Evropská směrnice NIS2 (EU 2022/2555) ukládá řízení kybernetických rizik základním a důležitým subjektům z 18 odvětví, a v důsledku toho i jejich dodavatelům. SYAGA NIS2-Express vám dodá kompletní a provozně použitelný referenční dokument (PSSI + mapování shody), aniž by na měsíce zaměstnal vaše týmy.
Co evropská směrnice konkrétně mění pro dotčené subjekty
Směrnice NIS2 (EU 2022/2555) velmi výrazně rozšiřuje rozsah bývalé NIS1, s prahovou hodnotou obvykle stanovenou kolem 50 zaměstnanců a 10 mil. EUR obratu, pro 18 základních a důležitých odvětví.
Texty předpokládají správní pokuty (v řádu několika milionů eur nebo procenta z celosvětového obratu podle typu subjektu) a osobní odpovědnost vedoucích pracovníků, která může vést až k dočasnému zákazu výkonu funkce.
Francie zatím netransponovala NIS2 do svého vnitrostátního práva (transpoziční zákon se připravuje). Firmy, které se připravují už nyní, se vyhnou očekávanému náporu, až francouzský text vstoupí v platnost.
Klasická zakázka na shodu s NIS2/ISO 27001 vedená velkou poradenskou firmou se počítá na měsíce. Rozpočet je často mimo dosah MSP/ETI o 50 až 500 zaměstnancích, které se přesto musí tématu věnovat.
NIS2 ukládá základním/důležitým subjektům povinnost ověřovat bezpečnost svého dodavatelského řetězce. Konkrétně: vaši zadavatelé vám už posílají - nebo vám brzy pošlou - bezpečnostní dotazník pro dodavatele. Příklady skutečných otázek z takového dotazníku:
« Pro které služby vyžadujete MFA? E-mail, VPN, RDP, správa sítě/cloudu, privilegované účty. »
« Jaké kontroly používáte proti podvržení e-mailů (SPF, DKIM, DMARC)? Zakázali jste zastaralé protokoly (IMAP, POP3, nezabezpečené SMTP)? »
« Jaký je váš plán reakce na incident a v jaké lhůtě byste nás informovali o kybernetickém bezpečnostním incidentu? »
« Využíváte subdodavatele 4. úrovně? Přijmete smluvní doložky ukládající shodu s NIS2 (kontroly, oznámení narušení, právo na audit)? »
« Provádí se zálohování? Je integrita a postupy obnovy testována alespoň jednou ročně? »
« Opírá se vaše politika bezpečnosti informací o uznávaný referenční rámec (NIST, ISO 27001)? »
PSSI vytvořená nástrojem NIS2-Express odpovídá bod po bodu na tento typ dotazníku, s příslušnými důkazy.
5 dní, 20 kapitol, 1 provozní dokument, který mohou vaše týmy uplatnit hned následující pondělí
Dvouhodinový pohovor s CIO nebo vedoucím pracovníkem. Sběr kontextu, rozsahu, obchodních potřeb a aktuální úrovně vyspělosti prostřednictvím našeho strukturovaného dotazníku (10 oblastí, 60 otázek).
Inventura aktiv (servery, koncová zařízení, aplikace), analýza síťové architektury, identifikace kritických toků. Lehký sken zranitelností po předchozím souhlasu.
Zpracování 20 kapitol s vašimi skutečnými daty: organizační schéma bezpečnosti, matice rizik, provozní postupy, IT chartu. Vše je specifické pro váš kontext.
Podrobné mapování NIS2 (řízení, bezpečnostní opatření, oznamování incidentů), ISO 27001, ANSSI a RGPD. Vygenerování příloh: inventura aktiv, matice DdA, postupy řízení incidentů, přístupů a změn.
Prezentace výstupu vedení společnosti. Diskuze s otázkami a odpověďmi. Předání editovatelných souborů (HTML, PDF, DOCX) k osvojení vašimi týmy.
Kompletní balíček, připravený k nasazení, se všemi dokumenty, které potřebujete
Kompletní bezpečnostní politika pokrývající všechny oblasti ISO 27001, dokumentační základ očekávaný v rámci NIS2.
Shrnutí bezpečnostní pozice s vizuálními ukazateli.
Provozní dokumenty přímo použitelné vašimi týmy.
Vazba mezi vaší PSSI a hlavními kapitolami povinností směrnice NIS2.
Prohlášení o aplikovatelnosti a mapování 93 kontrol Přílohy A (ISO 27001:2022).
Všechny dokumenty ve formátech, které můžete upravovat.
Jediný dokument pro splnění všech vašich referenčních rámců
Pokrytí hlavních kapitol řízení, opatření pro řízení rizik a oznamování incidentů. Mapování shody součástí.
Prohlášení o aplikovatelnosti 93 kontrol Přílohy A. Struktura sladěná s články 4 až 10 a 4 tématy (organizační, lidské, fyzické, technologické).
Opatření počítačové hygieny ANSSI (autorita francouzská) jsou pokryta ve 20 kapitolách. Explicitní vazba v mapování shody.
Vhodná technická a organizační opatření pro zajištění bezpečnosti osobních údajů. Klasifikace dat a registr zpracování jsou zahrnuty.
Vyberte si variantu odpovídající vašemu kontextu - individuální nabídka do 24 hodin
MSP < 50 zaměstnanců, jedna lokalita
MSP/ETI 50-250 zaměstnanců, více lokalit
ETI 250+ zaměstnanců, regulované odvětví
Roční údržba: 500 EUR bez DPH/rok (orientačně)
Roční aktualizace PSSI (regulatorní změny, změny IS). Revize postupů, aktualizace mapování shody, nové PDF.
Orientační ceny pro standardní rozsah. Konečná částka je stanovena na základě nabídky, po úvodní konzultaci o vašem skutečném rozsahu.
Kontaktujte nás a získejte individuální nabídku do 24 hodin.
NIS2 jednoduchým jazykem, stráveno pro spěchajícího vedoucího pracovníka. Každý bod odkazuje na oficiální text, ze kterého vychází.
Směrnice se vztahuje na "střední" nebo "velké" podniky (ve smyslu evropského práva) působící v seznamu odvětví považovaných za kritická: energetika, doprava, zdravotnictví, banky, voda, digitální technologie, veřejná správa na jedné straně; pošta, odpady, chemie, potravinářství, výroba, výzkum na straně druhé. Stát může do rozsahu zahrnout i menší subjekty, pokud hrají klíčovou roli.
Jasně řečeno: zavést "přiměřená" bezpečnostní opatření, umět identifikovat svá rizika, chránit svá data, odhalit útok, reagovat na něj a poté se zotavit. K tomu se přidává fyzická bezpečnost prostor, kontrola přístupů a oprávnění a ověřování bezpečnosti svých poskytovatelů a dodavatelů.
Pokud dojde k "významnému" incidentu, je třeba informovat úřad ve třech fázích: rychlé varování do 24 hodin, podrobnější oznámení do 72 hodin, poté závěrečnou zprávu do jednoho měsíce. Dotčení zákazníci musí být také neprodleně informováni o opatřeních, která mají sami přijmout.
Horní hranice pokut je stanovena směrnicí: až 10 mil. EUR nebo 2 % celosvětového obratu (vyšší z obou částek) pro "základní" subjekty; až 7,5 mil. EUR nebo 1,5 % celosvětového obratu pro "důležité" subjekty. Jde o zákonné stropy, ne o automatickou pokutu, cílem směrnice zůstává prevence.
Směrnice je v platnosti od 16. ledna 2023. Každý členský stát měl transponovat své povinnosti do vnitrostátního práva nejpozději do 17. října 2024, s účinným uplatňováním od 18. října 2024, kdy byl zrušen původní text NIS1.
ANSSI (autorita francouzská) je určeným úřadem pro podporu dosahování shody s NIS2. Zveřejnila "Référentiel Cyber France" (ReCyF, dostupný od 17. března 2026) a nabízí platformu "MonEspaceNIS2" a také "ClubSSI" na pomoc firmám v orientaci.
V Německu úřad BSI (autorita německá) uvádí, že zákonná lhůta pro registraci dotčených firem už uplynula: ty, které tak dosud neučinily, by tak měly učinit bez odkladu. Konkrétní signál, že evropské hnutí je již v pohybu, daleko nad rámec textů.
Evropská komise v roce 2026 předložila návrh ("omnibus balíček") na zjednodušení shody s NIS2, zejména pro menší subjekty: přibližně 28 700 firem by mělo být tímto zjednodušením dotčeno, z toho 6 200 mikro a malých podniků.
Monitoring proveden 17. 7. 2026 na základě uvedených textů a oficiálních stránek. Slouží k informování, nenahrazuje právní posouzení vaší situace.