Bezpečnostní opatření nižšího režimu NIS2: co reálně musíte zavést
Za metodiku ručí Marek Galetka,
zakladatel Pravano. Text prošel lidským schválením před zveřejněním.
Ověřeno (křížově) k 2026-07-27 · čerpá z primárních pramenů
Bezpečnostní opatření nižšího režimu NIS2: co reálně musíte zavést
Dostali jste rozhodnutí o registraci od NÚKIB nebo víte, že vám přijde. Víte, že jste v nižším režimu. A teď vás zajímá jediná věc: co přesně musíte udělat, aby vás při kontrole nechytili za slovo?
Tento článek rozebírá bezpečnostní opatření podle vyhlášky č. 410/2025 Sb. Jasně odděluje, co platí bez výjimky, od toho, co závisí na vašem posouzení rizik – a co musíte písemně odůvodnit, pokud to nezavedete. Najdete tu konkrétní technické požadavky, příklady z praxe i rozhodovací vodítka.
Tento článek je obecná informace, nikoli individuální právní nebo bezpečnostní porada pro vaši firmu. Konkrétní situaci konzultujte s odborníkem.
Co platí najisto: právní rámec nižšího režimu
Zákon č. 264/2025 Sb., účinný od 1. 11. 2025, zavádí dva režimy povinností – vyšší a nižší. Nižší režim se typicky týká středních podniků v regulovaných odvětvích, ale také velkých podniků ve výrobním průmyslu (NACE 26 až 30), potravinářství a chemii. Bez ohledu na velikost do něj vyhláška řadí i provozovatele on-line tržišť, vyhledávačů a sociálních platforem – vyšší režim u nich nezná vůbec, regulovanými se ale stávají jen tehdy, jsou-li velkým nebo středním podnikem (body 16.15 až 16.17 přílohy vyhl. 408/2025).
Konkrétní obsah bezpečnostních opatření nižšího režimu stanoví vyhláška č. 410/2025 Sb. Podle jejího § 3 odst. 1 povinná osoba:
- zavede opatření přiměřená svým bezpečnostním potřebám (písm. a – riziková, kalibrovaná opatření), a zároveň
- zavede alespoň opatření podle § 3 odst. 2 až 6, § 4 až 6 a § 10 (písm. b – nepodmíněný povinný základ).
Z toho plynou dvě kategorie:
- Bezvýhradné jádro (§ 3 odst. 2–6, § 4, § 5, § 6 a § 10 vyhl. 410/2025): tato opatření musíte zavést vždy, bez možnosti odůvodněného vynechání.
- Přiměřená opatření (§ 7 až 9 a § 11 až 13 vyhl. 410/2025): zavádíte je v rozsahu odpovídajícím vašim bezpečnostním potřebám. Pokud některé nezavedete, musíte to písemně odůvodnit a odůvodnění uchovat.
Lhůta pro zavedení: do 1 roku od doručení rozhodnutí o registraci (§ 13 odst. 4 a § 15 odst. 4 zák. 264/2025). Pro subjekty první vlny to vychází přibližně na prosinec 2026 až začátek roku 2027.
Povinný dokument: přehled bezpečnostních opatření
Dříve než cokoliv jiného, musíte sestavit a udržovat „přehled bezpečnostních opatření“ (§ 3 odst. 2 vyhl. 410/2025) – to je váš základní doklad pro NÚKIB i pro vlastní řízení.
Podle § 3 a přílohy 1 vyhl. 410/2025 platí:
- Přehled aktualizujete každý rok.
- Uchováváte jej 4 roky.
- U každého přiměřeného opatření, které nezavádíte, musí přehled obsahovat písemné odůvodnění, proč ho nepovažujete za přiměřené svým bezpečnostním potřebám.
Příklad z praxe: provozujete e-shop s vlastním skladem a logistikou, spadáte do potravinářského odvětví jako střední podnik. Přehled bezpečnostních opatření bude váš první dokument – a zároveň důkaz, že jste celý proces řídili vědomě, nikoli náhodně.
Bezvýhradné jádro: opatření, která nelze vynechat
Bezvýhradné jádro tvoří opatření podle § 3 odst. 2–6, § 4, § 5, § 6 a § 10 vyhlášky 410/2025. U nich neplatí možnost odůvodněného vynechání – musíte je zavést vždy.
1. Vrcholné vedení a governance (§ 4)
Statutární orgán nebo jím pověřená osoba musí prokazatelně řídit kybernetickou bezpečnost – nestačí ji delegovat „někam do IT“ a zapomenout.
Konkrétní povinnosti:
- Určit osobu pověřenou kybernetickou bezpečností (v nižším režimu stačí jedna osoba, na rozdíl od vyššího režimu, kde zákon vyžaduje výbor KB a čtyři bezpečnostní role).
- Zajistit prokazatelné školení vedení v oblasti kybernetické bezpečnosti.
- Zajistit zdroje pro zavedení a provoz opatření.
- Prokazatelně se seznamovat se stavem kybernetické bezpečnosti organizace.
Slovo „prokazatelně“ je klíčové: NÚKIB bude při kontrole chtít vidět záznamy ze školení, zápisy z porad, pověřovací listiny – ne jen ústní ujištění.
2. Řízení aktiv (§ 3 odst. 4)
Musíte vědět, co chráníte – bez přehledu o aktivech nelze smysluplně řídit rizika ani přidělovat přístupová práva.
Rozdělte si přitom dva různé prameny. Vyhláška v § 3 odst. 4 ukládá jedinou věc: povinná osoba „stanoví pravidla pro používání a manipulaci technických aktiv“. Vlastní inventarizaci ale ukládá zákon v § 12: určíte všechna svá primární aktiva, posoudíte, zda souvisejí s poskytováním regulované služby, u těch, které souvisejí, určíte podpůrná aktiva, aktiva evidujete a určení pravidelně přezkoumáváte a aktualizujete. Nesplnění těchto povinností je samostatným přestupkem podle § 59 odst. 1 písm. c) až e), respektive odst. 2.
3. Bezpečnostní politika, dodavatelé a akvizice (§ 3 odst. 3, 5 a 6)
- Bezpečnostní politika (§ 3 odst. 3): základní dokument, který stanoví pravidla kybernetické bezpečnosti pro celou organizaci.
- Řízení dodavatelů (§ 3 odst. 5): bezpečnostní požadavky promítnuté do smluv s dodavateli, kteří mají přístup k regulované službě (podrobně níže v samostatné sekci).
- Akvizice (§ 3 odst. 6): bezpečnostní pravidla pro pořizování a vývoj systémů a služeb.
4. Bezpečnost lidských zdrojů (§ 5)
Lidé jsou nejčastější vstupní branou útoku – proto je práce s personálem v bezvýhradném jádru.
Povinnosti zahrnují poučení a školení zaměstnanců o pravidlech kybernetické bezpečnosti, ošetření nástupu i odchodu zaměstnance (zejména včasné odebrání přístupů a vrácení svěřených aktiv při ukončení pracovního poměru).
5. Řízení kontinuity a zálohy (§ 6)
Plán pro případ výpadku a pravidelné zálohy jsou povinné bez výjimky:
- Plán kontinuity provozu regulované služby – co dělat, kdo rozhoduje, jak rychle obnovit provoz.
- Pravidelné zálohy informací, dat a konfigurací (§ 6 písm. c) – vytváření záloh je bezvýhradně povinné.
- Pravidelné testování obnovy ze zálohy – nestačí zálohy vytvářet, musíte ověřit, že z nich skutečně obnovíte provoz.
Pozor na rozdíl: samotné vytváření záloh je v bezvýhradném jádru (§ 6). Jejich uložení do odděleného, segmentovaného zálohovacího prostředí je ale opatření přiměřené – patří pod bezpečnost sítí (§ 11 písm. a). V praxi je oddělené prostředí zásadní ochranou proti ransomwaru, takže jeho vynechání se odůvodňuje jen velmi těžko.
6. Řešení kybernetických bezpečnostních incidentů (§ 10)
Musíte mít procesy pro identifikaci, klasifikaci a reakci na incidenty – a umět je nahlásit.
Nižší režim hlásí incidenty s významným dopadem Národnímu CERT (nikoli přímo NÚKIB jako vyšší režim). Lhůty jsou tři, ne jedna: prvotní hlášení bez zbytečného odkladu, nejpozději do 24 hodin od zjištění (§ 16 odst. 1), oznámení do 72 hodin od zjištění (§ 16 odst. 3 písm. a)) a závěrečná zpráva do 30 dnů ode dne předložení onoho 72hodinového oznámení (§ 16 odst. 3 písm. c)).
Přiměřená opatření: zavádíte podle rizika, vynechání odůvodníte
Opatření podle § 7 až 9 a § 11 až 13 vyhl. 410/2025 zavádíte v rozsahu odpovídajícím vašim bezpečnostním potřebám. „Přiměřenost“ ale neznamená volnost – znamená, že musíte provést vědomé rozhodnutí a každé vynechání písemně odůvodnit a odůvodnění uchovat.
7. Řízení přístupu (§ 7)
Přístupová práva musí odpovídat principu nejmenšího oprávnění – každý uživatel dostane přesně ta práva, která potřebuje pro svou práci, a nic navíc.
- Formální proces přidělování, přezkumu a odebírání přístupových práv.
- Oddělení privilegovaných účtů (administrátoři) od běžných uživatelských účtů.
- Pravidelný přezkum přístupových práv – zejména při změně pracovní pozice nebo odchodu zaměstnance.
8. Řízení identit, autentizace a hesla (§ 8)
Toto je nejkonkrétnější technický požadavek celé vyhlášky. Přestože jde o přiměřené opatření, jeho vynechání se u přístupů k regulované službě odůvodňuje jen velmi obtížně.
Hierarchie autentizačních metod (v tomto pořadí preferencí):
- Vícefaktorová autentizace (MFA) nebo zero-trust kontinuální ověřování – primární volba.
- Kryptografické klíče a certifikáty – tam, kde MFA není technicky možná.
- Hesla – až třetí volba, s těmito minimálními délkami:
- Běžný uživatel: minimálně 12 znaků
- Administrátor: minimálně 17 znaků
- Technický účet (servisní účet, API klíč apod.): minimálně 22 znaků
Příklad z praxe: váš e-shop používá administrátorský přístup do redakčního systému chráněný heslem „Admin2022“. Toto heslo nesplňuje ani minimální délku pro administrátory (17 znaků), ani nevyužívá MFA. Zavedení MFA a hesla odpovídající délky je přesně to opatření, jehož nezavedení byste jen stěží obhájili.
9. Detekce a zaznamenávání událostí – logování (§ 9)
Musíte zaznamenávat bezpečnostně relevantní události tak, aby bylo možné zpětně rekonstruovat průběh incidentu.
- Logování přihlášení a odhlášení (včetně neúspěšných pokusů).
- Logování změn v přístupových právech.
- Logy chráněné před neoprávněnou modifikací nebo smazáním.
10. Bezpečnost sítí a segmentace (§ 11)
Oddělení sítí podle jejich účelu a citlivosti (produkce vs. kanceláře vs. hosté). Sem patří i oddělené zálohovací prostředí (§ 11 písm. a) – logicky nebo fyzicky izolované od produkce, chráněné před ransomwarem. Patch management a skenování zranitelností sem ale nepatří – vyhláška je řadí do aplikační bezpečnosti (§ 12 písm. a) a c)).
11. Aplikační bezpečnost (§ 12)
Bezodkladné aplikování schválených bezpečnostních aktualizací, evidence a zabezpečení již nepodporovaných technických aktiv a pravidelné skenování zranitelností (§ 12 písm. a) až c)). Nástroje pro nepřetržitou a automatickou ochranu před škodlivým kódem – antimalware na serverech a koncových stanicích – vyhláška naopak řadí do detekce podle § 9 odst. 1 písm. b).
12. Kryptografie (§ 13)
Použití kryptografie pro ochranu dat při přenosu i uložení. Rozsah závisí na tom, jaká data zpracováváte a jak jsou citlivá.
Dodavatelé: co musíte promítnout do smluv
Vaši dodavatelé nejsou přímo regulováni zákonem 264/2025 Sb., ale vy jako povinná osoba musíte bezpečnostní požadavky promítnout do smluv s nimi (§ 3 odst. 5 vyhl. 410/2025 a příloha 2 téže vyhlášky). Jde o součást bezvýhradného jádra.
Konkrétně to znamená:
- Smlouvy s dodavateli, kteří mají přístup k vaší regulované službě nebo jejím aktivům, musí obsahovat náležitosti dle přílohy 2 vyhl. 410/2025.
- Rozsah požadavků na dodavatele odpovídá jejich přístupu a roli – dodavatel cloudového úložiště dostane jiné požadavky než dodavatel kancelářských potřeb.
Příklad z praxe: váš e-shop využívá externího poskytovatele platební brány a cloudového hostingu. Oba mají přístup k datům relevantním pro regulovanou službu – do smluv s nimi musíte doplnit bezpečnostní doložky dle přílohy 2 vyhl. 410/2025.
Akční plán 30/60/90 dní
Předpokládáme, že rozhodnutí o registraci teprve přijde nebo přišlo nedávno. Máte přibližně rok na zavedení opatření – ale čekat na poslední chvíli je hazard.
Prvních 30 dní – základ a inventář:
- Určete osobu pověřenou kybernetickou bezpečností a formálně ji pověřte (písemně).
- Sestavte soupis aktiv relevantních pro regulovanou službu – hardware, software, data, přístupy třetích stran.
- Zmapujte stávající stav autentizace: kde chybí MFA, kde jsou hesla pod minimální délkou.
- Zahajte sestavování přehledu bezpečnostních opatření (šablona dle přílohy 1 vyhl. 410/2025).
31.–60. den – technické minimum:
- Nasaďte MFA na všechny administrátorské a privilegované přístupy.
- Nastavte politiku hesel odpovídající minimálním délkám (12/17/22 znaků).
- Ověřte zálohování a otestujte obnovu ze zálohy; zvažte oddělené zálohovací prostředí jako ochranu proti ransomwaru.
- Zkontrolujte a upravte přístupová práva – odeberte zbytečná oprávnění, oddělte administrátorské účty.
61.–90. den – procesy a dokumentace:
- Zaveďte nebo formalizujte proces patch managementu (kdo, jak často, jak dokumentovat).
- Připravte základní plán reakce na incidenty – kdo hlásí Národnímu CERT, jak klasifikovat „významný dopad“.
- Doplňte bezpečnostní doložky do smluv s klíčovými dodavateli (dle přílohy 2 vyhl. 410/2025).
- Dokončete přehled bezpečnostních opatření včetně písemných odůvodnění u přiměřených opatření, která nezavádíte.
- Zajistěte prokazatelné školení vedení v oblasti kybernetické bezpečnosti a zaznamenejte ho.
Časté omyly
Omyl 1: „Přiměřená opatření nemusím zavádět vůbec.“
Přiměřenost neznamená volnost vynechat cokoliv bez důsledků. Každé nezavedené přiměřené opatření musí být písemně odůvodněno a odůvodnění uchováno 4 roky. Při kontrole NÚKIB bude posuzovat, zda vaše odůvodnění obstojí – „nemáme na to čas“ nebo „nevěděli jsme“ nestačí. A bezvýhradné jádro (§ 3 odst. 2–6, § 4–6 a § 10) nelze vynechat vůbec.
Omyl 2: „MFA stačí jen pro přístup zvenčí, interní síť je bezpečná.“
Vyhláška 410/2025 nerozlišuje interní a externí přístup. Silné ověřování se vztahuje na privilegované přístupy obecně – včetně administrátorů přistupujících z interní sítě. Útočníci dnes standardně zneužívají kompromitované interní účty.
Omyl 3: „Zálohy máme, takže jsme v pořádku.“
Vytváření záloh je bezvýhradně povinné (§ 6 písm. c) – ale samo o sobě nestačí. Musíte pravidelně testovat obnovu z nich a jako přiměřené opatření zvážit oddělené zálohovací prostředí (§ 11 písm. a). Zálohy uložené na stejném serveru nebo ve stejné síti jako produkce ransomware zašifruje spolu s produkčními daty.
Zdroje
- Zákon č. 264/2025 Sb. o kybernetické bezpečnosti (§ 13 odst. 4, § 14 odst. 2, § 15 odst. 4, § 16 odst. 1 a 3): https://www.zakonyprolidi.cz/cs/2025-264
- Vyhláška č. 410/2025 Sb. o bezpečnostních opatřeních nižšího režimu (§ 3–13, přílohy 1 a 2): https://www.zakonyprolidi.cz/cs/2025-410
- Vyhláška č. 408/2025 Sb. o regulovaných službách a odvětvích (příloha, body 16.15–16.17): https://www.zakonyprolidi.cz/cs/2025-408
- Směrnice (EU) 2022/2555 (NIS2), čl. 20 a 21: CELEX 32022L2555
Chcete rychle zjistit, kde vaše firma stojí vůči požadavkům NIS2? Využijte rychlou prověrku.
Shrnutí
Bezpečnostní opatření nižšího režimu NIS2 stanoví vyhláška 410/2025 Sb. a dělí se do dvou kategorií. Bezvýhradné jádro (§ 3 odst. 2–6, § 4, § 5, § 6 a § 10) – přehled a politika bezpečnosti, řízení aktiv, dodavatelé a akvizice, vrcholné vedení, bezpečnost lidských zdrojů, řízení kontinuity včetně záloh a řešení incidentů – musíte zavést bez výjimky. Přiměřená opatření (§ 7 až 9 a § 11 až 13) – řízení přístupu, autentizace a hesla, detekce a logování, bezpečnost sítí, aplikační bezpečnost a kryptografie – zavádíte přiměřeně svým bezpečnostním potřebám, ale každé vynechání musí být písemně odůvodněno a uchováno 4 roky. Klíčový dokument je přehled bezpečnostních opatření s roční aktualizací. Lhůta pro zavedení je 1 rok od doručení rozhodnutí o registraci – pro první vlnu subjektů přibližně prosinec 2026 až začátek roku 2027. Začněte inventářem aktiv a nasazením MFA: to jsou dvě opatření s největším dopadem na skutečnou bezpečnost i na splnění litery zákona.
- 32022L2555 – § 1 odst. 3, § 72, § 73 zák. 264/2025 – doslovné znění a doložení
- Vyhláška č. 408/2025 Sb. — určení regulovaných služeb a režimů – § 8 zák.; příloha vyhl. 408/2025 sekce 7, 8, 9 – doslovné znění a doložení
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti – § 11 odst. 1 (30 dnů) a odst. 2 (změny do 14 dnů, mimo… – doslovné znění a doložení
- 32022L2555 – § 59 odst. 4, § 60 zák.; čl. 34 směrnice (EU minima 10/… – doslovné znění a doložení
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti – § 58 + § 60 odst. 1 písm. h), odst. 7 písm. d) zák. – doslovné znění a doložení
- 32022L2555 – § 15 odst. 1–3, § 16 odst. 1, 3, 4 zák.; čl. 23 směrnice – doslovné znění a doložení
- Vyhláška č. 408/2025 Sb. — určení regulovaných služeb a režimů – § 14 odst. 2 zák.; § 3 + příloha 1 vyhl. 410/2025 – doslovné znění a doložení
- Vyhláška č. 408/2025 Sb. — určení regulovaných služeb a režimů – §§ 6, 8, 9, 11, 12 vyhl. 410/2025 – doslovné znění a doložení
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti – § 3 odst. 1 písm. a) a b) vyhlášky č. 410/2025 Sb. (odk… – doslovné znění a doložení
Časté dotazy
Co je povinné vždy a co jen přiměřeně u nižšího režimu NIS2?
Bezvýhradné jádro tvoří § 3 odst. 2–6, § 4, § 5, § 6 a § 10 vyhl. 410/2025 – tedy přehled a politika bezpečnosti, řízení aktiv, dodavatelé a akvizice, vrcholné vedení, bezpečnost lidských zdrojů, řízení kontinuity včetně záloh a řešení incidentů. Řízení přístupu, autentizace a hesla, logování, bezpečnost sítí, aplikační bezpečnost a kryptografie (§§ 7–9, 11–13) se zavádějí přiměřeně bezpečnostním potřebám, ale každé nezavedené opatření musí být písemně odůvodněno.
Jaká jsou minimální požadavky na hesla v nižším režimu NIS2?
Vyhláška 410/2025 stanoví minimálně 12 znaků pro běžné uživatele, 17 znaků pro administrátory a 22 znaků pro technické účty. Hesla jsou ale až třetí volbou – primárně se vyžaduje vícefaktorová autentizace nebo zero-trust kontinuální ověřování.
Jak dlouho musím uchovávat přehled bezpečnostních opatření?
Přehled bezpečnostních opatření musíte aktualizovat každý rok a uchovávat po dobu 4 let. Tato povinnost plyne přímo z § 3 a přílohy 1 vyhl. 410/2025.
Do kdy musím mít opatření nižšího režimu zavedena?
Bezpečnostní opatření musíte zavést do 1 roku od doručení rozhodnutí o registraci od NÚKIB. Pro subjekty první vlny (ohlášení do konce roku 2025) to vychází přibližně na prosinec 2026 až začátek roku 2027.