Pokud ve výrobní firmě v Rumunsku, Polsku nebo Česku odpovídáte za IT nebo bezpečnost, NIS2 už pro vás není budoucí problém. Je to problém současný. Rumunsko směrnici transponovalo mimořádným nařízením vlády (OUG) č. 155/2024, účinným od 31. prosince 2024 a potvrzeným zákonem 124/2025. Novela polského zákona o národním systému kybernetické bezpečnosti nabyla účinnosti 3. dubna 2026. Nový český zákon o kybernetické bezpečnosti (č. 264/2025 Sb.) platí od 1. listopadu 2025 a dohled nad ním vykonává NÚKIB.

Vymáhání probíhá. Regulátoři začínají posuzovat soulad. Přesto většina středně velkých výrobců, se kterými mluvíme, nemá dokončenou formální analýzu mezer a mnozí si ani nejsou jistí, zda pod zákon spadají.

Tento průvodce odpovídá na nejčastější otázky, které dostáváme, a nabízí praktický výchozí bod.

„Tři nejčastější mezery v NIS2, které u výrobců nacházíme, jsou: chybějící formální inventář aktiv, chybějící zdokumentovaný postup reakce na incidenty a chybějící proces bezpečnostních dotazníků pro dodavatele. Se správnou podporou se dají všechny tři vyřešit za méně než 90 dní.“

Spadá vaše výrobní firma pod NIS2?

NIS2 se vztahuje na firmy v určitých odvětvích, které splňují velikostní práh. Ve výrobě směrnice zahrnuje mimo jiné:

  • Výrobu zdravotnických prostředků a diagnostických zdravotnických prostředků in vitro
  • Výrobu počítačů a elektronických výrobků
  • Výrobu strojů a zařízení
  • Výrobu motorových vozidel a dílů
  • Chemickou a farmaceutickou výrobu
  • Velkovýrobu potravin

Velikostní práh je: 50 a více zaměstnanců NEBO roční obrat přes 10 mil. EUR. Výrobci v těchto odvětvích, kteří ho splňují, jsou klasifikováni jako důležité subjekty bez ohledu na to, o kolik práh přesahují. Národní zákony mohou přidávat přísnější případy, proto si ověřte pravidla ve své zemi.

Co NIS2 vyžaduje: 5 hlavních povinností

1. Řízení rizik a bezpečnostní politiky

Musíte mít zdokumentovaný rámec řízení kybernetických rizik. Patří k němu inventář aktiv, registr rizik a písemné bezpečnostní politiky, které pokrývají přinejmenším řízení přístupu, šifrování, bezpečnost sítě a fyzickou bezpečnost IT systémů.

2. Hlášení incidentů

Podle rumunského nařízení OUG 155/2024 a obdobných zákonů je nutné významné incidenty hlásit DNSC (Rumunsko), příslušnému týmu CSIRT (Polsko) nebo NÚKIB (Česko). Včasné varování se podává do 24 hodin od zjištění, oznámení incidentu do 72 hodin a závěrečná zpráva do jednoho měsíce. Většina výrobců nemá zdokumentovaný postup, jak rozhodnout, co je „významný incident“. To je jedna z prvních věcí, kterou je třeba napravit.

3. Kontinuita provozu a obnova po havárii

NIS2 vyžaduje zdokumentované plány kontinuity provozu pro vaše kritické IT a OT systémy. Patří k nim postupy zálohování, cílové doby obnovy (RTO) a pravidelné testování postupů obnovy.

4. Bezpečnost dodavatelského řetězce

Tato povinnost zaskočí většinu výrobců. NIS2 vyžaduje, abyste posuzovali a řídili kybernetická rizika svých dodavatelů a poskytovatelů služeb, včetně cloudových služeb, dodavatelů průmyslového softwaru a logistických platforem. Potřebujete proces pro hodnocení nových dodavatelů a revizi stávajících.

5. Řízení přístupu a privilegovaného přístupu

NIS2 uvádí vícefaktorové ověřování mezi povinnými opatřeními. V praxi to znamená MFA pro veškerý vzdálený přístup a všechny administrátorské účty. Uživatelský přístup je nutné pravidelně revidovat a omezit na to, co daná role potřebuje.

NIS2 podle zemí: jak to vypadá

🇷🇴 Rumunsko

Rumunsko transponovalo NIS2 nařízením OUG 155/2024, které nabylo účinnosti 31. prosince 2024 a bylo potvrzeno zákonem 124/2025 v červenci 2025. Firmy spadající pod zákon se musí registrovat u DNSC a plnit všechny povinnosti. Vymáhání probíhá. Pokuty dosahují až 10 milionů EUR nebo 2 % celosvětového obratu u základních subjektů a 7 milionů EUR nebo 1,4 % u důležitých subjektů.

🇵🇱 Polsko

Novela polského zákona o národním systému kybernetické bezpečnosti (KSC), podepsaná v únoru 2026, nabyla účinnosti 3. dubna 2026. Subjekty spadající pod zákon musely požádat o registraci do 3. října 2026. Správní pokuty se uplatní až po dvouletém přechodném období, ale bezpečnostní povinnosti platí už nyní. Polští výrobci s OT prostředím by měli jako první řešit segmentaci IT/OT.

🇨🇿 Česko

Česko zavedlo NIS2 novým zákonem o kybernetické bezpečnosti (č. 264/2025 Sb.), účinným od 1. listopadu 2025, nad jehož dodržováním dohlíží NÚKIB. Dodavatelé v automotive na úrovni Tier 1 a Tier 2 čelí dalšímu tlaku: zákazníci z řad výrobců vozidel začínají vyžadovat soulad s NIS2 jako podmínku nákupu.

Bezpečnost OT: výzva specifická pro výrobu

Na rozdíl od finančních služeb nebo maloobchodu provozují výrobci často prostředí provozních technologií (OT), tedy systémy řízení výroby, SCADA a PLC, které nikdy nebyly navrženy s ohledem na kybernetickou bezpečnost. NIS2 vyžaduje, aby se tyto systémy posuzovaly a chránily spolu s tradiční IT infrastrukturou.

Pragmatický přístup výrobců k NIS2 se soustředí na segmentaci sítě (oddělení OT od IT), monitorování anomálií a kompenzační opatření, místo vynucování záplat do starších průmyslových systémů.

Kde začít: praktický postup ve 4 krocích

  1. Ověřte, zda pod zákon spadáte: porovnejte své odvětví, počet zaměstnanců a obrat s prahy NIS2 ve vaší zemi.
  2. Dokončete analýzu mezer: porovnejte současnou úroveň zabezpečení s požadavky NIS2 a získejte prioritizovaný plán nápravy.
  3. Nejdřív opravte mezery s nejvyšším rizikem: postupy hlášení incidentů, inventář aktiv a MFA pro vzdálený přístup lze obvykle zavést do 30 dní.
  4. Všechno dokumentujte: vymáhání NIS2 stojí na důkazech. Regulátoři chtějí vidět dokumentaci. Začněte budovat svou složku souladu od prvního dne.