IT Systems 9/2026
IT Security
Dnes 9:00
Zapomenuté nařízení,
které může firmu dostat do maléru
Regulace, o které se v Česku moc nemluví, dokáže zaskočit i firmy, které o NIS2 a novém Zákoně o kybernetické bezpečnosti neslyší poprvé. Kromě dalších předpisů jako například DORA a GDPR je tu ještě „Digitál“. Neboli prováděcí nařízení Komise (EU) 2024/2690.
Prováděcí nařízení navazuje na směrnici NIS2 a cílí na jedenáct konkrétních typů poskytovatelů digitálních služeb – od cloud computingu přes datacentra, sítě pro doručování obsahu (CDN) a registry domén nejvyšší úrovně až po online tržiště, vyhledávače, sociální sítě nebo poskytovatele služeb vytvářejících důvěru. Na rozdíl od NIS2 se o prováděcím nařízení moc nemluví. Přesto může organizace, kterých se týká, zavazovat k řadě konkrétních kroků. A nevědomost od odpovědnosti neosvobozuje. Navíc dochází k omylům a zaměňování různých legislativních požadavků.
Prvním omylem je domněnka, že nařízení nahrazuje český zákon o kybernetické bezpečnosti jako celek. Nenahrazuje. Mění pouze dvě věci: jaká bezpečnostní opatření musí poskytovatel zavést a jaké incidenty a v jakých lhůtách musí hlásit. Všechno ostatní (lhůty pro posouzení změn, rozsah řízení kybernetické bezpečnosti, součinnost s úřadem i sankce) se dál řídí českou legislativou úplně stejně jako u kohokoliv jiného.
Druhým, méně nápadným zádrhelem je fakt, že nařízení nekopíruje logiku, na kterou jsou firmy z českého prostředí zvyklé. Posuzuje bezpečnost dat ve čtyřech rozměrech místo tří. K důvěrnosti, integritě a dostupnosti přidává ještě autenticitu, tedy jistotu, že data pocházejí od toho, od koho mají.
Romana Chmelová a Roman Vontor z firmy Premium Systems, kteří nařízení procházeli řádek po řádku, upozorňují, že shodu s českou vyhláškou má jen 104 z 378 požadavků nařízení, tedy necelých 28 procent.
U dodavatelského řetězce má protějšek ve vyhlášce jen 4 % požadavků, u kryptografie 6 %, zatímco u kybernetické hygieny a školení je to 71 %. Kdo si tedy plnění jedné normy automaticky odškrtne jako splnění druhé, může se mýlit zásadním způsobem.
Přísnost nařízení navíc není jen teoretická. U cloudových služeb se za významný incident považuje už celková nedostupnost nad třicet minut nebo výrazné omezení funkčnosti trvající déle než hodinu. Neboli výpadek, který by v jiném kontextu firma možná ani nezaznamenala jako mimořádnou událost.
Zvláštní paradox platí u poskytovatelů služby vytvářející důvěru, typicky elektronických podpisů: bezpečnostní opatření zavádí podle evropského nařízení, ale to, co se vůbec počítá za incident k hlášení, posuzují podle obecné české úpravy. A doplňující oznámení musí stihnout do 24 hodin místo běžných 72. Firma tak nemá čas incident nejdřív v klidu vyšetřit a teprve pak hlásit.
Zvláštní pozornost si zaslouží i firmy, které vedle digitální služby poskytují ještě jinou regulovanou činnost, například provozní podpory pro klienty z výroby, jenž jim mimochodem poskytuje i sdílený datový prostor. V takovém souběhu neplatí, že by si firma mohla vybrat, kterým režimem se bude řídit – u společných aktiv se vždy použije přísnější sada pravidel z obou předpisů. Kdo se spolehne jen na tu variantu, která se mu zdá jednodušší, riskuje, že část povinností prostě přehlédne.
Podceňovat riziko se navíc nevyplácí. Národní úřad pro kybernetickou a informační bezpečnost už aktivně prochází veřejné rejstříky a oslovuje firmy, u kterých se domnívá, že poskytují regulovanou službu, s žádostí o vyjádření. Kdo svou pozici neřešil dopředu, řeší ji najednou pod tlakem a s omezeným časem na reakci.
Nejúčinnější obranou je proto jednoduchý, ale často přeskakovaný první krok: dřív, než si firma klade otázku, jak nařízení splnit, by si měla ověřit, jestli se jí vůbec týká. Ne podle toho, jak službu pojmenovává v ceníku, ale podle přesné definice v legislativě. Teprve pak má smysl řešit, co konkrétně změnit.
Otálet s analýzou se navíc nevyplácí ani z jiného důvodu. Zákon totiž staví celou logiku obráceně, než by člověk čekal: dokud firma sama neposoudí a výslovně nevyloučí konkrétní aktivum z rozsahu řízení kybernetické bezpečnosti, automaticky platí, že do něj patří. Kdo tedy základní analýzu odkládá, ten si rozsah svých povinností nezmenšuje, ale nechtěně zvětšuje. Čím dřív firma samoidentifikaci a analýzu provede, tím dřív může některá aktiva z rozsahu oprávněně vyřadit.
![]() |
Olga Pincová Článek vznikl na základě webináře MoyaKybeon s Romanem Vontorem z Premium Systems. Spoluautory článku jsou Romana Chmelová a Roman Vontor. |










