věřit na slovo.
Co konkrétně musíte dělat
Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.
Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrolaToto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.
Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.