Rychlá prověrka zdarmaPrověrka zdarma

Bezpečnostní opatření nižšího režimu NIS2: co reálně musíte zavést

Za metodiku ručí Marek Galetka, zakladatel Pravano. Text prošel lidským schválením před zveřejněním.

Ověřeno (křížově) k 2026-07-27 · čerpá z primárních pramenů

Bezpečnostní opatření nižšího režimu NIS2: co reálně musíte zavést

Dostali jste rozhodnutí o registraci od NÚKIB nebo víte, že vám přijde. Víte, že jste v nižším režimu. A teď vás zajímá jediná věc: co přesně musíte udělat, aby vás při kontrole nechytili za slovo?

Tento článek rozebírá bezpečnostní opatření podle vyhlášky č. 410/2025 Sb. Jasně odděluje, co platí bez výjimky, od toho, co závisí na vašem posouzení rizik – a co musíte písemně odůvodnit, pokud to nezavedete. Najdete tu konkrétní technické požadavky, příklady z praxe i rozhodovací vodítka.

Tento článek je obecná informace, nikoli individuální právní nebo bezpečnostní porada pro vaši firmu. Konkrétní situaci konzultujte s odborníkem.

Co platí najisto: právní rámec nižšího režimu

Zákon č. 264/2025 Sb., účinný od 1. 11. 2025, zavádí dva režimy povinností – vyšší a nižší. Nižší režim se typicky týká středních podniků v regulovaných odvětvích, ale také velkých podniků ve výrobním průmyslu (NACE 26 až 30), potravinářství a chemii. Bez ohledu na velikost do něj vyhláška řadí i provozovatele on-line tržišť, vyhledávačů a sociálních platforem – vyšší režim u nich nezná vůbec, regulovanými se ale stávají jen tehdy, jsou-li velkým nebo středním podnikem (body 16.15 až 16.17 přílohy vyhl. 408/2025).

Konkrétní obsah bezpečnostních opatření nižšího režimu stanoví vyhláška č. 410/2025 Sb. Podle jejího § 3 odst. 1 povinná osoba:

  • zavede opatření přiměřená svým bezpečnostním potřebám (písm. a – riziková, kalibrovaná opatření), a zároveň
  • zavede alespoň opatření podle § 3 odst. 2 až 6, § 4 až 6 a § 10 (písm. b – nepodmíněný povinný základ).

Z toho plynou dvě kategorie:

  • Bezvýhradné jádro (§ 3 odst. 2–6, § 4, § 5, § 6 a § 10 vyhl. 410/2025): tato opatření musíte zavést vždy, bez možnosti odůvodněného vynechání.
  • Přiměřená opatření (§ 7 až 9 a § 11 až 13 vyhl. 410/2025): zavádíte je v rozsahu odpovídajícím vašim bezpečnostním potřebám. Pokud některé nezavedete, musíte to písemně odůvodnit a odůvodnění uchovat.

Lhůta pro zavedení: do 1 roku od doručení rozhodnutí o registraci (§ 13 odst. 4 a § 15 odst. 4 zák. 264/2025). Pro subjekty první vlny to vychází přibližně na prosinec 2026 až začátek roku 2027.


Povinný dokument: přehled bezpečnostních opatření

Dříve než cokoliv jiného, musíte sestavit a udržovat „přehled bezpečnostních opatření“ (§ 3 odst. 2 vyhl. 410/2025) – to je váš základní doklad pro NÚKIB i pro vlastní řízení.

Podle § 3 a přílohy 1 vyhl. 410/2025 platí:

  • Přehled aktualizujete každý rok.
  • Uchováváte jej 4 roky.
  • U každého přiměřeného opatření, které nezavádíte, musí přehled obsahovat písemné odůvodnění, proč ho nepovažujete za přiměřené svým bezpečnostním potřebám.

Příklad z praxe: provozujete e-shop s vlastním skladem a logistikou, spadáte do potravinářského odvětví jako střední podnik. Přehled bezpečnostních opatření bude váš první dokument – a zároveň důkaz, že jste celý proces řídili vědomě, nikoli náhodně.


Bezvýhradné jádro: opatření, která nelze vynechat

Bezvýhradné jádro tvoří opatření podle § 3 odst. 2–6, § 4, § 5, § 6 a § 10 vyhlášky 410/2025. U nich neplatí možnost odůvodněného vynechání – musíte je zavést vždy.

1. Vrcholné vedení a governance (§ 4)

Statutární orgán nebo jím pověřená osoba musí prokazatelně řídit kybernetickou bezpečnost – nestačí ji delegovat „někam do IT“ a zapomenout.

Konkrétní povinnosti:

  • Určit osobu pověřenou kybernetickou bezpečností (v nižším režimu stačí jedna osoba, na rozdíl od vyššího režimu, kde zákon vyžaduje výbor KB a čtyři bezpečnostní role).
  • Zajistit prokazatelné školení vedení v oblasti kybernetické bezpečnosti.
  • Zajistit zdroje pro zavedení a provoz opatření.
  • Prokazatelně se seznamovat se stavem kybernetické bezpečnosti organizace.

Slovo „prokazatelně“ je klíčové: NÚKIB bude při kontrole chtít vidět záznamy ze školení, zápisy z porad, pověřovací listiny – ne jen ústní ujištění.

2. Řízení aktiv (§ 3 odst. 4)

Musíte vědět, co chráníte – bez přehledu o aktivech nelze smysluplně řídit rizika ani přidělovat přístupová práva.

Rozdělte si přitom dva různé prameny. Vyhláška v § 3 odst. 4 ukládá jedinou věc: povinná osoba „stanoví pravidla pro používání a manipulaci technických aktiv“. Vlastní inventarizaci ale ukládá zákon v § 12: určíte všechna svá primární aktiva, posoudíte, zda souvisejí s poskytováním regulované služby, u těch, které souvisejí, určíte podpůrná aktiva, aktiva evidujete a určení pravidelně přezkoumáváte a aktualizujete. Nesplnění těchto povinností je samostatným přestupkem podle § 59 odst. 1 písm. c) až e), respektive odst. 2.

3. Bezpečnostní politika, dodavatelé a akvizice (§ 3 odst. 3, 5 a 6)

  • Bezpečnostní politika (§ 3 odst. 3): základní dokument, který stanoví pravidla kybernetické bezpečnosti pro celou organizaci.
  • Řízení dodavatelů (§ 3 odst. 5): bezpečnostní požadavky promítnuté do smluv s dodavateli, kteří mají přístup k regulované službě (podrobně níže v samostatné sekci).
  • Akvizice (§ 3 odst. 6): bezpečnostní pravidla pro pořizování a vývoj systémů a služeb.

4. Bezpečnost lidských zdrojů (§ 5)

Lidé jsou nejčastější vstupní branou útoku – proto je práce s personálem v bezvýhradném jádru.

Povinnosti zahrnují poučení a školení zaměstnanců o pravidlech kybernetické bezpečnosti, ošetření nástupu i odchodu zaměstnance (zejména včasné odebrání přístupů a vrácení svěřených aktiv při ukončení pracovního poměru).

5. Řízení kontinuity a zálohy (§ 6)

Plán pro případ výpadku a pravidelné zálohy jsou povinné bez výjimky:

  • Plán kontinuity provozu regulované služby – co dělat, kdo rozhoduje, jak rychle obnovit provoz.
  • Pravidelné zálohy informací, dat a konfigurací (§ 6 písm. c) – vytváření záloh je bezvýhradně povinné.
  • Pravidelné testování obnovy ze zálohy – nestačí zálohy vytvářet, musíte ověřit, že z nich skutečně obnovíte provoz.

Pozor na rozdíl: samotné vytváření záloh je v bezvýhradném jádru (§ 6). Jejich uložení do odděleného, segmentovaného zálohovacího prostředí je ale opatření přiměřené – patří pod bezpečnost sítí (§ 11 písm. a). V praxi je oddělené prostředí zásadní ochranou proti ransomwaru, takže jeho vynechání se odůvodňuje jen velmi těžko.

6. Řešení kybernetických bezpečnostních incidentů (§ 10)

Musíte mít procesy pro identifikaci, klasifikaci a reakci na incidenty – a umět je nahlásit.

Nižší režim hlásí incidenty s významným dopadem Národnímu CERT (nikoli přímo NÚKIB jako vyšší režim). Lhůty jsou tři, ne jedna: prvotní hlášení bez zbytečného odkladu, nejpozději do 24 hodin od zjištění (§ 16 odst. 1), oznámení do 72 hodin od zjištění (§ 16 odst. 3 písm. a)) a závěrečná zpráva do 30 dnů ode dne předložení onoho 72hodinového oznámení (§ 16 odst. 3 písm. c)).


Přiměřená opatření: zavádíte podle rizika, vynechání odůvodníte

Opatření podle § 7 až 9 a § 11 až 13 vyhl. 410/2025 zavádíte v rozsahu odpovídajícím vašim bezpečnostním potřebám. „Přiměřenost“ ale neznamená volnost – znamená, že musíte provést vědomé rozhodnutí a každé vynechání písemně odůvodnit a odůvodnění uchovat.

7. Řízení přístupu (§ 7)

Přístupová práva musí odpovídat principu nejmenšího oprávnění – každý uživatel dostane přesně ta práva, která potřebuje pro svou práci, a nic navíc.

  • Formální proces přidělování, přezkumu a odebírání přístupových práv.
  • Oddělení privilegovaných účtů (administrátoři) od běžných uživatelských účtů.
  • Pravidelný přezkum přístupových práv – zejména při změně pracovní pozice nebo odchodu zaměstnance.

8. Řízení identit, autentizace a hesla (§ 8)

Toto je nejkonkrétnější technický požadavek celé vyhlášky. Přestože jde o přiměřené opatření, jeho vynechání se u přístupů k regulované službě odůvodňuje jen velmi obtížně.

Hierarchie autentizačních metod (v tomto pořadí preferencí):

  1. Vícefaktorová autentizace (MFA) nebo zero-trust kontinuální ověřování – primární volba.
  2. Kryptografické klíče a certifikáty – tam, kde MFA není technicky možná.
  3. Hesla – až třetí volba, s těmito minimálními délkami:

- Běžný uživatel: minimálně 12 znaků

- Administrátor: minimálně 17 znaků

- Technický účet (servisní účet, API klíč apod.): minimálně 22 znaků

Příklad z praxe: váš e-shop používá administrátorský přístup do redakčního systému chráněný heslem „Admin2022“. Toto heslo nesplňuje ani minimální délku pro administrátory (17 znaků), ani nevyužívá MFA. Zavedení MFA a hesla odpovídající délky je přesně to opatření, jehož nezavedení byste jen stěží obhájili.

9. Detekce a zaznamenávání událostí – logování (§ 9)

Musíte zaznamenávat bezpečnostně relevantní události tak, aby bylo možné zpětně rekonstruovat průběh incidentu.

  • Logování přihlášení a odhlášení (včetně neúspěšných pokusů).
  • Logování změn v přístupových právech.
  • Logy chráněné před neoprávněnou modifikací nebo smazáním.

10. Bezpečnost sítí a segmentace (§ 11)

Oddělení sítí podle jejich účelu a citlivosti (produkce vs. kanceláře vs. hosté). Sem patří i oddělené zálohovací prostředí (§ 11 písm. a) – logicky nebo fyzicky izolované od produkce, chráněné před ransomwarem. Patch management a skenování zranitelností sem ale nepatří – vyhláška je řadí do aplikační bezpečnosti (§ 12 písm. a) a c)).

11. Aplikační bezpečnost (§ 12)

Bezodkladné aplikování schválených bezpečnostních aktualizací, evidence a zabezpečení již nepodporovaných technických aktiv a pravidelné skenování zranitelností (§ 12 písm. a) až c)). Nástroje pro nepřetržitou a automatickou ochranu před škodlivým kódem – antimalware na serverech a koncových stanicích – vyhláška naopak řadí do detekce podle § 9 odst. 1 písm. b).

12. Kryptografie (§ 13)

Použití kryptografie pro ochranu dat při přenosu i uložení. Rozsah závisí na tom, jaká data zpracováváte a jak jsou citlivá.


Dodavatelé: co musíte promítnout do smluv

Vaši dodavatelé nejsou přímo regulováni zákonem 264/2025 Sb., ale vy jako povinná osoba musíte bezpečnostní požadavky promítnout do smluv s nimi (§ 3 odst. 5 vyhl. 410/2025 a příloha 2 téže vyhlášky). Jde o součást bezvýhradného jádra.

Konkrétně to znamená:

  • Smlouvy s dodavateli, kteří mají přístup k vaší regulované službě nebo jejím aktivům, musí obsahovat náležitosti dle přílohy 2 vyhl. 410/2025.
  • Rozsah požadavků na dodavatele odpovídá jejich přístupu a roli – dodavatel cloudového úložiště dostane jiné požadavky než dodavatel kancelářských potřeb.

Příklad z praxe: váš e-shop využívá externího poskytovatele platební brány a cloudového hostingu. Oba mají přístup k datům relevantním pro regulovanou službu – do smluv s nimi musíte doplnit bezpečnostní doložky dle přílohy 2 vyhl. 410/2025.


Akční plán 30/60/90 dní

Předpokládáme, že rozhodnutí o registraci teprve přijde nebo přišlo nedávno. Máte přibližně rok na zavedení opatření – ale čekat na poslední chvíli je hazard.

Prvních 30 dní – základ a inventář:

  1. Určete osobu pověřenou kybernetickou bezpečností a formálně ji pověřte (písemně).
  2. Sestavte soupis aktiv relevantních pro regulovanou službu – hardware, software, data, přístupy třetích stran.
  3. Zmapujte stávající stav autentizace: kde chybí MFA, kde jsou hesla pod minimální délkou.
  4. Zahajte sestavování přehledu bezpečnostních opatření (šablona dle přílohy 1 vyhl. 410/2025).

31.–60. den – technické minimum:

  1. Nasaďte MFA na všechny administrátorské a privilegované přístupy.
  2. Nastavte politiku hesel odpovídající minimálním délkám (12/17/22 znaků).
  3. Ověřte zálohování a otestujte obnovu ze zálohy; zvažte oddělené zálohovací prostředí jako ochranu proti ransomwaru.
  4. Zkontrolujte a upravte přístupová práva – odeberte zbytečná oprávnění, oddělte administrátorské účty.

61.–90. den – procesy a dokumentace:

  1. Zaveďte nebo formalizujte proces patch managementu (kdo, jak často, jak dokumentovat).
  2. Připravte základní plán reakce na incidenty – kdo hlásí Národnímu CERT, jak klasifikovat „významný dopad“.
  3. Doplňte bezpečnostní doložky do smluv s klíčovými dodavateli (dle přílohy 2 vyhl. 410/2025).
  4. Dokončete přehled bezpečnostních opatření včetně písemných odůvodnění u přiměřených opatření, která nezavádíte.
  5. Zajistěte prokazatelné školení vedení v oblasti kybernetické bezpečnosti a zaznamenejte ho.

Časté omyly

Omyl 1: „Přiměřená opatření nemusím zavádět vůbec.“

Přiměřenost neznamená volnost vynechat cokoliv bez důsledků. Každé nezavedené přiměřené opatření musí být písemně odůvodněno a odůvodnění uchováno 4 roky. Při kontrole NÚKIB bude posuzovat, zda vaše odůvodnění obstojí – „nemáme na to čas“ nebo „nevěděli jsme“ nestačí. A bezvýhradné jádro (§ 3 odst. 2–6, § 4–6 a § 10) nelze vynechat vůbec.

Omyl 2: „MFA stačí jen pro přístup zvenčí, interní síť je bezpečná.“

Vyhláška 410/2025 nerozlišuje interní a externí přístup. Silné ověřování se vztahuje na privilegované přístupy obecně – včetně administrátorů přistupujících z interní sítě. Útočníci dnes standardně zneužívají kompromitované interní účty.

Omyl 3: „Zálohy máme, takže jsme v pořádku.“

Vytváření záloh je bezvýhradně povinné (§ 6 písm. c) – ale samo o sobě nestačí. Musíte pravidelně testovat obnovu z nich a jako přiměřené opatření zvážit oddělené zálohovací prostředí (§ 11 písm. a). Zálohy uložené na stejném serveru nebo ve stejné síti jako produkce ransomware zašifruje spolu s produkčními daty.


Zdroje

  • Zákon č. 264/2025 Sb. o kybernetické bezpečnosti (§ 13 odst. 4, § 14 odst. 2, § 15 odst. 4, § 16 odst. 1 a 3): https://www.zakonyprolidi.cz/cs/2025-264
  • Vyhláška č. 410/2025 Sb. o bezpečnostních opatřeních nižšího režimu (§ 3–13, přílohy 1 a 2): https://www.zakonyprolidi.cz/cs/2025-410
  • Vyhláška č. 408/2025 Sb. o regulovaných službách a odvětvích (příloha, body 16.15–16.17): https://www.zakonyprolidi.cz/cs/2025-408
  • Směrnice (EU) 2022/2555 (NIS2), čl. 20 a 21: CELEX 32022L2555

Chcete rychle zjistit, kde vaše firma stojí vůči požadavkům NIS2? Využijte rychlou prověrku.


Shrnutí

Bezpečnostní opatření nižšího režimu NIS2 stanoví vyhláška 410/2025 Sb. a dělí se do dvou kategorií. Bezvýhradné jádro (§ 3 odst. 2–6, § 4, § 5, § 6 a § 10) – přehled a politika bezpečnosti, řízení aktiv, dodavatelé a akvizice, vrcholné vedení, bezpečnost lidských zdrojů, řízení kontinuity včetně záloh a řešení incidentů – musíte zavést bez výjimky. Přiměřená opatření (§ 7 až 9 a § 11 až 13) – řízení přístupu, autentizace a hesla, detekce a logování, bezpečnost sítí, aplikační bezpečnost a kryptografie – zavádíte přiměřeně svým bezpečnostním potřebám, ale každé vynechání musí být písemně odůvodněno a uchováno 4 roky. Klíčový dokument je přehled bezpečnostních opatření s roční aktualizací. Lhůta pro zavedení je 1 rok od doručení rozhodnutí o registraci – pro první vlnu subjektů přibližně prosinec 2026 až začátek roku 2027. Začněte inventářem aktiv a nasazením MFA: to jsou dvě opatření s největším dopadem na skutečnou bezpečnost i na splnění litery zákona.

Primární prameny

Časté dotazy

Co je povinné vždy a co jen přiměřeně u nižšího režimu NIS2?

Bezvýhradné jádro tvoří § 3 odst. 2–6, § 4, § 5, § 6 a § 10 vyhl. 410/2025 – tedy přehled a politika bezpečnosti, řízení aktiv, dodavatelé a akvizice, vrcholné vedení, bezpečnost lidských zdrojů, řízení kontinuity včetně záloh a řešení incidentů. Řízení přístupu, autentizace a hesla, logování, bezpečnost sítí, aplikační bezpečnost a kryptografie (§§ 7–9, 11–13) se zavádějí přiměřeně bezpečnostním potřebám, ale každé nezavedené opatření musí být písemně odůvodněno.

Jaká jsou minimální požadavky na hesla v nižším režimu NIS2?

Vyhláška 410/2025 stanoví minimálně 12 znaků pro běžné uživatele, 17 znaků pro administrátory a 22 znaků pro technické účty. Hesla jsou ale až třetí volbou – primárně se vyžaduje vícefaktorová autentizace nebo zero-trust kontinuální ověřování.

Jak dlouho musím uchovávat přehled bezpečnostních opatření?

Přehled bezpečnostních opatření musíte aktualizovat každý rok a uchovávat po dobu 4 let. Tato povinnost plyne přímo z § 3 a přílohy 1 vyhl. 410/2025.

Do kdy musím mít opatření nižšího režimu zavedena?

Bezpečnostní opatření musíte zavést do 1 roku od doručení rozhodnutí o registraci od NÚKIB. Pro subjekty první vlny (ohlášení do konce roku 2025) to vychází přibližně na prosinec 2026 až začátek roku 2027.

Dál k tématu „Povinnosti“

Hlášení incidentů NIS2: 24 h, 72 h, 30 dní – postup NIS2 lhůty první vlny: proč se vše láme na přelomu 2026/27 NIS2: osobní odpovědnost vedení, školení a zákaz funkce Registrace u NÚKIB: 60denní lhůta a jak ohlášení provést MFA a hesla dle vyhlášky 410/2025: minimum NIS2

Další z oblasti Kybernetická bezpečnost (NIS2) – zákon č. 264/2025 Sb.

1 200 firem se NÚKIB neohlásilo – co jim hrozí?