Kritická infrastruktura, nebo NIS2?
Jak poznat, který režim kybernetické bezpečnosti se vaší firmy týká
Firma slyší o kritické infrastruktuře i o NIS2 a neví, který z těch dvou režimů se jí týká. Pravdou je, že jde o dva různé zákony a že se mohou týkat jedné firmy současně, a to i tak, že o tom firma neví. Právníci ARROWS advokátní kanceláře projdou s vedením firmy jednoduchý test, který ukáže, kam služba spadá, a navrhnou, co je třeba udělat dřív, než přijde úřad.

Shrnutí v bodech
Proč jde o dva zákony, a ne o dvě varianty jednoho režimu
Zákon o kybernetické bezpečnosti upravuje práva a povinnosti osob při zajišťování kybernetické bezpečnosti a pravomoci Národního úřadu pro kybernetickou a informační bezpečnost, a vztahuje se na osoby usazené v České republice (§ 1 zákona o kybernetické bezpečnosti). Zaměřuje se na bezpečnost informací, sítí a systémů, tedy na to, aby firmě fungovala technologie.
Zákon o kritické infrastruktuře míří jinam: na odolnost celé základní služby. Stanoví opatření ke zvyšování a zajišťování odolnosti subjektů kritické infrastruktury a práva a povinnosti při zajištění poskytování základních služeb, přičemž zvyšování odolnosti je součástí krizového řízení podle krizového zákona. Kybernetika je tu jen jednou z mnoha hrozeb, vedle požárů, výpadků energie nebo fyzických útoků.
Z toho plyne praktický rozdíl. První zákon se ptá, jak chráníte své systémy a informace, druhý se ptá, jestli dokážete udržet službu, na které závisí stát a společnost, i když se stane cokoli. Firma proto nemůže vybírat mezi nimi jako mezi dvěma variantami, ale musí si u každého zvlášť ověřit, zda do něj spadá, a jedno ověření druhé nenahrazuje.
Rozdíl se projeví i v tom, kdo je adresátem povinností. Zákon o kybernetické bezpečnosti míří na poskytovatele regulovaných služeb a pracuje s aktivy, riziky a incidenty v kybernetickém prostoru. Zákon o kritické infrastruktuře míří na poskytovatele základních služeb a pracuje s plánem odolnosti, posouzením rizik a hlášením incidentu, které narušují poskytování základní služby jako celku, ať už je příčinou útok, porucha, nebo přírodní událost.
Oba zákony mají také odlišné úřady. Podle zákona o kybernetické bezpečnosti je úřadem Národní úřad pro kybernetickou a informační bezpečnost. U kritické infrastruktury působí ministerstvo vnitra, jehož působnost plní generální ředitelství Hasičského záchranného sboru, a podle odvětví také věcně příslušná ministerstva, jiné ústřední správní úřady nebo Česká národní banka. Firma, která se obrací na špatný úřad, ztrácí čas, a proto je rozlišení důležité už od prvního kroku.
První test: je vaše služba regulovanou službou podle zákona o kybernetické bezpečnosti
Zákon se nevztahuje na firmu jako celek, ale na jednotlivou službu. Regulovanou službou je služba, o které tak rozhodl úřad rozhodnutím o registraci, a podmínky pro registraci jsou splněny, pokud jde o službu významnou pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v ČR v některém z vyjmenovaných odvětví a poskytovatel je středním nebo velkým podnikem, nebo je významný ve smyslu zákona (§ 4 zákona o kybernetické bezpečnosti).
Seznam konkrétních služeb a podmínky významnosti poskytovatele nestanoví zákon, ale prováděcí vyhláška. Je jí vyhláška č. 408/2025 Sb., o regulovaných službách, účinná od 1. listopadu 2025. Ve výrobním průmyslu uvádí jen výrobu počítačů, elektronických a optických přístrojů, elektrických zařízení, strojů a zařízení, motorových vozidel, přívěsů a návěsů a ostatních dopravních prostředků podle oddílů 26 až 30 klasifikace CZ-NACE. U velkých a středních podniků jde o režim nižších povinností, v režimu vyšších povinností je jen sériový výrobce osobních automobilů.
Okruh odvětví je široký a netýká se jen energetiky a dopravy. Zákon vyjmenovává mimo jiné veřejnou správu, energetiku, výrobní průmysl, potravinářský průmysl, chemický průmysl, vodní a odpadové hospodářství, dopravu, digitální infrastrukturu a služby, finanční trh, zdravotnictví, vědu, výzkum a vzdělávání, poštovní a kurýrní služby i obranný a vesmírný průmysl. Výrobní podnik střední velikosti tak může spadat do režimu, aniž by si to dosud uvědomil, ale jen pokud jeho činnost odpovídá některé službě z přílohy vyhlášky.
Podstatná je také lhůta. Poskytovatel služby, který splňuje podmínky podle § 4 odst. 1, je povinen ohlásit službu úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1 zákona o kybernetické bezpečnosti). Firma, která roste a překročí hranici střední velikosti, proto spustí svou povinnost bez jakéhokoli upozornění ze strany státu.
Představte si středně velký podnik, který vyrábí stroje a zařízení. Působí ve výrobním průmyslu a jeho činnost odpovídá službě ze seznamu vyhlášky, takže jako střední podnik může podmínky pro registraci splňovat. Podnik se přitom nikdy nepovažoval za provozovatele čehokoli kritického. Přesto mu může vzniknout povinnost službu ohlásit, a to ve lhůtě, kterou si nikdo nehlídá. Výrobce, jehož činnost mezi vyjmenované služby nepatří, touto cestou regulovaný není.
Úřad rozhodne o registraci, jsou-li splněny podmínky podle § 4 odst. 1 nebo § 5, a toto rozhodnutí může být prvním úkonem v řízení. Rozklad podaný proti němu nemá odkladný účinek, takže povinnosti z registrace dopadají i v době, kdy se firma proti rozhodnutí brání. Bezpečnostní opatření musí poskytovatel začít zavádět nejpozději do 1 roku ode dne doručení rozhodnutí (§ 13 odst. 4). Spoléhat na odvolání jako na odklad proto není možné.
Druhý test: jste poskytovatelem základní služby a subjektem kritické infrastruktury
Zákon o kritické infrastruktuře rozlišuje několik úrovní a zařazení je podstatně užší než u kybernetické bezpečnosti. Základní službou je služba nezbytná pro zachování základních funkcí státu, hospodářských činností, bezpečnosti, veřejného zdraví nebo životního prostředí v odvětvích podle přílohy zákona a poskytovatelem základní služby je ten, kdo ji poskytuje v ČR a splňuje kritérium významnosti (§ 2 zákona o kritické infrastruktuře).
Poskytovatel základní služby musí sám předat informace ministerstvu. Prostřednictvím portálu kritické infrastruktury poskytne informace o základní službě, o splnění alespoň jednoho kritéria významnosti a o své kritické infrastruktuře, a to do 3 měsíců ode dne zahájení poskytování služby nebo do 1 měsíce od výzvy příslušného orgánu (§ 9 zákona o kritické infrastruktuře). Poskytovatelé, kteří službu poskytovali už k 30. listopadu 2025, měli informace poprvé předat do 1. března 2026 (§ 30 odst. 5 zákona o kritické infrastruktuře).
Subjektem kritické infrastruktury se firma stane teprve rozhodnutím ministerstva vnitra. Postavení subjektu vzniká zařazením poskytovatele základní služby na seznam subjektů kritické infrastruktury (§ 2 odst. 1 písm. d)). Příslušné ministerstvo, jiný ústřední správní úřad nebo Česká národní banka předané informace posoudí a podá ministerstvu vnitra podnět; o zařazení pak rozhoduje ministerstvo vnitra (§ 11 odst. 1 a 2).
Základní služby v jednotlivých odvětvích a kritéria významnosti stanoví nařízení vlády č. 127/2026 Sb., účinné od 18. července 2026; obojí je uvedeno v jeho příloze. Firma má tedy objektivní test: podívat se do přílohy nařízení, zda její služba mezi základní patří, a zkontrolovat, zda splňuje kritérium významnosti.
Rozhodnutí o zařazení může být prvním úkonem v řízení a rozklad proti němu nemá odkladný účinek. Seznam je neveřejný a subjekt plní povinnosti ze zákona ode dne doručení rozhodnutí (§ 11 odst. 3, 4 a 6). Test kritické infrastruktury se proto liší od kybernetického: firma musí sama včas předat informace, ale o zařazení rozhoduje úřad.
Praktický dotaz tedy zní, kdo ve firmě sleduje komunikaci s ministerstvy a regulátory v odvětví a hlídá lhůty. Výzva k poskytnutí informací o poskytované službě spouští lhůtu jednoho měsíce, a patří proto do rukou právníka i krizového manažera zároveň, protože odpovědi mohou určit, jaké povinnosti firmu čekají.
Subjekt zařazený na seznam navíc nese povinnosti, které upravuje prováděcí vyhláška č. 122/2026 Sb. o plánu odolnosti, posouzení rizik, opatřeních k zajištění odolnosti a hlášení incidentu, účinná od 1. srpna 2026. Jejich přesný rozsah je nutné posoudit podle vyhlášky a podle odvětví, v němž firma působí.
Co se stane, když platí oba režimy najednou
U subjektu kritické infrastruktury se oba zákony potkávají. Podmínky pro registraci regulované služby jsou podle zákona o kybernetické bezpečnosti splněny také tehdy, když poskytovatel služby je subjektem kritické infrastruktury; regulovanou službou je pak služba odpovídající prvku kritické infrastruktury určenému u tohoto subjektu (§ 5 zákona o kybernetické bezpečnosti).
Firma na seznamu kritické infrastruktury tak spadá i do kybernetického režimu. Takovou službu úřad registruje z moci úřední, takže poskytovatel nic ohlašovat nemusí, a je navíc v režimu vyšších povinností, a to bez ohledu na velikost podniku (§ 6 odst. 3 a § 8 odst. 3 zákona o kybernetické bezpečnosti). Ministerstvo vnitra přitom informuje Národní úřad pro kybernetickou a informační bezpečnost o zařazení do 1 měsíce od doručení rozhodnutí (§ 11 odst. 5 zákona o kritické infrastruktuře). Malá firma tak může do kybernetického režimu vstoupit právě přes kritickou infrastrukturu.
Státní orgány mezi sebou koordinují postupy. Strategie pro posílení odolnosti subjektů kritické infrastruktury obsahuje i způsob koordinace orgánů podle zákona o kritické infrastruktuře s orgány podle zákona o kybernetické bezpečnosti pro sdílení informací o rizicích, hrozbách a incidentech a pro výkon kontroly (§ 3 odst. 2 písm. g) zákona o kritické infrastruktuře). Informace o jednom incidentu se tedy mohou dostat k oběma úřadům.
Prakticky to znamená, že firma musí mít jednu osobu nebo tým, který ví o obou režimech a hlídá oba okruhy povinností. Jinak hrozí, že technické oddělení splní to, co chce kybernetický úřad, a nikdo nepohlídá požadavky na odolnost celé služby, nebo naopak. Spolupráci obou úřadů nelze brát jako náhradu vlastního přehledu.
Dodavatelé a firmy mimo seznamy: kdo může být dotčen nepřímo
Firma, která žádný seznam nezná, může být dotčena přes svého odběratele. Zákon o kritické infrastruktuře zná kritického dodavatele, tedy osobu, která vstoupila do právního vztahu se subjektem kritické infrastruktury a na tomto základě poskytuje zboží nebo služby nezbytné pro zajištění poskytování základní služby (§ 2 odst. 1 písm. l) zákona o kritické infrastruktuře). Ministerstvo vnitra může navíc vydávat varování a rozhodovat o podmínkách nebo zákazu využití plnění takového dodavatele (§ 6 odst. 1 písm. m)).
Také zákon o kybernetické bezpečnosti počítá s dodavatelem jako s podpůrným aktivem. Podpůrným aktivem je aktivum zajišťující fungování primárních aktiv, zejména zaměstnanec, dodavatel, technické aktivum nebo budova. Poskytovatel regulované služby, který zavádí bezpečnostní opatření prostřednictvím dodavatele, ho musí vybírat v souladu s požadavky vyplývajícími z opatření a tyto požadavky zahrnout do smluv s ním (§ 13 odst. 5).
Dodavatelé tedy mohou být nepřímo dotčeni požadavky regulovaného subjektu nebo subjektu kritické infrastruktury, zejména prostřednictvím řízení dodavatelského řetězce a smluvních povinností. Typicky půjde o povinnost hlásit incidenty, umožnit audit, dodržovat bezpečnostní opatření nebo uchovávat záznamy. Firma, která tyto požadavky odmítne bez rozmyslu, riskuje ztrátu klíčového zákazníka, a proto je rozumné je posoudit a případně vyjednat úpravu rozsahu, místo aby je dodavatel přijal nebo odmítl naslepo.
Důležité je také znát vlastní postavení. Výrobce, který dodává komponenty do energetiky nebo dopravy, může naplnit definici kritického dodavatele a nemusí o tom vědět, dokud se to nedozví od odběratele. Doporučuje se proto proaktivně se odběratelů zeptat, zda je považují za podpůrné aktivum nebo za kritického dodavatele, a podle odpovědi upravit smlouvy.
Jak postupovat v praxi
Prvním krokem je ověřit, zda firma poskytuje některou z konkrétních služeb, které pro dané odvětví vymezuje vyhláška č. 408/2025 Sb., a teprve poté vyhodnotit velikost podniku podle zákonných pravidel a další kritéria významnosti. Pokud podmínky podle § 4 odst. 1 splňuje, běží lhůta 60 dnů pro ohlášení úřadu. Tuhle část je vhodné udělat okamžitě, protože se zpětně nedá odložit.
Druhým krokem je ověřit, zda služba nepatří mezi základní služby podle nařízení vlády č. 127/2026 Sb. Pokud ano, poskytovatel musí informace ministerstvu předat sám, a nečekat na výzvu; při nejistotě o kritériu významnosti je rozumné proaktivně komunikovat s věcně příslušným ministerstvem. Čím dřív se firma o svém postavení dozví, tím víc času má na přípravu plánu odolnosti a posouzení rizik.
Třetím krokem je prověřit vlastní dodavatelský řetězec. Firma, která poskytuje regulovanou službu, potřebuje vědět, kteří dodavatelé jsou pro její službu nezbytní, a mít s nimi smluvně upravené hlášení, přístup a odpovědnost. Obdobné otázky řeší text o odpovědnosti za kybernetický incident.
Čtvrtým krokem je určit v rámci firmy osobu odpovědnou za oba režimy. Praxe ukazuje, že se oba okruhy často řeší odděleně, jedním oddělením IT bezpečnosti a druhým oddělením krizového řízení, a mezera mezi nimi je právě tím místem, kde se povinnosti přehlédnou. Celkový přehled nového zákona nabízí text o novém zákoně o kybernetické bezpečnosti.
Pátým krokem je sladit zavedené postupy s praktickým prováděním. O tom, jak se NIS2 realizuje v běžném provozu firmy, pojednává text o implementaci NIS2 v praxi. Pokud firma navíc vyrábí produkty s digitálními prvky, má vedle obou zákonů povinnosti i podle evropského nařízení o kybernetické odolnosti, mezi nimi povinnost hlásit zneužité zranitelnosti do 24 hodin.
Pro vedení je užitečné vést o celém posouzení krátký záznam: které služby firma poskytuje, do jakého odvětví patří, jaká je její velikost a kdy byly podmínky ověřeny. Takový záznam ušetří čas při jednání s úřadem a ukáže, že firma otázku řešila s péčí. Posouzení je pak vhodné opakovat při každé větší změně struktury skupiny, nové službě nebo akvizici.
Jak přesně postavit ověření postavení firmy a plán odolnosti, závisí na odvětví a na tom, zda je firma poskytovatelem služby, dodavatelem, nebo oběma současně – proto to právníci ARROWS advokátní kanceláře posuzují vždy podle konkrétní služby, ne podle univerzálního kontrolního seznamu.
Rizika nesprávného zařazení do režimu kybernetické bezpečnosti
Riziko ve firmě | Jak ho ARROWS prověří a zajistí |
Firma si myslí, že kritická infrastruktura a NIS2 jsou totéž. Splní jeden režim a druhý přehlédne. | Posoudíme postavení firmy podle obou zákonů zvlášť. Poskytneme odborné právní stanovisko k tomu, které povinnosti se firmy týkají. |
Firma překročila velikost středního podniku u služby ze seznamu vyhlášky a lhůta 60 dnů uplynula. Službu neohlásila a o povinnosti neví. | Prověříme službu, velikost a odvětví a připravíme ohlášení úřadu. Zkontrolujeme podklady před podáním. |
Služba patří mezi základní, ale nikdo neověřil kritéria významnosti ani informační povinnost. Firma se dozví o zařazení až z rozhodnutí. | Ověříme službu podle nařízení vlády a nastavíme komunikaci s ministerstvem. Připravíme podklady pro posouzení rizik. |
Dodavatelský řetězec není smluvně upraven. Odběratel po firmě požaduje povinnosti, na které nemá vzor smlouvy. | Upravíme smlouvy s dodavateli a odběrateli tak, aby kryly hlášení, audit a odpovědnost. Vyjednáme podmínky přímo s protistranou. |
Závěrečné shrnutí
Kritická infrastruktura a NIS2 nejsou dvě varianty jednoho režimu, ale dva samostatné zákony, které se mohou týkat jedné firmy současně. Článek ukázal, že kybernetický režim se ověřuje podle konkrétní služby, odvětví a velikosti a ohlašuje se úřadu do 60 dnů, kdežto postavení subjektu kritické infrastruktury vzniká rozhodnutím o zařazení na seznam, kterému předchází informační povinnost poskytovatele základní služby, a že u subjektu kritické infrastruktury se oba režimy potkávají.
Pro vedení firmy z toho plyne jasný úkol: provést oba testy zvlášť, určit odpovědnou osobu za oba režimy a prověřit dodavatelský řetězec. Firma, která o svém postavení neví, nemůže splnit lhůty ani připravit smlouvy a o jejím postavení rozhodne až úřad.
Právníci ARROWS advokátní kanceláře posuzují postavení firem podle zákona o kybernetické bezpečnosti a zákona o kritické infrastruktuře, připravují ohlášení a plány odolnosti a upravují smlouvy s dodavateli a odběrateli. Napište nám na konzultace@arws.cz nebo si projděte naši praxi pro smlouvy a vyjednávání.
Autor článku:
Upozornění:
Informace obsažené v tomto článku mají pouze obecný informativní charakter a slouží k základní orientaci v problematice dle právního stavu k roku 2026. Ačkoliv dbáme na maximální přesnost obsahu, právní předpisy a jejich výklad se v čase vyvíjejí. Jsme ARROWS advokátní kancelář, subjekt zapsaný u České advokátní komory (náš orgán dohledu), a pro maximální bezpečí klientů jsme pojištěni pro případ profesní odpovědnosti s limitem 350.000.000 Kč. Pro ověření aktuálního znění předpisů a jejich aplikace na vaši konkrétní situaci je nezbytné kontaktovat přímo ARROWS advokátní kancelář (konzultace@arws.cz). Neneseme odpovědnost za případné škody vzniklé samostatným užitím informací z tohoto článku bez předchozí individuální právní konzultace.

