jak poznám, zda moje podnik podléhá NIS2
Sektor, velikost a role v dodavatelském řetězci společně určují odpověď
Skutečnost, zda podnik podléhá Směrnici NIS2, závisí na třech věcech dohromady: na sektoru, v němž působí, na velikosti organizace a na roli, kterou hraje v řetězci jiných podniků. Kdo sídlí v sektoru uvedeném v příloze I nebo II — mysleme na energetiku, dopravu, digitální infrastrukturu, zdravotnictví a řadu dalších sektorů — a překročí stanovenou velikostní hranici, sám podléhá směrnici, jako subjekt kritické nebo důležité infrastruktury. Přehled těchto sektorů je na stránce o které sektory podléhají směrnici NIS2,a rozdíl mezi oběma kategoriemi je vysvětlen na stránce o jaký je rozdíl mezi subjektem kritické důležitosti a subjektem důležitosti.
Podnik, který sám není v uvedeném sektoru nebo zůstává pod velikostní hranicí, tím není automaticky mimo dohled. Jakmile dodává organizaci, která je sama povinna dodržovat povinnosti, dostane se do dohledu prostřednictvím řetězce, protože ta povinná organizace musí posoudit své dodavatele. To vysvětluje, proč i podniky, které by se na první pohled s touto směrnicí neměly co dělat, přesto dostávají seznamy bezpečnostních otázek a smluvní požadavky. Finanční instituce tvoří na tomto výstupu zvláštní výjimku: podléhají jiné evropské regulaci, DORA, a ne NIS2 — co v tomto sektoru platí, je uvedeno na stránce o platí pro mou banku nebo pojišťovnu DORA nebo NIS2.
Na čem je to založeno: sektorová a řetězcová pravidla ze samotné směrnice
Rozdělení do sektorů a kritéria velikosti pocházejí ze samotné Směrnice NIS2, povinnost péče vyplývající z ní je vypracována v článku 21 a příslušná oznamovací povinnost v článku 23; její český přepis vychází ze Zákona o kybernetické bezpečnosti, a NCSC poskytuje informace o tom, jak se tato povinnost péče a oznamovací povinnost v praxi uplatňují. Funkce řetězce — že povinné organizace musí posuzovat své dodavatele — také vyplývá z těchto ustanovení o péči.
Na čem je to založeno
- Směrnice (EU) 2022/2555 (NIS2), článek 21 odstavec 2 — deset opatření
- Zákon o kybernetické bezpečnosti — český přepis NIS2
- ISO/IEC 27001 — příloha A, kontrolní opatření
- NCSC — informace o povinnosti péče a oznamovací povinnosti
Samotné nařízení je na EUR-Lex. Odkazujeme na každé tvrzení; nemusíte nám věřit na slovo.
Co konkrétně musíte dělat
Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.
Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrolaToto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.
Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.