- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (36)
- CRM (53)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (69)
- ERP (77)
- HRM (28)
- ITSM (6)
- MES (32)
- Řízení výroby (38)
- WMS (31)
- Dodavatelé IT služeb a řešení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (40)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řešení pro logistiku (45)
- IT řešení pro stavebnictví (25)
- Řešení pro veřejný a státní sektor (27)
Hlavní partner sekce
Partneři sekce
Tematické sekce
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údržby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tiskBranžové sekce
![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který každý týden přináší výběr článků z oblasti podnikové informatiky | |
![]() | |
Partneři webu
IT SYSTEMS 9/2026 , IT Security
Zapomenuté nařízení,
které může firmu dostat do maléru
Olga Pincová
Regulace, o které se v Česku moc nemluví, dokáže zaskočit i firmy, které o NIS2 a novém Zákoně o kybernetické bezpečnosti neslyší poprvé. Kromě dalších předpisů jako například DORA a GDPR je tu ještě „Digitál“. Neboli prováděcí nařízení Komise (EU) 2024/2690.

Prováděcí nařízení navazuje na směrnici NIS2 a cílí na jedenáct konkrétních typů poskytovatelů digitálních služeb – od cloud computingu přes datacentra, sítě pro doručování obsahu (CDN) a registry domén nejvyšší úrovně až po online tržiště, vyhledávače, sociální sítě nebo poskytovatele služeb vytvářejících důvěru. Na rozdíl od NIS2 se o prováděcím nařízení moc nemluví. Přesto může organizace, kterých se týká, zavazovat k řadě konkrétních kroků. A nevědomost od odpovědnosti neosvobozuje. Navíc dochází k omylům a zaměňování různých legislativních požadavků.
Prvním omylem je domněnka, že nařízení nahrazuje český zákon o kybernetické bezpečnosti jako celek. Nenahrazuje. Mění pouze dvě věci: jaká bezpečnostní opatření musí poskytovatel zavést a jaké incidenty a v jakých lhůtách musí hlásit. Všechno ostatní (lhůty pro posouzení změn, rozsah řízení kybernetické bezpečnosti, součinnost s úřadem i sankce) se dál řídí českou legislativou úplně stejně jako u kohokoliv jiného.
Druhým, méně nápadným zádrhelem je fakt, že nařízení nekopíruje logiku, na kterou jsou firmy z českého prostředí zvyklé. Posuzuje bezpečnost dat ve čtyřech rozměrech místo tří. K důvěrnosti, integritě a dostupnosti přidává ještě autenticitu, tedy jistotu, že data pocházejí od toho, od koho mají.
Romana Chmelová a Roman Vontor z firmy Premium Systems, kteří nařízení procházeli řádek po řádku, upozorňují, že shodu s českou vyhláškou má jen 104 z 378 požadavků nařízení, tedy necelých 28 procent.
U dodavatelského řetězce má protějšek ve vyhlášce jen 4 % požadavků, u kryptografie 6 %, zatímco u kybernetické hygieny a školení je to 71 %. Kdo si tedy plnění jedné normy automaticky odškrtne jako splnění druhé, může se mýlit zásadním způsobem.
Přísnost nařízení navíc není jen teoretická. U cloudových služeb se za významný incident považuje už celková nedostupnost nad třicet minut nebo výrazné omezení funkčnosti trvající déle než hodinu. Neboli výpadek, který by v jiném kontextu firma možná ani nezaznamenala jako mimořádnou událost.
Zvláštní paradox platí u poskytovatelů služby vytvářející důvěru, typicky elektronických podpisů: bezpečnostní opatření zavádí podle evropského nařízení, ale to, co se vůbec počítá za incident k hlášení, posuzují podle obecné české úpravy. A doplňující oznámení musí stihnout do 24 hodin místo běžných 72. Firma tak nemá čas incident nejdřív v klidu vyšetřit a teprve pak hlásit.
Zvláštní pozornost si zaslouží i firmy, které vedle digitální služby poskytují ještě jinou regulovanou činnost, například provozní podpory pro klienty z výroby, jenž jim mimochodem poskytuje i sdílený datový prostor. V takovém souběhu neplatí, že by si firma mohla vybrat, kterým režimem se bude řídit – u společných aktiv se vždy použije přísnější sada pravidel z obou předpisů. Kdo se spolehne jen na tu variantu, která se mu zdá jednodušší, riskuje, že část povinností prostě přehlédne.
Podceňovat riziko se navíc nevyplácí. Národní úřad pro kybernetickou a informační bezpečnost už aktivně prochází veřejné rejstříky a oslovuje firmy, u kterých se domnívá, že poskytují regulovanou službu, s žádostí o vyjádření. Kdo svou pozici neřešil dopředu, řeší ji najednou pod tlakem a s omezeným časem na reakci.
Nejúčinnější obranou je proto jednoduchý, ale často přeskakovaný první krok: dřív, než si firma klade otázku, jak nařízení splnit, by si měla ověřit, jestli se jí vůbec týká. Ne podle toho, jak službu pojmenovává v ceníku, ale podle přesné definice v legislativě. Teprve pak má smysl řešit, co konkrétně změnit.
Otálet s analýzou se navíc nevyplácí ani z jiného důvodu. Zákon totiž staví celou logiku obráceně, než by člověk čekal: dokud firma sama neposoudí a výslovně nevyloučí konkrétní aktivum z rozsahu řízení kybernetické bezpečnosti, automaticky platí, že do něj patří. Kdo tedy základní analýzu odkládá, ten si rozsah svých povinností nezmenšuje, ale nechtěně zvětšuje. Čím dřív firma samoidentifikaci a analýzu provede, tím dřív může některá aktiva z rozsahu oprávněně vyřadit.
![]() |
Olga Pincová Článek vznikl na základě webináře MoyaKybeon s Romanem Vontorem z Premium Systems. Spoluautory článku jsou Romana Chmelová a Roman Vontor. |
Chcete získat časopis IT Systems s tímto a mnoha dalšími články z oblasti informačních systémů a řízení podnikové informatiky? Objednejte si předplatné nebo konkrétní vydání časopisu IT Systems z našeho archivu.

Časopis IT Systems / Odborná příloha
Archiv časopisu IT Systems
Oborové a tematické přílohy
Kalendář akcí
Formulář pro přidání akce
| Po | Út | St | Čt | Pá | So | Ne |
| 1 | 2 | 3 | 4 | |||
| 5 | 6 | 7 | 8 | 9 | 10 | 11 |
| 12 | 13 | 14 | 15 | 16 | 17 | 18 |
| 19 | 20 | 21 | 22 | 23 | 24 | 25 |
| 26 | 27 | 28 | 29 | 30 | 31 | 1 |
| 2 | 3 | 4 | 5 | 6 | 7 | 8 |
IT Systems podporuje
| 20.10. | Bezpečnosť a dostupnosť dát |
| 10.11. | Umělá inteligence v IT infrastruktuře |
Formulář pro přidání akce
Další vybrané akce
| 13.10. | Podzimní seminář na téma Proxmox VE |
| 14.10. | Webinář - Multibody pod lupou |



















