NIS2 v praxi: Proč compliance nestačí a jak řídit kybernetická rizika
17. září 2026 | 5 minut čtení
Počet kybernetických incidentů v Česku roste a útoky jsou stále sofistikovanější. Zatímco firmy řeší, zda se jich t��ká nová legislativa, jaké povinnosti jim přinese a jak se vyhnout případným sankcím, útočníky nezajímají audity ani regulatorní checklisty. Právě proto by organizace neměly vnímat NIS2, nový zákon o kybernetické bezpečnosti (ZoKB) nebo nařízení DORA jen jako další compliance povinnost. Jejich skutečným smyslem je totiž pomoci firmám lépe řídit kybernetická rizika a zvýšit jejich odolnost vůči reálným hrozbám.
NIS2 není jen o legislativě
NIS2 je evropská směrnice zaměřená na zvýšení úrovně kybernetické bezpečnosti v členských státech EU. V českém prostředí ji implementuje nový zákon o kybernetické bezpečnosti (ZoKB), který se dotkne tisíců organizací napříč energetikou, zdravotnictvím, výrobou, dopravou, digitálními službami i veřejnou správou. Ve finančním sektoru pak podobnou roli plní evropské nařízení DORA (Digital Operational Resilience Act) zaměřené na digitální provozní odolnost.
Přestože se jednotlivé regulace liší, spojuje je stejný cíl. Nejde primárně o technologie ani o vytváření další dokumentace. Regulace staví do centra pozornosti řízení kybernetických rizik, bezpečnostní governance a odpovědnost managementu. Pro mnoho organizací je to výrazná změna. Kybernetická bezpečnost totiž přestává být výhradně tématem IT oddělení a stává se součástí strategického vedení firmy.
Pro organizace, které se NIS2 dosud nezabývají, jde často o první příležitost, jak systematicky uchopit kybernetická rizika a nastavit základní principy kybernetické bezpečnosti. NIS2 totiž není cílem sama o sobě. Je to začátek systematického řízení kybernetické bezpečnosti a bezpečnostních rizik v organizaci.
Splnit NIS2 neznamená zvládnout útok
Jedním z nejčastějších omylů je přesvědčení, že splnění požadavků NIS2 automaticky znamená vyšší bezpečnost. Ve skutečnosti jde o pouhý základ.
„Audit může potvrdit, že organizace má potřebnou dokumentaci a procesy. Nedokáže ale zajistit, že firma zvládne reálný bezpečnostní incident. Zkušenosti z praxe ukazují, že o rozsahu škod často nerozhoduje samotná existence bezpečnostních opatření, ale rychlost detekce a reakce,“ vysvětluje Tomáš Volný, Senior Consultant ze společnosti axelum.
Útočníci se neřídí regulatorními požadavky. Využívají situace, kdy organizace reaguje pomalu, nemá jasně nastavené odpovědnosti nebo nedokáže rozpoznat skutečnou hrozbu mezi stovkami bezpečnostních upozornění. Právě proto je splnění NIS2 jen začátkem. Stejně důležitá je schopnost incident včas odhalit, správně eskalovat a minimalizovat jeho dopady na provoz organizace.
Řízení rizik místo slepého plnění regulací
Kybernetickou bezpečnost nestačí řešit jen jako seznam požadavků, ale je potřeba ji řídit podle reálných rizik pro byznys. Moderní kybernetická bezpečnost stojí na principu Information Risk Managementu, tedy systematickém vyhodnocování toho, co je pro firmu důležité, jaké hrozby ji mohou ohrozit a jaké dopady by měl útok na její provoz, zákazníky a byznys. Teprve na základě této znalosti lze rozhodovat o tom, jaká bezpečnostní opatření dávají skutečný smysl.
Právě tento přístup přinášejí NIS2, ZoKB i DORA. Místo izolovaného pohledu na technologie propojují kybernetickou bezpečnost s fungováním organizace jako celku.
Odpovědnost managementu není jen formalita
Nová regulace zároveň výrazně posiluje roli vedení organizací. Kybernetická bezpečnost totiž už není téma, které lze plně delegovat na IT oddělení nebo externí dodavatele.
Management musí rozumět hlavním rizikům, mít k dispozici pravidelný a strukturovaný reporting kybernetických rizik, bezpečnostních incidentů a stavu opatření a aktivně se podílet na rozhodování o bezpečnostních opatřeních. Právě proto se v souvislosti s NIS2 stále častěji hovoří o governance, tedy o způsobu, jakým organizace nastavuje odpovědnosti, dohled a rozhodovací procesy v oblasti bezpečnosti.
Firmy, které mají governance nastavenou správně, zpravidla reagují na incidenty rychleji a dokáží lépe vyhodnotit jejich dopad na celou organizaci.
NIS2 jako příležitost k vyšší odolnosti
Firmy, které budou NIS2 vnímat pouze jako regulatorní povinnost, pravděpodobně úspěšně projdou auditem. Organizace, které ji využijí jako příležitost ke zvýšení své kybernetické odolnosti a lepšímu řízení bezpečnostních rizik, však získají mnohem více. Budou lépe připravené na incidenty, rychleji reagovat na nové hrozby a efektivněji chránit své klíčové procesy i data. A právě o to jde především.
„V axelum pomáháme organizacím přejít od plnění regulatorních požadavků k reálné odolnosti. Podporujeme je při přípravě na NIS2, ZoKB a DORA, nastavování governance, řízení kybernetických rizik, bezpečnostním auditu i budování schopností detekce a reakce na incidenty. Protože skutečným cílem je chránit firmu v prostředí, kde jsou kybernetické hrozby každodenní realitou,“ říká Tomáš Mertl, Senior Consultant ze společnosti axelum.
FAQ
Zjistěte, koho se týkají NIS2, ZoKB a DORA a jak přejít od compliance ke skutečné kybernetické odolnosti.