Nástroj zdarma

Spadá moje firma pod NIS2?

Nový zákon o kybernetické bezpečnosti rozšířil okruh regulovaných organizací z několika stovek na tisíce. Tenhle nástroj vás hrubě zorientuje — a hlavně odpoví na otázku, kterou úřední kalkulačka neřeší: co z toho plyne, když ve firmě nasazujete AI.

1. V jakém odvětví organizace působí?

Vyberte to, které nejlépe odpovídá službě, kterou organizace poskytuje.

2. Jak je organizace velká?

Rozhoduje počet zaměstnanců spolu s ročním obratem nebo bilanční sumou.

3. Platí něco z tohoto?

Tyhle případy mohou regulaci založit bez ohledu na velikost.

Co zákon vlastně zavádí

Zákon č. 264/2025 Sb. o kybernetické bezpečnosti je účinný od 1. listopadu 2025 a je českou transpozicí evropské směrnice NIS2. Zásadní změnou proti předchozí úpravě je počet dotčených organizací — z několika set na tisíce.

Povinnosti se dělí do dvou režimů, vyššího a nižšího, podle významu poskytované služby a velikosti organizace. Seznam bezpečnostních opatření je v obou podobný; v nižším režimu jsou mírnější nároky na jejich úroveň a propracovanost.

Podstatný detail, který se v diskusích ztrácí: regulace se neváže na obor jako celek, ale na konkrétní poskytovanou službu podle vyhlášky č. 408/2025 Sb. Dvě firmy ze stejného odvětví proto mohou dopadnout různě.

Proč se to týká i vašeho dodavatele AI

Mezi požadavky patří bezpečnost dodavatelského řetězce — tedy pravidla pro výběr dodavatelů a pro smluvní vztahy s nimi. To je místo, kde se regulace potkává s AI.

Dokud AI jen sumarizuje veřejné texty, není to velké téma. Ve chvíli, kdy dostane přístup k interním dokumentům, ERP, CRM nebo firemní poště, stává se z ní součást vaší infrastruktury a z jejího dodavatele součást vašeho řetězce. Zákazník, auditor nebo pojišťovna se pak zeptají na věci, na které je potřeba umět odpovědět dokladem, ne ujištěním.

Konkrétní seznam toho, co si vyžádat, dostanete ve výsledku nástroje výše.

Časté dotazy

Od kdy nový zákon o kybernetické bezpečnosti platí?

Zákon č. 264/2025 Sb. o kybernetické bezpečnosti nabyl účinnosti 1. listopadu 2025. Je to česká transpozice evropské směrnice NIS2.

Jak poznám, jestli se mě zákon týká?

Rozhoduje kombinace poskytované služby a velikosti organizace. Zákon váže regulaci na konkrétní regulovanou službu podle vyhlášky č. 408/2025 Sb., nikoli na obor jako celek. Závaznou odpověď dá kalkulačka na portálu NÚKIB.

Jaký je rozdíl mezi vyšším a nižším režimem?

Zákon rozlišuje režim vyšších a nižších povinností podle významu poskytované služby a velikosti organizace. Seznam opatření je v obou režimech podobný, ale v nižším režimu jsou nižší nároky na jejich úroveň a propracovanost.

Týká se nás zákon, když regulovaným firmám jen dodáváme?

Přímo regulovaní být nemusíte. Bezpečnost dodavatelského řetězce ale mezi požadavky patří, takže regulovaný zákazník po vás bude smluvně chtít doložit, jak bezpečnost řešíte.

Co to znamená pro nasazení AI?

Jakmile má AI nástroj přístup k interním dokumentům, ERP nebo e-mailu, stává se jeho dodavatel součástí vašeho dodavatelského řetězce. Budete potřebovat doložit, kam data tečou, kdo k nim má přístup a jaký je o tom záznam.

Tenhle nástroj je orientační pomůcka, ne právní stanovisko. Emglare, Inc. je dodavatel technologie, nikoli právní poradce. Závazné posouzení, zda vaše organizace pod regulaci spadá, provádí sama organizace — k tomu slouží kalkulačka na portálu NÚKIB a v případě pochybností právní poradce.