GRCx®

NIS2 a nový kybernetický zákon – z povinnosti akcelerátor digitální transformace

Nový zákon o kybernetické bezpečnosti (č. 264/2025 Sb.) transponuje evropskou směrnici NIS2 a je účinný od 1. listopadu 2025. Dopadá na 6–10 tisíc českých firem a organizací, které poskytují tzv. regulovanou službu. Ukládá registraci u NÚKIB, zavedení bezpečnostních opatření a hlášení incidentů – v režimu vyšších, nebo nižších povinností.

Co zákon požaduje a koho se týká

Zákon č. 264/2025 Sb. o kybernetické bezpečnosti (nový ZKB) transponuje směrnici NIS2 a je účinný od 1. listopadu 2025. Rozhodující je, zda poskytujete regulovanou službu a splňujete kritéria velikosti a oboru. Povinnosti: ohlášení služby přes Portál NÚKIB, kontaktní údaje odpovědných osob, zavedení bezpečnostních opatření (do 1 roku od rozhodnutí o registraci) a hlášení incidentů. Zákon rozlišuje režim vyšších a nižších povinností podle významu služby a velikosti organizace.

Pokud jste registraci stihli, běží vám nyní roční lhůta na zavedení opatření. Právě teď se rozhoduje, jestli výsledkem bude živý systém – nebo šanon.

Tradiční cesta: 200stránková směrnice a mrtvý Excel

Známý scénář: najme se externista, dva měsíce chodí po firmě, vyrobí robustní registr rizik v Excelu, vedení ho odkývá, auditor schválí – a Excel se uloží na SharePoint. Firma je „compliant“ přesně do chvíle, než přijde skutečný incident nebo kontrola. Papírový drak při prvním ohni shoří.

Lean Compliance: špendlíky do existující mapy

GRCx® jde opačnou cestou. Požadavky zákona vezmeme a napícháme je jako špendlíky do existující mapy procesů v živém modelu (AMOR):

  1. Každý paragraf zákona je v Registru požadavků datově propojen s procesem, který ho plní.
  2. Vlastník procesu vidí jen to, co se týká jeho: „Tvůj proces teď musí umět tohle.“
  3. Měření v EPISS průběžně dokazuje, že to proces skutečně dělá.

Jeden model, čtyři pohledy (aktivum / hrozba / opatření / stakeholder). Přijde ISO 27001 nebo další norma? Další špendlíky do téže mapy – žádný nový Excel, žádná paralelní dokumentace.

Vaše NIS2 compliance obsahuje zárodek strategického řízení

Analýza rizik, evidence aktiv, vlastníci, opatření – to, co zákon vyžaduje pro kyberbezpečnost, je přesně kostra strategického řízení celé firmy. ORBIT z tohoto zárodku udělá živý navigační systém: rizika přestanou být šanonem a stanou se limbickým systémem firmy. Náklad na compliance se změní v investici do řízení.

S nástupem AI navíc zákon dostává nový rozměr: každý AI agent ve firmě je kybernetické aktivum, které potřebuje vlastníka, scope a auditní stopu – viz AI Agent Governance.

Trvalý stav audit-ready

Ve firmě s živým modelem vznikají důkazy průběžně jako vedlejší produkt řízení. Kontrola NÚKIB nebo auditor přijde, otevře se systém, ukáže se proces – to je celá příprava. Žádné tři týdny paniky, žádná daň z divadla. Referenční nástroj ATTIS obsahuje modul řízení rizik dle NIS2/ZKB a registr požadavků propojený s procesy a důkazy.

Časté otázky

Koho se nový kybernetický zákon týká?

Každé organizace, která poskytuje tzv. regulovanou službu a splňuje kritéria velikosti a oboru (energetika, doprava, zdravotnictví, výroba, digitální služby a další). V ČR jde odhadem o 6 000–10 000 subjektů – oproti stovkám podle staré úpravy.

Jaké jsou lhůty?

Zákon je účinný od 1. 11. 2025. Regulovanou službu bylo nutné ohlásit přes Portál NÚKIB; bezpečnostní opatření musí být zavedena do 1 roku od doručení rozhodnutí o registraci.

Jaký je rozdíl mezi vyšším a nižším režimem povinností?

Vyšší režim vyžaduje plný systém řízení bezpečnosti informací, řízení rizik, dodavatelů, fyzickou bezpečnost a zabezpečení sítí. Nižší režim je jednodušší – minimální kybernetická bezpečnost, řízení rizik, personální bezpečnost a řešení incidentů.

Musíme kvůli NIS2 vytvořit novou dokumentaci?

Ne. Metoda Lean Compliance napíchne požadavky zákona jako špendlíky do existující mapy procesů: každý paragraf je datově propojen s procesem, který ho plní, a měřením, které to dokazuje. Žádná paralelní dokumentace.

Může být compliance přínosem, ne jen nákladem?

Ano. Analýza rizik a řízení aktiv, které zákon vyžaduje, jsou zárodkem strategického řízení celé firmy. ORBIT z nich udělá živý navigační systém – nejen pro kyberbezpečnost.

Autor: Roman Fišer · Aktualizováno: 2026-07-18

Projdeme vaši situaci a odejdete s prvními kroky – ne s nabídkou.

NIS2 gap analýza – 30 min