Školení kyberbezpečnosti

Spadá vaše firma pod NIS2? Samotest podle zákona 264/2025 Sb.

„Týká se nás vůbec NIS2?" je dnes nejčastější otázka, kterou si čeští jednatelé a IT správci kladou. Odpověď přitom závisí na kombinaci dvou věcí: v jakém odvětví podnikáte a jak jste velcí. Projděte si následující samotest. Zabere 30 vteřin.

Nechce se vám číst? Udělejte si interaktivní test za 30 vteřin →

(Článek je informační, ne právní poradenství. Hraniční případy doporučujeme ověřit s odborníkem. Odpovědnost za správné zařazení nese vaše organizace.)

Otázka 1: Jste dost velcí?

Spočítejte si průměr za poslední dva účetní roky. Pod regulaci obecně spadají firmy, které splní alespoň jednu z podmínek:

  • 50 a více zaměstnanců (nepočítají se zaměstnanci na rodičovské, studenti na praxi a stážisté), nebo
  • roční obrat nad 10 milionů eur (zhruba 250 milionů korun).

Pokud jste pod oběma hranicemi, s velkou pravděpodobností přímo regulovaní nejste, ale přečtěte si otázku 3, týká se právě vás.

Otázka 2: Podnikáte v regulovaném odvětví?

Zákon č. 264/2025 Sb. výrazně rozšířil okruh odvětví oproti staré úpravě. Mezi regulované sektory patří mimo jiné:

  • energetika, vodárenství, odpadové hospodářství,
  • doprava a logistika,
  • zdravotnictví a farmacie,
  • digitální infrastruktura, IT a poskytovatelé digitálních služeb,
  • výrobní průmysl: elektronika, stroje, zdravotnické prostředky, potraviny, chemie, automobilový průmysl,
  • veřejná správa včetně krajů a obcí s rozšířenou působností,
  • finanční služby, poštovní a kurýrní služby a další.

Přesný výčet najdete v příloze zákona. Pointa: nejde už jen o banky a elektrárny. Regulace nově dopadá na tisíce běžných středních firem, odhady mluví o 6 000 až 15 000 organizacích v ČR.

Otázka 3: Jste dodavatelem někoho, kdo pod NIS2 spadá?

Tohle je nejpodceňovanější část. I když jste malá firma mimo regulovaná odvětví, můžete se s požadavky NIS2 potkat přes své zákazníky. Regulované subjekty totiž musí řešit bezpečnost svého dodavatelského řetězce, a tak začnou po svých dodavatelích chtít doklady: jak chráníte data, jak máte proškolené lidi, jak řešíte incidenty.

V praxi to vypadá tak, že vám přijde dotazník nebo dodatek ke smlouvě. A firma, která umí odpovědět „naši zaměstnanci procházejí pravidelným školením, tady jsou certifikáty", má proti konkurenci výhodu, nebo přinejmenším neztratí zakázku.

Vyhodnocení

Splňujete velikost i odvětví (otázky 1 + 2): Pod zákon spadáte. Čeká vás registrace u NÚKIB přes portál gov.nukib.cz (elektronicky, datovou schránkou nebo kvalifikovaným podpisem). A pozor, stát vás sám nekontaktuje, ohlásit se musíte sami. Od doručení rozhodnutí o registraci máte 12 měsíců na zavedení povinností podle zákona a vyhlášky č. 410/2025 Sb., včetně pravidelného školení zaměstnanců.

Jste na hranici: (těsně pod 50 zaměstnanci, nejasná sektorová klasifikace). Nechte si zařazení ověřit odborně. Sankce hrozí i za to, že se regulovaná firma neregistruje.

Jste dodavatel regulované firmy: Formálně vás zákon nereguluje, ale požadavky k vám dorazí smluvně. Vyplatí se být připravený dřív, než se zákazník zeptá.

Nespadáte nikam: Gratulujeme, ale phishing a ransomware si zákon nečtou. Většina útoků na české firmy míří na lidi, ne na technologie, a jeden špatný klik umí způsobit škodu bez ohledu na to, jestli jste regulovaní.

Co dál

Ať jste v testu dopadli jakkoli, první praktický krok je stejný: proškolení zaměstnanci a doložitelný záznam o tom, že školení proběhlo. Jak přesně má školení podle zákona vypadat, jsme rozepsali v článku NIS2 školení zaměstnanců: co přesně vyžaduje zákon 264/2025 Sb. a první kurz si vyzkoušíte zdarma.