- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (79)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
Hlavní partner sekce
Tematické sekce
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tiskBranové sekce
![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Partneři webu
IT SYSTEMS 12/2025 , IT Security , IT právo
Kyberbezpečnost není jen o NIS2
Co čekat v roce 2026 ve vlnách IT compliance?
Martin Kubi
Kdy dolo ke zveřejnění oficiálního znění směrnice NIS2, během pár měsíců se to na internetu začalo hemit články s děsivými nadpisy o pokutách a revoluci, za kterou firmy draze zaplatí. NÚKIB toti v souvislosti se zveřejněním NIS2 začal tvořit nový zákon o kybernetické bezpečnosti. Dnes u známý jako zákon č. 264/2025 Sb. Jene kyberbezpečnost není jen o NIS2. Regulací jsou v IT desítky. Některé se teprve chystají, jiné jsou za rohem. Rok 2026 tak nebude o jedné zkratce. Kdo řeí jen NIS2, uvidí sotva půlku obrazu.

Které IT regulace se budou v roce 2026 řeit nejčastěji?
NIS2 a nový zákon o kybernetické bezpečnosti kyberbezpečnost napříč sektory
Kdo podléhá regulaci, má 60 dní na registraci přes Portál NÚKIB u firem, na které dopadá od listopadové účinnosti, je to do 31. 12. 2025. Dalí rok se rozjede agenda pro tisíce převáně středních a velkých firem, ale i jejich dodavatele. Firmy napříč reimy budou řeit bezpečnostní opatření, mezi které patří pojmy jako: systém řízení bezpečnosti informací, řízení dodavatelů a poadavky na vedení.
DORA pro finanční sektor a jeho ICT dodavatele
Nařízení DORA je tu u od 17. ledna 2025. Rok 2026 pro firmy ale znamená první rok jeho ostrého provozu. Místo implementace se u bude spíe hodnotit fungování v praxi. Tlak na řízení ICT dodavatelů a systémové závislosti můe narůst s cílem zvýit předvídatelnost a odolnost v dodavatelských řetězcích.
EU AI Act nařízení o umělé inteligenci
Týká se těch, kdo vyvíjí/implementují AI. Ve veřejné debatě je to buď konec inovací, nebo záchrana lidstva. Ve skutečnosti spíe tlak na to, aby se AI pouívala i s vědomím rizik, ne jen s nadením z produktivity. Obecná pouitelnost nařízení začne 2. 8. 2026 (a s tím i velká část reimu dohledu a vymáhání). Jeho část se moná termínově oddálí u high-risk části byl navren odklad na rok 2027.

CRA Cyber Resilience Act
Vstoupil v platnost v prosinci 2024 a hlavní povinnosti mají začít od prosince 2027. Některé poadavky ale mohou platit dřív. Například hláení závaných incidentů od září 2026. Výrobci a dodavatelé digitálních produktů (SW/HW s digitálními prvky) by měli začít řeit jejich bezpečnost v celém ivotním cyklu. Věci jako SBOM (Software Bill of Materials) nepůjdou moc dobře dohnat na poslední chvíli.
Opatření nestačí mít, musejí také fungovat
Pokutami a kontrolami se straí u od dob GDPR. Největí tlak ale nepřijde ze strany úřadů, mnohdy přijde od zákazníků. Velcí hráči v automotive, energetice, výrobě nebo financích budou tlačit své dodavatele. Ukate, e to řeíte, jinak nespolupracujeme. Zákaznické audity a smluvní poadavky mohou být tvrdí ne obávaná návtěva z úřadu.
Realita roku 2026 proto bude z hlediska IT compliance praktičtějí. Firmy nebudou trestané za to, e nemají v pořádku papíry. Budou naráet na to, e nemají jistotu, jestli jim právě ty papíry fungují v provozu a pomohou v krizi. To je podstatný rozdíl.
Legislativa v kyberbezpečnosti a dalí evropské dílky se toti posouvají od otázky máte opatření? k otázce fungují vám?. Nejde o to, mít v PDFku hezky vypadající plán. Jde o to, jestli v pondělí ráno v osm víte, kdo má co udělat, kdy vám napadnou klíčový systém, někdo klikne na phishing nebo kdy vypadne elektřina.
Čeká IT v roce 2026 regulační tsunami?
Compliance se mění z checklistové inventury na proces. U nepostačí jednou ročně opráit anony. Bude nutné průběně udrovat v kondici zabezpečení i shodu. Jene firmy compliance nechtějí, ale potřebují. A u kvůli poadavkům trhů, investorů, zákonů nebo korporátů. Ale kdy u je potřeba to řeit, proč z toho místo byrokratického břemena neudělat uitečný nástroj? Regulace firmám můe paradoxně pomoci ve vlnách výzev.
Vlna první: Technický dluh
Posledních pár let bylo o růstu a rychlosti. Nové systémy, AI integrace, přechody na cloud, remote práce, kompromisy. Jene technický dluh je jako slepenec kabelů za rackem. Dlouho to nějak jede, dokud to nespadne. Pak nikdo neví, co je na co napojené, a incident je na světě. Regulace poslouí jako kompas. Netlačí nutně na drahá řeení, ale na základní hygienu vědět, co mám, proč to mám, co tomu hrozí, jak je to chráněné a jak to obnovit.
Vlna druhá: Odpovědnost vedení v kyberbezpečnosti
Vedení firem kyberbezpečnost dlouho vnímalo jako černou díru na peníze. Často se krtily investice do jejího rozvoje a řeklo se prostě: Ajáku, zařiď, udělej, a mě to vlastně jako manaera dál nezajímá. Ale kdy nastal průvih, první na ráně bylo právě IT. To by se mělo změnit. nZKB dle NIS2 po vedení firem vyaduje, aby uvolnilo potřebné zdroje na rozvoj kyberbezpečnosti a angaovalo se v ní. IT oddělení tak konečně mohou získat podporu.
Vlna třetí: dodavatelé = vae bezpečnost
Cloud, SaaS, integrátoři, MSP, subdodávky. Riziko třetích stran je vae riziko. I velkou firmu můe poloit útok přes dodavatele. Proto roste význam smluv, auditů, kontaktů pro incidenty, jasných SLA, obnov, testů i krizových plánů. A nejen kvůli regulaci, ale i kvůli tendrům a kontinuitě byznysu. V tomhle případě firmy mohou vyuít poadavky v regulacích jako inspiraci pro vědomějí a bezpečnějí spolupráci, která je neohrozí.
Vlna čtvrtá: AI jako akcelerátor efektivity, a tím i potřeby pravidel
AI u je běná. Máme ji skoro ve vem. Past je v tom, e co je běné, to se přestane tolik hlídat. Firmy si s příchodem AI Act budou muset vyjasnit, jaká data smí do AI a jaká ne. Kdo můe pouívat jaké nástroje. Co je výstup ovlivňující zákazníka nebo rozhodnutí. Kdo za to ručí a kdo to kontroluje. Zkrátka selský rozum podepřený regulací. Pokud to firma nevezme jako checklist, vyjde z toho silnějí a efektivnějí.
Co dává smysl udělat v roce 2026?
Můe se zdát, e toho je příli. Jene tak horké to nebude. Myslete na pět jednoduchých, ale účinných zásad:
- Pěstujte kulturu zaloenou na riziku. Zjistěte, co by firmu poloilo (delí výpadek sluby, dat, procesů, smluvní pokuty), a soustřeďte ochranu a obnovu tam. Zbytek řete postupně.
- Ne koupíte technologie, mějte vstupní data z GAP analýzy. Teď to vechno předěláme není cesta. Bezpečnost je proces. Poznejte, co vám funguje, co ne, a přidejte k tomu jen to, co chybí. Vyhnete se dvojení práce.
- Sbírejte důkazy průběně. Největí bolest v compliance nebývá dělat správné věci, ale dohledávat, e se dělaly. Co jde automatizovat a logovat, to se vyplatí. A co jde přenést do procesu (onboarding, řízení změn, revize přístupů), to u důkaz je.
- Dodavatele berte jako součást řízení rizik a kontinuity. U kriticky důleitých mějte kontakty pro incidenty, plány obnovy, kvalitní SLA a plán B (záloní dodavatele).
- Opřete se o standardy jako o nástroje řízení. Firmy začínají zjiovat, e standardy jako ISO 42001, ISO 27001 nebo TISAXŽ jim dají víc ne certifikát na zeď. Například nový zákon o kyberbezpečnosti z ISO 27001 do jisté míry vychází. Kdo má systém v řízení IT, nebude začínat od nuly ani v compliance.

Nehledejte alibi, ale bezpečnost, a to nejen na papíře
Regulace nebudou katastrofa. Jde o legislativně vyadovaná pravidla pro informační bezpečnost, která u v IT moná řeíte, ani byste to věděli. Kdo vak řeí zimní gumy a na prvním sněhu, bude nadávat. Kdo je má v říjnu, je v klidu. Legislativa sama o sobě firmu nespasí. Ale dá se vyuít jako způsob, jak si poloit správné otázky dřív, ne je poloí útočník, auditor, zákazník.
Pamatujte, e kontrola je sekundární povinností státu a sankce a poslední monost. Je tak na svědomí kadého zvlá, jestli chce jen alibi, nebo bezpečnost za hranice compliance, která firmu chrání nejen na papíře.
![]() |
Martin Kubi Autor článku je auditor informační bezpečnosti a specialista na IT compliance ze společnosti Top Solution, s. r. o. |
Chcete získat časopis IT Systems s tímto a mnoha dalími články z oblasti informačních systémů a řízení podnikové informatiky? Objednejte si předplatné nebo konkrétní vydání časopisu IT Systems z naeho archivu.





















