NIS2 a nový kybernetický zákon – z povinnosti akcelerátor digitální transformace
Co zákon požaduje a koho se týká
Zákon č. 264/2025 Sb. o kybernetické bezpečnosti (nový ZKB) transponuje směrnici NIS2 a je účinný od 1. listopadu 2025. Rozhodující je, zda poskytujete regulovanou službu a splňujete kritéria velikosti a oboru. Povinnosti: ohlášení služby přes Portál NÚKIB, kontaktní údaje odpovědných osob, zavedení bezpečnostních opatření (do 1 roku od rozhodnutí o registraci) a hlášení incidentů. Zákon rozlišuje režim vyšších a nižších povinností podle významu služby a velikosti organizace.
Pokud jste registraci stihli, běží vám nyní roční lhůta na zavedení opatření. Právě teď se rozhoduje, jestli výsledkem bude živý systém – nebo šanon.
Tradiční cesta: 200stránková směrnice a mrtvý Excel
Známý scénář: najme se externista, dva měsíce chodí po firmě, vyrobí robustní registr rizik v Excelu, vedení ho odkývá, auditor schválí – a Excel se uloží na SharePoint. Firma je „compliant“ přesně do chvíle, než přijde skutečný incident nebo kontrola. Papírový drak při prvním ohni shoří.
Lean Compliance: špendlíky do existující mapy
GRCx® jde opačnou cestou. Požadavky zákona vezmeme a napícháme je jako špendlíky do existující mapy procesů v živém modelu (AMOR):
- Každý paragraf zákona je v Registru požadavků datově propojen s procesem, který ho plní.
- Vlastník procesu vidí jen to, co se týká jeho: „Tvůj proces teď musí umět tohle.“
- Měření v EPISS průběžně dokazuje, že to proces skutečně dělá.
Jeden model, čtyři pohledy (aktivum / hrozba / opatření / stakeholder). Přijde ISO 27001 nebo další norma? Další špendlíky do téže mapy – žádný nový Excel, žádná paralelní dokumentace.
Vaše NIS2 compliance obsahuje zárodek strategického řízení
Analýza rizik, evidence aktiv, vlastníci, opatření – to, co zákon vyžaduje pro kyberbezpečnost, je přesně kostra strategického řízení celé firmy. ORBIT z tohoto zárodku udělá živý navigační systém: rizika přestanou být šanonem a stanou se limbickým systémem firmy. Náklad na compliance se změní v investici do řízení.
S nástupem AI navíc zákon dostává nový rozměr: každý AI agent ve firmě je kybernetické aktivum, které potřebuje vlastníka, scope a auditní stopu – viz AI Agent Governance.
Trvalý stav audit-ready
Ve firmě s živým modelem vznikají důkazy průběžně jako vedlejší produkt řízení. Kontrola NÚKIB nebo auditor přijde, otevře se systém, ukáže se proces – to je celá příprava. Žádné tři týdny paniky, žádná daň z divadla. Referenční nástroj ATTIS obsahuje modul řízení rizik dle NIS2/ZKB a registr požadavků propojený s procesy a důkazy.
Časté otázky
Koho se nový kybernetický zákon týká?
Každé organizace, která poskytuje tzv. regulovanou službu a splňuje kritéria velikosti a oboru (energetika, doprava, zdravotnictví, výroba, digitální služby a další). V ČR jde odhadem o 6 000–10 000 subjektů – oproti stovkám podle staré úpravy.
Jaké jsou lhůty?
Zákon je účinný od 1. 11. 2025. Regulovanou službu bylo nutné ohlásit přes Portál NÚKIB; bezpečnostní opatření musí být zavedena do 1 roku od doručení rozhodnutí o registraci.
Jaký je rozdíl mezi vyšším a nižším režimem povinností?
Vyšší režim vyžaduje plný systém řízení bezpečnosti informací, řízení rizik, dodavatelů, fyzickou bezpečnost a zabezpečení sítí. Nižší režim je jednodušší – minimální kybernetická bezpečnost, řízení rizik, personální bezpečnost a řešení incidentů.
Musíme kvůli NIS2 vytvořit novou dokumentaci?
Ne. Metoda Lean Compliance napíchne požadavky zákona jako špendlíky do existující mapy procesů: každý paragraf je datově propojen s procesem, který ho plní, a měřením, které to dokazuje. Žádná paralelní dokumentace.
Může být compliance přínosem, ne jen nákladem?
Ano. Analýza rizik a řízení aktiv, které zákon vyžaduje, jsou zárodkem strategického řízení celé firmy. ORBIT z nich udělá živý navigační systém – nejen pro kyberbezpečnost.
Autor: Roman Fišer · Aktualizováno: 2026-07-18
Projdeme vaši situaci a odejdete s prvními kroky – ne s nabídkou.
NIS2 gap analýza – 30 min