- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (79)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
NIS 2: Jste připraveni na změnu?
Implementace nové směrnice není moná bez zapojení vrcholového managementu
262. Přesně tolik závaných kybernetických incidentů zaznamenal NÚKIB v roce 2023 na území České republiky. Oproti roku 2022 se počet téměř zdvojnásobil. S běnými kyberútoky se týdně pohybujeme v řádech tisíců. Nedochází vak jen k nárůstu počtu útoků. Díky nástupu AI se tyto útoky stávají také sofistikovanějí, čím představují stále větí riziko pro národní bezpečnost. Stávající směrnice NIS1 tak přestává být dostačující, a proto přichází její náhrada NIS2 a s ní i nový zákon o kybernetické bezpečnosti, který má vstoupit v platnost na konci roku 2024 a jeho úkolem je mimo jiné zavedení evropské směrnice NIS2 do českého právního řádu. O co přesně jde a koho se to týká? Je i vae společnost jednou z více ne 6 000 subjektů s regulovanou slubou, na které se změny vztahují? Zjistěte, jaké kroky je potřeba podniknout, abyste nebyli nemile překvapeni.

Nepřipravenost se nevyplatí
Cílem směrnice NIS2 je zavést nová a účinná pravidla pro řeení kybernetické bezpečnosti v rámci organizací. Sepsat si ve jen na papír vám ale stačit nebude. V kadé společnosti, na kterou se NIS2 vztahuje, bude potřeba podniknout souhrn konkrétních kroků, které musí daná organizace uskutečnit pro svoji kybernetickou ochranu. Jedná se o subjekty, jejich bezpečnost není důleitá jen pro jejich samostatné fungování, ale má dopad na celou společnost. Takové subjekty je proto potřeba dostatečně chránit.
Kadá organizace, která zjistí, e spadá do gesce NIS2, potamo pod zákon o kybernetické bezpečnosti a prováděcí vyhláky, bude mít od účinnosti zákona 30 dní na to, aby se registrovala u NÚKIB. Na implementaci potřebných změn a zavedení technických i organizačních opatření je stanoven jeden rok od doručení vyrozumění o zápisu regulované sluby. NIS2 s sebou přináí i přísnějí sankce při jejím nedodrování. Pokuty mohou dosahovat a 10 mil. eur nebo 2 % z celkového celosvětového ročního obratu. Při nesplnění povinnosti odstranit nedostatky zjitěné při kontrole mohou následovat dalí správní tresty pozastavení platnosti certifikace a pozastavení výkonu řídicí funkce.
Týká se NIS2 i vaí firmy či organizace?
Poadavky dané směrnicí NIS2 budou muset plnit vichni poskytovatelé regulované sluby, přičem stačí poskytovat jen jednu takovou slubu. Zpozornět by tedy v prvním kroku měly vechny soukromé i veřejné společnosti, nezávisle na jejich velikosti. Návrh zákona počítá s tzv. samoidentifikací, kdy musí organizace sama posoudit, zda stanovená kritéria pro provozování regulované sluby naplňuje. Poté je nutné určit, zda regulovaná sluba spadá do niích, nebo vyích povinností, přičem opět platí, e stačí poskytovat jen jednu slubu spadající do vyích povinností, a celá organizace musí zavést opatření, která jsou u vyích povinností vyadována. Následně je firma povinna provést svou registraci u NÚKIB. Druhým kritériem pro stanovení regulované sluby je tzv. kritérium pro určení regulované sluby, kdy NÚKIB v rámci správního řízení s organizací zhodnotí, zda k naplnění těchto kritérií dolo, nebo ne. Povinnost registrovat se vak nadále nese organizace sama.
S identifikací regulované sluby není radno otálet, abyste se nepřipravili o čas, který bude nezbytný pro zavedení vech změn souvisejících s implementací NIS2 ve vaí organizaci. Proto doporučujeme co nejdříve a co nejkorektněji identifikovat své sluby svépomocí, případně za pomoci konzultace s NÚKIB, abyste se vyhnuli komplikacím v budoucnosti. Je moné, e momentálně ani nevíte, e některou z regulovaných slueb poskytujete. V tomto případě tedy určitě platí kdo je připraven, není překvapen.
NIS2 je záleitostí managementu, nejde hodit jen na IT
Pokud pomocí samoidentifikace zjistíte, e je směrnice NIS2 téma, které se vás týká, jste teprve na začátku cesty. Cesty, na kterou se v prvé řadě musí vydat vrcholoví manaeři po boku s klíčovými uivateli, právníky, případně i s NÚKIB v roli konzultanta. Jedná se o strategickou záleitost, kterou je potřeba stanovit na úrovni vedení firmy nebo organizace. Kadý subjekt toti bude k NIS2 přistupovat jinak. Kadého se týkají jiné hrozby, jiná míra rizika. Neexistuje jedno instantní řeení, které lze vzít a aplikovat na jakoukoli společnost.
Proto nestačí najít si IT implementátora a nechat změny jen na něm. ádná IT firma vám nebude schopna směrnici naimplementovat od nuly, ani by věděla, jak fungujete a jak chcete procesy nastavit. IT firmy od vás budou potřebovat podrobné zadání, teprve pak vám mohou pomoci vybrat správné aplikace a nástroje, pomocí kterých vám procesy vhodně naimplementují, a tím minimalizují riziko.

IT oddělení nebo externí IT firma vám samozřejmě můe být nápomocná i během tvorby zadání. Můe managementu pomoci zorientovat se ve vyhlákách a poradit, na co vechno je potřeba se zaměřit a co je nezbytné si nadefinovat. Je vak potřeba ji v této fázi vnímat jen jako poradce a konzultanta.
Jednodue řeeno, IT firma vám můe pomoci zorientovat se ve vyhlákách a poradit vaemu managementu, na co vechno je potřeba se v přípravné fázi zaměřit. Můe vám pomoci s kuchařkou, pomůe vám najít správné hrnce a ingredience, ale co budete vařit, je jen na vás, respektive na vedení společnosti. Jakmile bude kuchařka hotová, můete se s pomocí IT oddělení nebo externí IT firmy pustit do vaření a následně i do servírování.
Co ve od vás bude IT potřebovat? V prvé řadě dostatek času
Organizace, které mají ISO 27k, budou mít přípravu na NIS2 jednoduí, nicméně i u nich bude potřeba kontrola či případná revize opatření, a to v souladu s oblastmi uvedenými v NIS2 a prováděcími vyhlákami. U vech ostatních bude důleité vymezit si dostatek času na to, aby si rozklíčovali a definovali hrozby a přijali opatření, které je eliminují, případně zhodnotili vhodnost stávajících bezpečnostních opatření. TOP management bude muset stanovit klíčová aktiva, bezpečnostní předpisy, určit metodiku a pravidla jejich dodrování, stanovit si pravidla pro kolení zaměstnanců, pravidla pro dodavatele, audity a bezpečnost lidských zdrojů tvorbu hesel, přístupy, logování apod. Je potřeba zaměřit se také na detekování a kontrolu útoků, jejich zaznamenávání a vyhodnocování, antiviry, segmentaci sítě, oddělení zálohovaných dat, aktualizace apod. To ve si vedení organizace musí ujasnit dříve, ne se IT pustí do samotné implementace. Nebude toti stačit si vechno výe zmíněné jen nadefinovat. Bude potřeba ve pomocí vhodných nástrojů začít uvnitř organizace uvádět do praxe a následně i kontrolovat, zda ve funguje, jak má.
Čas jsou peníze počítejte i s nepřímými náklady
Jednou z největích poloek v rámci implementace NIS2 budou investice do nových technologií a bezpečnostních opatření (hardwarových i softwarových), dále pak na kolení zaměstnanců, náklady, které s sebou přinesou změny v interních procesech, dlouhodobé náklady na pravidelné audity, aktualizace, vzdělávání, certifikace. Tedy vechny přímé pořizovací i dlouhodobé náklady. Nesmíme ale opomenout ani náklady nepřímé, které s implementací NIS2 souvisí. Celý proces zaměstná personál nad rámec jeho běné agendy. V některých firmách nejspí ani nebude moné pokrýt vechny potřebné kroky z vlastních řad a budou muset vyuít externí lidské zdroje. S tím vím budou spojené dodatečné personální náklady. I na to je třeba myslet hned na začátku, vyčlenit potřebné zdroje a ve strategicky naplánovat.
Zavedení funkčního procesu řízení kybernetické bezpečnosti můe být otázka několika měsíců a let.
Konec roku 2024 se blíí a je nejvyí čas začít se tématem NIS2 zabývat. V lepím případě zjistíte, e ádnou regulovanou slubu neprovozujete. V tom druhém případě je potřeba okamitě zahájit kroky, které povedou ke splnění nových legislativních poadavků. Výhodu mají organizace s ISO 27k, které ji řadu opatření zavedly do praxe, a jsou tedy o něco napřed. Naopak pro firmy, které zatím nemají kyberbezpečnost procesně zajitěnou vůbec, nejspí u včera bylo pozdě. Časová náročnost implementace můe být opravdu vysoká, zejména na straně vrcholového managementu v první fázi. Bez toho se celý proces neobejde. Nelze vařit bez potřebných ingrediencí. Naopak nečinnost nebo zpodění v implementaci můe pěkně zavařit vám. Chcete-li se vyhnout váným právním a finančním důsledkům, začněte se samoidentifikací co nejdříve. Nejde jen o sankce a tresty. Jde předevím o bezpečnost a eliminaci hrozeb, které mohou mít dopad i mimo vai organizaci.
![]() |
Ing. Gabriela Chumchalová Autorka působí na pozici Cloud and IT services manager ve společnosti ANAFRA. |




















