Rychlá prověrka zdarmaPrověrka zdarma

NIS2 a dodavatelé: smlouvy přijdou, i když nespadáte pod zákon

Za metodiku ručí Marek Galetka, zakladatel Pravano. Text prošel lidským schválením před zveřejněním.

Ověřeno (křížově) k 2026-07-27 · čerpá z primárních pramenů

Nespadáte pod NIS2? Vaši zákazníci možná ano – a pošlou vám smlouvy

Zákon o kybernetické bezpečnosti č. 264/2025 Sb. se vás přímo netýká. Jste malá firma, e-shop, softwarový dodavatel nebo servisní partner – a nesplňujete kritéria regulovaného subjektu. Jenže zákon funguje jinak, než si většina dodavatelů myslí: povinnosti nekončí na hranici regulované firmy. Přenášejí se smluvně na celý dodavatelský řetězec.

Tento článek vysvětluje přesně, co se děje na druhé straně smlouvy, co po vás odběratel může chtít, kdy to přijde a jak se na to připravit – aniž byste zbytečně investovali do opatření, která po vás nikdo nechce.

Tento článek je obecnou informací, nikoli individuální právní radou. Pro posouzení konkrétní situace vaší firmy doporučujeme odbornou konzultaci.

Co se vlastně děje: zákon reguluje odběratele, ne vás – ale smlouva dopadne na vás

Regulované subjekty mají ze zákona povinnost řídit bezpečnost svého dodavatelského řetězce. Tato povinnost je zakotvena v § 13 odst. 5 zákona č. 264/2025 Sb. a konkretizována ve vyhláškách 409/2025 (vyšší režim) a 410/2025 (nižší režim).

Mechanismus je jednoduchý:

  1. Váš odběratel je regulovaný subjekt – musí zavést bezpečnostní opatření.
  2. Součástí těchto opatření je řízení dodavatelů – tedy vás.
  3. Požadavky na vás přenáší smluvně, protože jinak nesplní vlastní zákonnou povinnost.
  4. Pokud smlouvu odmítnete nebo nesplníte, riskuje on sankci – a vy ztrátu zakázky.

Nejde o dobrovolnou iniciativu odběratele. Jde o zákonný požadavek, který musí splnit, a vy jste součástí řešení.


Kdo jsou regulované subjekty – a jak je poznáte mezi svými odběrateli

Regulovaný subjekt je firma, která poskytuje službu v některém z 15 odvětví a zároveň dosahuje velikosti středního nebo velkého podniku.

Velikostní práh dle § 4 odst. 1 zákona a čl. 2 odst. 1 směrnice (EU) 2022/2555: střední podnik znamená alespoň 50 osob, anebo obrat nad 10 mil. EUR a zároveň bilanční sumu nad 10 mil. EUR. Klíčové detaily dva. Za prvé: velikost se počítá za celou skupinu – partnerské a propojené podniky se připočítávají, ovšem s odchylkami podle § 7 zákona (osoba se zcela oddělenými technickými aktivy se nezapočítává). Za druhé: velikost není jediná cesta do působnosti – § 4 odst. 1 písm. b) zná i alternativu „nebo je významný pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice“, kterou u každé služby konkretizuje příloha vyhlášky č. 408/2025.

15 regulovaných odvětví dle přílohy vyhlášky 408/2025:

  • veřejná správa
  • energetika
  • výrobní průmysl (NACE 26–30 a další)
  • potravinářský průmysl
  • chemický průmysl
  • vodní hospodářství
  • odpady
  • doprava
  • digitální infrastruktura a digitální služby
  • finanční trh
  • zdravotnictví
  • věda, výzkum a vzdělávání
  • poštovní a kurýrní služby
  • obranný průmysl
  • vesmírný průmysl

Bez velikostního prahu spadají například správci TLD domén, poskytovatelé kvalifikovaných služeb vytvářejících důvěru nebo telekomunikační operátoři již jako střední podnik (příloha vyhl. 408/2025, body 16.1–16.18).

Praktické vodítko: Pokud váš odběratel zaměstnává desítky nebo stovky lidí a působí v energetice, dopravě, zdravotnictví, výrobě nebo IT infrastruktuře, je velmi pravděpodobné, že pod zákon spadá. K 8. 2. 2026 bylo u NÚKIB ohlášeno přes 4 800 subjektů z odhadovaných přibližně 6 000 – jde tedy o tisíce firem napříč českou ekonomikou.


Dva režimy povinností: co to znamená pro vás jako dodavatele

Rozsah požadavků, které na vás odběratel přenese, závisí na tom, v jakém režimu sám operuje.

Odběratel v nižším režimu

Nižší režim se týká zpravidla středních podniků ve většině odvětví a velkých podniků ve výrobním průmyslu (NACE 26–30), potravinářství a chemii (§ 8 zákona; příloha vyhl. 408/2025).

Tento odběratel musí do smluv s dodavateli zahrnout náležitosti dle přílohy 2 vyhlášky 410/2025 (§ 3 odst. 5 vyhl. 410). Konkrétní obsah přílohy 2 definuje minimální smluvní standard – typicky jde o požadavky na bezpečnostní opatření na straně dodavatele, povinnost hlásit incidenty, právo na audit nebo prověrku a závazek zachovávat důvěrnost.

Odběratel ve vyšším režimu

Vyšší režim se týká velkých podniků v odvětvích jako energetika, doprava, zdravotnictví, digitální infrastruktura nebo finanční trh. Výjimečně i středních podniků v telco nebo specifických výrobních kategoriích.

Tento odběratel musí dle § 9 vyhlášky 409/2025:

  • vést evidenci významných dodavatelů
  • provádět hodnocení rizik spojených s dodavatelským řetězcem
  • zasílat dodavatelům písemnou notifikaci o jejich zařazení do evidence
  • zajistit, aby smlouvy splňovaly náležitosti přílohy 5 vyhlášky 409/2025

Příloha 5 vyhlášky 409 je podrobnější než příloha 2 vyhlášky 410. Počítejte s požadavky na bezpečnostní certifikace, právo na audit, povinnost hlásit incidenty ve stanovených lhůtách, závazky k minimálním technickým opatřením a případně i s požadavky na subdodavatele.

Rozhodovací vodítko:

  • Pokud váš odběratel je střední podnik ve výrobě nebo potravinářství → pravděpodobně nižší režim → příloha 2 vyhl. 410.
  • Pokud váš odběratel je velký podnik v energetice, dopravě, zdravotnictví nebo IT infrastruktuře → pravděpodobně vyšší režim → příloha 5 vyhl. 409.
  • Pokud nevíte → zeptejte se odběratele přímo, v jakém režimu operuje. Má zájem vám to říct, protože potřebuje vaši spolupráci.

Co platí najisto od 1. 11. 2025

Zákon č. 264/2025 Sb. je účinný od 1. 11. 2025 a povinnosti pro regulované subjekty nabíhají postupně.

Co je jisté:

  • Regulované subjekty z první vlny měly povinnost se ohlásit NÚKIB do 31. 12. 2025 – což je 60 dnů podle § 6 odst. 1 zákona od jeho účinnosti 1. 11. 2025.
  • Po doručení rozhodnutí o registraci mají 1 rok na zavedení bezpečnostních opatření (§ 13 odst. 4, § 15 odst. 4 zákona) – pro první vlnu tedy přibližně do konce roku 2026 až začátku roku 2027.
  • Bezpečnostní opatření zahrnují povinně i řízení dodavatelů – smlouvy s vámi musí být v souladu s příslušnou přílohou nejpozději v okamžiku, kdy odběratel opatření zavádí.

Praktický důsledek: Smlouvy s NIS2 doložkami mohou přicházet průběžně od druhé poloviny roku 2025. Vlna se zrychlí v průběhu roku 2026, kdy regulované subjekty budou uzavírat nebo obnovovat smlouvy před termínem zavedení opatření.


Co teprve upřesní prováděcí akty (výhled)

Mechanismus prověřování dodavatelského řetězce na úrovni státu je zatím neaktivní.

Zákon v §§ 25–33 počítá s možností označit určité služby nebo produkty za „strategicky významné“ a případně zakázat dodavatele, kteří představují bezpečnostní riziko. Tato část zákona ale stojí na dvou nařízeních vlády – na nařízení, kterým vláda podle § 25 určí strategicky významné služby, a na nařízení se seznamem nepominutelných funkcí podle § 27 odst. 4. Oba návrhy šly do mezirezortního připomínkového řízení 30. 5. 2025 a k 7. srpnu 2026 se nám jejich vyhlášení ve Sbírce zákonů nepodařilo dohledat – mezi vydanými prováděcími předpisy k zákonu nejsou a NÚKIB o jejich vydání neinformoval. Stav si ověřte u zdroje; jde o údaj, který se může změnit ze dne na den.

Co to znamená pro vás: státní zákaz konkrétních dodavatelů nebo produktů zatím nehrozí. Smluvní požadavky od odběratelů ale přicházejí bez ohledu na tento mechanismus – jsou zakotveny přímo ve vyhláškách 409 a 410.


Reálné scénáře: jak to vypadá v praxi

Příklad 1: IT servisní firma dodávající nemocnici

Dodáváte správu serverů nebo helpdesk nemocnici se stovkami zaměstnanců. Nemocnice spadá do odvětví zdravotnictví, pravděpodobně do vyššího režimu. Očekávejte, že vás zařadí do evidence významných dodavatelů, zašle vám písemnou notifikaci a předloží dodatek ke smlouvě dle přílohy 5 vyhl. 409. Dodatek bude pravděpodobně obsahovat: povinnost hlásit bezpečnostní incidenty do 24 hodin od zjištění, závazek k minimálním technickým opatřením (vícefaktorová autentizace, šifrování, zálohy), právo nemocnice na audit vašich systémů a požadavky na vaše subdodavatele.

Příklad 2: E-shop dodávající obalový materiál výrobci automobilů

Dodáváte spotřební materiál středně velkému výrobci. Výrobce osobních aut v sériové výrobě spadá do vyššího režimu (bod 7.4 přílohy vyhl. 408/2025). I jako dodavatel obalů můžete být vyhodnoceni jako součást dodavatelského řetězce – záleží na tom, zda vás odběratel vyhodnotí jako „významného dodavatele“. Pokud ano, přijde smlouva s přílohou 5. Pokud ne, buď nepřijde nic, nebo přijde mírnější verze dle přílohy 2.

Příklad 3: Účetní software pro logistickou firmu

Dodáváte SaaS řešení dopravní firmě s více než 50 zaměstnanci. Doprava je regulované odvětví. Váš software zpracovává data o provozu – jste relevantní dodavatel. Počítejte s požadavky na bezpečnost dat, šifrování, zálohy a hlášení incidentů.


Co konkrétně po vás odběratel může chtít: technický přehled

Požadavky vycházejí z toho, co sám regulovaný subjekt musí splnit – a část z toho přenáší na vás.

Z vyhlášky 410/2025 (nižší režim, § 3 + příloha 1) vyplývají pro regulované subjekty mimo jiné:

  • vícefaktorová autentizace nebo kontinuální ověřování (zero-trust)
  • hesla minimálně 12 znaků pro uživatele, 17 pro administrátory, 22 pro technické účty
  • segmentace sítě a oddělené zálohovací prostředí
  • patch management a skeny zranitelností
  • antimalware, logování, zálohy
  • prokazatelné školení vedení v kybernetické bezpečnosti

Část těchto požadavků se přenese na vás jako dodavatele – zejména pokud máte přístup do systémů odběratele nebo zpracováváte jeho data.

Z vyhlášky 409/2025 (vyšší režim, §§ 3–27) jsou požadavky rozsáhlejší: zahrnují ISMS, analýzu rizik, audit kybernetické bezpečnosti, řízení změn a specifické požadavky na OT/průmyslová aktiva.


Akční plán 30/60/90 dní

Cíl: být připraven na příchod smluvních požadavků dříve, než vás odběratel zaskočí.

Do 30 dnů

  1. Zmapujte své odběratele: kteří z nich jsou střední nebo velcí podnikatelé v regulovaných odvětvích? Sestavte seznam.
  2. U klíčových odběratelů zjistěte, zda se ohlásili NÚKIB – lze se zeptat přímo nebo sledovat jejich komunikaci.
  3. Zkontrolujte stávající smlouvy: obsahují již nějaké bezpečnostní doložky? Pokud ano, porovnejte je s tím, co víte o požadavcích příloh 2 a 5.

Do 60 dnů

  1. Proveďte interní prověrku základních technických opatření: máte vícefaktorovou autentizaci, zálohy, bezpečnostní aktualizace a logování? Pokud ne, začněte s implementací – tato opatření budou odběratelé nejčastěji vyžadovat. (U samotného regulovaného odběratele patří zálohy do nepodmíněného jádra podle § 6 vyhlášky 410/2025, zatímco MFA, logování a aktualizace jsou v její skupině kalibrované rizikem podle §§ 8, 9 a 12 – na dodavatele se ale přenášejí smluvně bez ohledu na toto dělení.)
  2. Připravte si přehled bezpečnostních opatření, která máte zavedena – budete ho potřebovat jako podklad pro jednání s odběrateli nebo pro audit.
  3. Určete interně osobu odpovědnou za kybernetickou bezpečnost – i jako neformální roli. Odběratelé se budou ptát, kdo je kontaktní osobou pro bezpečnostní incidenty.

Do 90 dnů

  1. Nastavte interní proces hlášení bezpečnostních incidentů – kdo co hlásí, komu a do kdy. Odběratelé ve vyšším režimu budou vyžadovat hlášení do 24 hodin od zjištění.
  2. Projděte s právníkem nebo bezpečnostním poradcem vzorový dodatek ke smlouvě – abyste věděli, co přijmout, co vyjednat a kde jsou vaše limity.
  3. Pokud dodáváte více regulovaným subjektům, zvažte formalizaci bezpečnostní politiky – usnadní vám to opakovaná jednání a prokáže odběratelům, že bezpečnost berete vážně.

Chcete vědět, jak na tom vaše firma reálně je? Využijte rychlou prověrku.


Časté omyly

Omyl 1: „Nespadám pod NIS2, takže se mě to netýká.“

Zákon vás přímo nereguluje – to je pravda. Ale vaši odběratelé regulováni jsou a jejich zákonná povinnost řídit dodavatelský řetězec se přenáší na vás smluvně. Odmítnutí smluvních podmínek neznamená, že zákon neplatí – znamená to, že přijdete o zakázku.

Omyl 2: „Odběratel mi pošle smlouvu, až bude muset – mám čas.“

Regulované subjekty mají 1 rok od doručení rozhodnutí o registraci na zavedení opatření. Ale smlouvy mohou přicházet průběžně – při obnově stávajících smluv, při novém výběrovém řízení nebo při interním auditu odběratele. Firmy, které jsou připraveny, mají výhodu při vyjednávání podmínek. Firmy, které nejsou, podepisují co dostanou.

Omyl 3: „Stačí podepsat, co odběratel pošle – splním tím požadavky.“

Podpis smlouvy nestačí. Odběratel ve vyšším režimu má právo na audit – a pokud při auditu zjistí, že opatření, ke kterým jste se zavázali, reálně nefungují, může to mít důsledky pro váš obchodní vztah. Závazky ve smlouvě musí odpovídat tomu, co skutečně provozujete.


Zdroje


Shrnutí

Zákon č. 264/2025 Sb. účinný od 1. 11. 2025 přímo reguluje přibližně 6 000 subjektů v 15 odvětvích. Vy mezi nimi nejste – ale vaši odběratelé možná ano. Jejich zákonná povinnost řídit bezpečnost dodavatelského řetězce se přenáší smluvně: odběratel v nižším režimu vám předloží smlouvu dle přílohy 2 vyhlášky 410, odběratel ve vyšším režimu dle přílohy 5 vyhlášky 409.

Smlouvy přicházejí průběžně od druhé poloviny roku 2025 a zrychlí se v průběhu roku 2026. Firmy, které jsou připraveny – mají základní technická opatření, určenou odpovědnou osobu a proces hlášení incidentů – budou vyjednávat z pozice síly. Firmy, které nejsou, budou podepisovat podmínky, které jim někdo jiný nadiktoval.

Primární prameny

Časté dotazy

Musím splnit NIS2, i když nejsem regulovaný subjekt?

Přímo ze zákona ne. Ale pokud dodáváte firmě, která regulovaná je, ta vám smluvně přenese část svých povinností. Odmítnutí podmínek může znamenat ztrátu zakázky.

Co konkrétně po mně může odběratel chtít?

Záleží na jeho režimu. Odběratel v nižším režimu musí do smluv zahrnout náležitosti dle přílohy 2 vyhlášky 410/2025. Odběratel ve vyšším režimu vede evidenci významných dodavatelů, hodnotí rizika a smlouvy musí splňovat přílohu 5 vyhlášky 409/2025.

Od kdy mohou smlouvy s NIS2 požadavky přijít?

Regulované subjekty musí mít bezpečnostní opatření zavedena do 1 roku od doručení rozhodnutí o registraci – pro první vlnu přibližně do konce roku 2026 až začátku roku 2027. Smlouvy mohou přicházet průběžně už od druhé poloviny roku 2025.

Jak poznám, že můj odběratel spadá pod NIS2?

Orientačně: střední nebo velký podnik (50 a více zaměstnanců nebo obrat nad 10 mil. EUR) působící v některém z 15 regulovaných odvětví – energetika, doprava, zdravotnictví, výrobní průmysl, digitální infrastruktura a další. Přesný seznam odvětví je v příloze vyhlášky 408/2025.

Dál k tématu „Praxe“

Gap analýza NIS2: zjistěte, co vám chybí, dřív než přijde kontrola

Další z oblasti Kybernetická bezpečnost (NIS2) – zákon č. 264/2025 Sb.

1 200 firem se NÚKIB neohlásilo – co jim hrozí? Hlášení incidentů NIS2: 24 h, 72 h, 30 dní – postup NIS2 lhůty první vlny: proč se vše láme na přelomu 2026/27 NIS2: osobní odpovědnost vedení, školení a zákaz funkce Bezpečnostní opatření nižšího režimu NIS2: co reálně musíte zavést