NIS2, anglicky Network and Information Security 2, je evropská směrnice zaměřená na zvýšení odolnosti organizací proti kybernetickým hrozbám. Oproti předchozí úpravě rozšiřuje počet regulovaných odvětví a zpřísňuje požadavky na ochranu informačních systémů a sítí.
Požadavky NIS2 jsou v Česku promítnuty do zákona č. 264/2025 Sb., o kybernetické bezpečnosti, účinného od 1. listopadu 2025. Regulace se může týkat například firem z energetiky, dopravy, zdravotnictví, digitální infrastruktury, informačních technologií, výroby, logistiky nebo odpadového hospodářství. Rozhodující je poskytování regulované služby a další podmínky stanovené právní úpravou.
Povinné subjekty se dělí do režimu vyšších a nižších povinností. Musejí zavést odpovídající bezpečnostní opatření, řídit kybernetická rizika a hlásit stanovené bezpečnostní incidenty. První hlášení incidentu se podává do 24 hodin od jeho zjištění. Odpovědnost za plnění povinností se přitom netýká pouze IT oddělení, ale také vedení organizace.
TIP pro podnikatele
Prověřte nejen hlavní předmět podnikání, ale také vedlejší služby, které vaše firma poskytuje. I ty mohou spadat mezi regulované činnosti. Pokud zákonu podléháte, věnujte pozornost registraci u Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB), nastavení odpovědností a zavedení požadovaných bezpečnostních opatření.
