které deset opatření musím učinit podle NIS2
Deset opatření společně tvoří péči podle povinnosti
Deset opatření z článku 21 odstavce 2 směrnice NIS2 společně tvoří minimální balíček, kterým organizace splňuje svojí péči podle povinnosti. Jde o: politiku pro analýzu rizik a bezpečnost informačních systémů, řešení incidentů, kontinuitu podnikání a krizové řízení (pomysleme na správu záloh a obnovu po havárii), bezpečnost dodavatelského řetězce, bezpečnost při nákupu, vývoji a údržbě síťových a informačních systémů (včetně politiky zranitelnosti), politiku a postupy pro posouzení účinnosti opatření, základní kybernetickou hygienu a školení, politiku kryptografie a šifrování, bezpečnost zaměstnanců a politiku přístupu, a používání vícefaktorového ověřování nebo podobných řešení. Tento výčet je doslova uveden v právním předpisu a je obsažen v jeho národní implementaci.
V Holandsku je to Zákon o kybernetické bezpečnosti, který převzal stejných deset bodů jako povinnost pro subjekty závislé na kritické infrastruktuře a důležité subjekty. Pro ty, kteří se s těmito požadavky setkávají prostřednictvím klienta bez vlastní povinnosti, je užitečné vědět, že právě bod o dodavatelském řetězci je důvodem, proč je vlastní bezpečnost dodavatelů posuzovánaDeset opatření není kontrolní seznam, který se jedenkrát zaškrtne: v praxi se rozpracují do politik, postupů a důkazních materiálů, a právě tato rozpracování zabírají většinu času — viz také co to znamená v čase a nasazení.
Kde se to v právním předpisu a normách nachází
Článek 21 odstavec 2 směrnice NIS2 uvádí deset bodů jako minimální požadavky a článek 21 odstavec 1 k nim váže, že opatření musí být "vhodná a přiměřená" — na základě posouzení rizik, nikoli na pevné normě pro všechny. Zákon o kybernetické bezpečnosti převádí tuto povinnost do holandské situace a vysvětlující poznámka NCSC popisuje, jak se tato péče podle povinnosti v praxi naplňuje. Mnoho z deseti bodů se obsahově překrývá s kontrolními opatřeními z Přílohy A normy ISO/IEC 27001, což vysvětluje, proč organizace s existujícím certifikátem ISO často již mají položen část základu — přestože to samo o sobě není zárukou, že všech deset bodů je zcela pokryto.
Na čem je to založeno
- Směrnice (EU) 2022/2555 (NIS2), článek 21 odstavec 2 — deset opatření
- Zákon o kybernetické bezpečnosti — český přepis NIS2
- ISO/IEC 27001 — příloha A, kontrolní opatření
- NCSC — informace o povinnosti péče a oznamovací povinnosti
Samotné nařízení je na EUR-Lex. Odkazujeme na každé tvrzení; nemusíte nám věřit na slovo.
Co konkrétně musíte dělat
Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.
Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrolaToto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.
Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.