NIS2 a aplikace, které si firma staví sama

Týká se vás to, pokud vaše firma spadá pod zákon o kybernetické bezpečnosti (č. 264/2025 Sb.), nebo pokud dodáváte firmě, která pod něj spadá. Aplikace, které si vaši lidé staví, jsou pro vyhlášku vývoj a údržba (vyhláška 410/2025 Sb., § 3 odst. 6). Pokud souvisejí s regulovanou službou, musíte pro ně i v nižším režimu stanovit bezpečnostní požadavky a vymáhat je.

Průvodce je pro IT manažera a vedení střední firmy. Projdeme, co zákon a vyhlášky chtějí, co z toho drží Fabrika a co zůstává na vás.

Aktualizováno 28. 9. 2026

Nižší režim
§ 3 odst. 5 a 6

Smlouvy s dodavateli a pravidla pro vývoj patří do povinného minima.

Smlouvy
14 bodů

Příloha 2 vyhlášky 410/2025 Sb. Do smlouvy patří ty, které jsou relevantní.

Incident
24 hodin

Na prvotní hlášení incidentu, počítáno od jeho zjištění (§ 16 zákona).

Týká se to nás?

Záleží na tom, co firma dělá a jak je velká. A i když pod zákon sami nespadáte, můžou jeho požadavky přijít od vašich odběratelů.

Kdo pod zákon spadá

Podmínky jsou dvě a musí platit obě (§ 4 odst. 1 zákona). Firma poskytuje službu v jednom z 15 odvětví, mezi nimi výrobní, potravinářský a chemický průmysl, energetika, doprava, zdravotnictví nebo digitální infrastruktura a služby. A je středním nebo velkým podnikem podle doporučení Komise 2003/361/ES. Přesný seznam služeb stanoví vyhláška NÚKIB.

Kdo podmínky splní, musí službu ohlásit do 60 dnů (§ 6 odst. 1). NÚKIB může zaregistrovat i poskytovatele bez ohledu na velikost, třeba jediného poskytovatele zásadní služby v zemi nebo subjekt kritické infrastruktury (§ 5).

Nižší, nebo vyšší režim?

Do režimu vyšších povinností patří poskytovatelé, kteří jsou pro Českou republiku značně ekonomicky, společensky nebo bezpečnostně významní (§ 8). Rozdělení stanoví NÚKIB vyhláškou. Ostatní jsou v nižším režimu.

Pro nižší režim platí vyhláška 410/2025 Sb., pro vyšší 409/2025 Sb. Průvodce vychází z nižšího režimu a u vyššího upozorňuje, co přibývá. Bezpečnostní opatření i hlášení incidentů začínají nejpozději rok od doručení rozhodnutí o registraci (§ 13 odst. 4 a § 15 odst. 4).

Nespadáte pod zákon, ale dodáváte někomu, kdo ano

Regulovaná firma musí vybírat dodavatele podle svých bezpečnostních opatření a psát požadavky do smluv (§ 13 odst. 5 zákona). V nižším režimu jde o relevantní body přílohy 2 vyhlášky 410, a to i u smluv, které už má uzavřené (důvodová zpráva k § 3 odst. 5).

Ve vyšším režimu firma eviduje významné dodavatele, písemně jim to oznámí a smlouvy s nimi musí obsahovat body přílohy 5 vyhlášky 409 (§ 9). Když dodávku zajišťujete i aplikacemi, které si stavíte, počítejte s otázkami, kdo je mění a jak.

Které aplikace se počítají

Zákon se týká aktiv, která souvisejí s regulovanou službou. Firma je musí určit, posoudit a evidovat (§ 12 zákona). Dokud aktivum neposoudíte, platí, že do rozsahu patří (§ 12 odst. 4). Proto se vyplatí vědět, jaké aplikace si lidé ve firmě opravdu postavili.

Co zákon chce po aplikacích, které si stavíte?

Vyhláška 410/2025 Sb. dělí opatření na dvě skupiny. Povinné minimum zavádíte vždy (§ 3 odst. 1 písm. b). U ostatních se můžete rozhodnout, že je zatím nezavedete, ale musíte to zdůvodnit v přehledu bezpečnostních opatření, včetně termínu, priority a odpovědné osoby (§ 3 odst. 2 a důvodová zpráva).

Povinné minimum

§ 3 odst. 6

Bezpečnostní požadavky na vývoj a údržbu

Aplikace, které si lidé staví, jsou vývoj. Potřebujete pravidla, jak vznikají a jak se mění, a musíte je vymáhat. Ve Fabrice je vymáhá platforma: přihlášení, oprávnění, klíče ani nasazování aplikace neobejdou a každá změna jde přes naši kontrolu.

§ 3 odst. 5

Smlouvy s dodavateli

Smlouva s tím, kdo vám aplikace staví nebo provozuje, musí obsahovat relevantní body přílohy 2. Rozpis pro Fabriku je níže.

§ 3 odst. 4

Pravidla pro používání technických aktiv

Jak se technická aktiva používají a jak se s nimi zachází. Aplikace k nim patří.

§ 6

Kontinuita a zálohy

Priorita a pořadí obnovy, kdo za co odpovídá a pravidelné zálohy dat a konfigurací. Víc níže.

§ 10

Řešení incidentů

Lidé hlásí neobvyklé chování, firma má metodiku pro posouzení incidentů a hlásí ty s významným dopadem.

§ 3–5

Vedení, politika a školení

Vrcholné vedení určí osobu pověřenou kybernetickou bezpečností a projde školením. K tomu přehled bezpečnostních opatření, bezpečnostní politika a školení lidí.

Opatření, jejichž nezavedení musíte zdůvodnit

§ 7–9 a § 11–13. Níže jsou ta, která se týkají aplikací.

§ 7 Řízení přístupu Co chce vyhláška

Oprávnění jen v rozsahu nutném pro práci. Při změně pozice nebo odchodu přístup bezodkladně odebrat nebo změnit.

Ve Fabrice

Role pro každou aplikaci zvlášť a kdo kterou dostane, určujete vy. Lidé se přihlašují firemním účtem, takže jim přístup odebíráte na jednom místě.

§ 8 Řízení identit Co chce vyhláška

Vícefaktorové ověření. Do té doby klíče nebo certifikáty a teprve potom heslo s pravidly: alespoň 12 znaků pro uživatele, 17 pro administrátory.

Ve Fabrice

Přes firemní účet (Google, Microsoft, Okta) platí vícefaktorové ověření podle nastavení vaší firmy.

§ 9 Zaznamenávání událostí Co chce vyhláška

Záznam s datem a časem včetně časového pásma, typem činnosti, identifikací aktiva a účtu a výsledkem. Dobu uchování si určíte sami.

Ve Fabrice

Přihlášení se zapisují, změny přístupů a rolí se drží a každé nasazení má vlastní záznam. Jestli to pokryje vaše potřeby, projdeme spolu.

§ 11 Bezpečnost sítí Co chce vyhláška

Segmentace sítě a omezení komunikace na perimetru na to, co služba potřebuje.

Ve Fabrice

Aplikace nemají veřejnou adresu, jediný vchod vede přes platformu. Testovací a produkční prostředí mají každé vlastní síť.

§ 12 Aplikační bezpečnost Co chce vyhláška

Bezodkladně aplikovat bezpečnostní aktualizace, evidovat nepodporovaná aktiva, pravidelně skenovat zranitelnosti.

Ve Fabrice

Platformu průběžně záplatujeme. Pravidelné skenování zranitelností Fabrika sama neslibuje. Pokud ho děláte, zahrňte do něj i aplikace.

Co přibývá ve vyšším režimu

Podle vyhlášky 409/2025 Sb. mimo jiné řízení změn s testováním před uvedením do provozu a možností návratu do původního stavu (§ 11 odst. 2), oddělené provozní, zálohovací, vývojové a testovací prostředí (§ 12 odst. 1 písm. e) a penetrační testy podle hodnocení rizik (§ 24 odst. 5).

Co musí být ve smlouvě s dodavatelem?

Příloha 2 vyhlášky 410/2025 Sb. vyjmenovává 14 oblastí, které má smlouva s dodavatelem řešit. Do smlouvy patří ty, které jsou pro daný vztah relevantní (§ 3 odst. 5). Níže je, jak je to u Fabriky. Kde odpověď dává až smlouva, píšeme to.

a) Bezpečnost informací Co to znamená

Důvěrnost včetně mlčenlivosti, integrita a dostupnost dat.

Jak to máme ve Fabrice

Vlastní instalace pro vaši firmu, jediný vchod, přihlášení firemním účtem, role pro každou aplikaci, klíče drží cloudový poskytovatel. Mlčenlivost je ve smlouvě.

b) Audit dodavatele Co to znamená

Právo prověřit, jak dodavatel smlouvu plní.

Jak to máme ve Fabrice

Rozsah auditu domluvíme ve smlouvě. Tady ho předem neslibujeme.

c) Řetězení dodavatelů Co to znamená

Kdo další se na plnění podílí.

Jak to máme ve Fabrice

Za Fabriku máte jednoho dodavatele, nás. Cloudový účet u Cloudflare, Zerops nebo AWS je registrovaný na vaši firmu, takže s poskytovatelem cloudu máte vztah napřímo. AI jede přes váš vlastní tarif. Vývojáře nebo agenturu, pokud vám staví, si najímáte vy.

d) Exit strategie Co to znamená

Co se stane s daty a systémem, když spolupráce skončí.

Jak to máme ve Fabrice

Kód aplikací je váš, data i domény jsou ve vašem účtu. Systém běží dál i bez nás a další člověk na něj naváže z Gitu.

e) Sankce Co to znamená

Co dodavateli hrozí, když smlouvu poruší.

Jak to máme ve Fabrice

Řeší smlouva.

f) Oprávnění užívat data Co to znamená

Co smí dodavatel s vašimi daty dělat.

Jak to máme ve Fabrice

Data leží ve vašem účtu. My k nim přistupujeme v rozsahu, který potřebujeme na kontrolu, nasazování a záplaty. Na vašich datech nic netrénujeme.

g) Autorství kódu a licence Co to znamená

Komu patří kód a na co máte licenci.

Jak to máme ve Fabrice

Kód aplikací patří vám. Podmínky užívání samotné platformy upravuje smlouva.

h) Důvěrnost smluvního vztahu Co to znamená

Co smí strany o spolupráci říkat.

Jak to máme ve Fabrice

Řeší smlouva.

i) Vaše bezpečnostní politiky Co to znamená

Dodavatel dodržuje vaše pravidla, nebo vy schválíte jeho.

Jak to máme ve Fabrice

Pravidla pro dodavatele nám pošlete před podpisem. Řekneme, co z nich plníme, a domluvíme, jak je dostat do smlouvy.

j) Řízení změn Co to znamená

Jak se systém mění a kdo to schvaluje.

Jak to máme ve Fabrice

Každá změna jde přes Git s autorem, časem a popisem. Před nasazením ji zkontroluje člověk od nás, nasazení má záznam a vy dostanete zprávu, co se změnilo.

k) Incidenty související s plněním Co to znamená

Kdo koho informuje a jak strany spolupracují.

Jak to máme ve Fabrice

Platforma sbírá chyby a upozorní na nové nebo na náhlý nárůst. Pomůžeme zjistit, co se stalo, opravit to a dát dohromady podklady k vašemu hlášení. Lhůtu, do kdy vás informujeme, stanoví smlouva.

l) Kontinuita činností Co to znamená

Jak dodavatel přispívá k obnově po výpadku.

Jak to máme ve Fabrice

Zálohy a obnovu s vámi nastavíme v rozsahu, jaký potřebujete. Je to naše služba, platforma to sama nedělá.

m) SLA a úroveň opatření Co to znamená

Jaké parametry služby dodavatel drží.

Jak to máme ve Fabrice

Provoz a kontrola změn jdou se SLA. Konkrétní parametry jsou ve smlouvě.

n) Bezpečný vývoj Co to znamená

Jak dodavatel předchází chybám už při vývoji.

Jak to máme ve Fabrice

Stavba s AI jde po fázích, nad zadáním a kódem, ne nad daty z provozu. Každá změna projde naší kontrolou. Když staví váš vývojář nebo agentura, platí pro ně stejná cesta.

Ve vyšším režimu

Pro významné dodavatele platí příloha 5 vyhlášky 409/2025 Sb. s 18 body. Přibývá třeba informování o změně vlastnictví dodavatele, o žádosti cizího úřadu o data nebo o lidech, kteří přijdou do styku s vašimi důvěrnými informacemi. Tyhle body projdeme s vaším právníkem jeden po druhém.

Kdo zálohuje data aplikací?

Firma „vytváří pravidelné zálohy informací, dat, konfigurací a nastavení technických aktiv nezbytných zejména pro účely obnovy regulované služby pro případ kybernetického bezpečnostního incidentu.“
Vyhláška 410/2025 Sb., § 6 písm. c) Zálohy patří do povinného minima. Zdůvodněně je vynechat nejde.

Co uděláme my

Zálohy a obnovu s vámi nastavíme v rozsahu, jaký potřebujete: co se zálohuje, jak často, jak dlouho se zálohy drží a jak rychle musí být data zpátky. Je to naše služba, platforma to sama nedělá, proto rozsah domluvíme při zavedení Fabriky.

Co je na vás

Určit, které aplikace mají přednost, v jakém pořadí se obnovují a kdo za to odpovídá (§ 6 písm. a) a b), § 4 písm. f).

Ve vyšším režimu

Navíc si stanovíte dobu obnovení chodu a bod obnovení dat a plány obnovy pravidelně testujete (vyhláška 409/2025 Sb., § 15). S těmi čísly přijďte, zálohy podle nich nastavíme.

Kdy a komu hlásit incident?

V nižším režimu hlásíte Národnímu CERT incident, který se projevil v rozsahu regulované služby, má původ v kybernetickém prostoru, má významný dopad a nejde u něj vyloučit úmysl (§ 15 odst. 2 zákona). Ve vyšším režimu hlásíte NÚKIB i incidenty bez významného dopadu (§ 15 odst. 1).

Významný dopad znamená závažné provozní narušení nebo finanční ztráty, případně značnou újmu jiným (§ 15 odst. 3). V nižším režimu si sami stanovíte, jakou újmu ještě unesete, a podle toho incidenty posuzujete (vyhláška 410/2025 Sb., § 14).

  1. 24 h

    Prvotní hlášení

    Bez zbytečného odkladu, nejpozději do 24 hodin od zjištění incidentu (§ 16 odst. 1).

  2. 72 h

    Oznámení

    U incidentu s významným dopadem: prvotní posouzení, dopad a indikátory kompromitace, pokud je máte (§ 16 odst. 3 písm. a).

  3. 30 dnů

    Závěrečná zpráva

    Nejpozději 30 dnů od oznámení. Když incident pořád trvá, podáte průběžnou zprávu a závěrečnou do 30 dnů od vyřešení (§ 16 odst. 3 písm. c).

Hlásí se přes Portál NÚKIB (§ 16 odst. 4).

Co udělá Fabrika

Platforma sbírá chyby ze všech aplikací na jedno místo a upozorní na novou chybu nebo náhlý nárůst. Pomůžeme zjistit, co se v aplikaci stalo, opravit to a dát dohromady podklady k hlášení. Posoudit dopad a hlášení podat musíte vy (§ 10 vyhlášky 410).

Co zůstává na vás?

Fabrika za vás soulad se zákonem nezajistí. Platforma drží pravidla pro aplikace a my kontrolujeme každou změnu. Povinnosti ze zákona ale má vaše firma a tohle za vás nikdo jiný neudělá:

  • § 6, 9, 11 zákona Ohlásit službu a hlásit NÚKIB změny.
  • § 12 zákona Určit, posoudit a evidovat aktiva, včetně aplikací.
  • § 3 odst. 2 Vést přehled bezpečnostních opatření a alespoň jednou ročně ho aktualizovat.
  • § 3 odst. 3 a 6 Stanovit bezpečnostní politiku a pravidla pro vývoj a vymáhat je.
  • § 4 a 5 Určit osobu pověřenou kybernetickou bezpečností a proškolit vedení i lidi.
  • § 4 písm. f), § 6 Rozhodnout o prioritě obnovy a o tom, kdo za obnovu odpovídá.
  • § 7 Rozhodnout, kdo dostane jakou roli v jaké aplikaci.
  • § 10, § 16 zákona Posoudit incident a podat hlášení.

Co vám k tomu dáme

K části, která se týká aplikací, vám dáme technické podklady: jak funguje přihlášení, role, záznamy, řízení změn a zálohy. Použijete je v přehledu bezpečnostních opatření. Rádi vyplníme i váš vlastní bezpečnostní dotazník.

Kdy Fabrika není pro vás?

Z pohledu NIS2 poctivě:

Chcete, aby soulad se zákonem zajistil dodavatel

To neuděláme. Soulad je povinnost vaší firmy. S dokumentací a přehledem opatření vám pomůže poradce pro kybernetickou bezpečnost nebo auditor, my dodáme podklady k aplikacím.

Podmínkou je certifikace dodavatele

Pokud je podmínkou výběru dodavatele certifikát jako ISO 27001 nebo SOC 2, zeptejte se na něj hned na začátku první schůzky, ať nikdo neztrácí čas.

Potřebujete penetrační testy a návrat verze jako součást služby

Penetrační testy (vyhláška 409, § 24) ani vracení nasazení do původního stavu (§ 11) dnes jako součást Fabriky neslibujeme. Ve vyšším režimu s tím počítejte.

Na co se k NIS2 a aplikacím ptáte

Týká se NIS2 i interních aplikací?

Ano, pokud souvisejí s regulovanou službou. Zákon se vztahuje na aktiva ve stanoveném rozsahu (§ 12) a aplikace, kterou jste zatím neposoudili, se do rozsahu počítá (§ 12 odst. 4). Vyhláška pak chce bezpečnostní požadavky na vývoj a údržbu (vyhláška 410, § 3 odst. 6).

Jaké hrozí pokuty?

V nižším režimu až 175 milionů Kč nebo 1,4 % celosvětového ročního obratu, podle toho, co je vyšší. Ve vyšším režimu až 250 milionů Kč nebo 2 %. Týká se to mimo jiné nezavedení bezpečnostních opatření a smluv s dodavateli bez bezpečnostních požadavků (§ 59 zákona). NÚKIB může také nejdřív uložit nápravné opatření (§ 56).

Může vedení dostat zákaz výkonu funkce?

Jen ve vyšším režimu. NÚKIB může členovi statutárního orgánu zakázat výkon funkce, nejméně na šest měsíců, pokud opakovaně nebo závažně porušil povinnosti při plnění nápravného opatření a tím jeho splnění zmařil (§ 58). V nižším režimu to zákon neumožňuje. Povinnosti vedení (školení, zdroje, přehled o plnění opatření) ale platí i tam (vyhláška 410, § 4).

Jsme dodavatel regulované firmy. Co po nás může chtít?

Body přílohy 2 vyhlášky 410, které jsou pro váš vztah relevantní, a to i ve smlouvách, které už spolu máte. Pokud je odběratel ve vyšším režimu a jste pro něj významný dodavatel, písemně vám to oznámí a smlouva musí obsahovat body přílohy 5 vyhlášky 409 (§ 9).

Musíme mít vícefaktorové přihlášení?

Vyhláška ho chce (§ 8 odst. 2), v nižším režimu ale patří mezi opatření, jejichž nezavedení můžete zdůvodnit. Dokud ho nemáte, platí náhradní pravidla: klíče nebo certifikáty a teprve potom heslo s alespoň 12 znaky pro uživatele a 17 pro administrátory (§ 8 odst. 3 a 4). Ve Fabrice se lidé přihlašují firemním účtem (Google, Microsoft, Okta) a vícefaktorové ověření platí podle nastavení vaší firmy.

Jak dlouho musíme držet záznamy?

Dobu si určíte sami podle svých bezpečnostních potřeb (§ 9 odst. 3). Vyhláška určuje, co má záznam obsahovat: datum a čas s časovým pásmem, typ činnosti, identifikaci aktiva a účtu a jestli se činnost povedla (§ 9 odst. 2). Ve Fabrice se zapisují přihlášení, změny přístupů a rolí se drží a každé nasazení má záznam. Jak to sedí na vaše požadavky, projdeme spolu.

Kde leží data?

V cloudovém účtu psaném na vaši firmu, u Cloudflare nebo Zerops, na přání i v AWS. Každá firma má vlastní instalaci a s nikým ji nesdílí. Zerops je česká firma s datacentrem v Praze. U Cloudflare projdeme region a podmínky podle vašich požadavků, v AWS podle nich vybereme region.

Zajistíte nám soulad s NIS2?

Ne. Soulad je povinnost vaší firmy a Fabrika ho za vás nepřevezme. U aplikací držíme pravidla na platformě, kontrolujeme každou změnu a dáme vám technické podklady do přehledu bezpečnostních opatření.

Projděte si to s naším inženýrem.

Vezměte svůj přehled bezpečnostních opatření nebo dotazník pro dodavatele. Za půl hodiny projdeme, co z něj se týká aplikací, co drží Fabrika a co zůstane na vás.

Nejde o právní radu. Průvodce shrnuje zákon a vyhlášky ve znění k 28. 9. 2026. Jestli a jak na vás dopadají, je nejlepší posoudit s vaším právníkem nebo auditorem. Technické podklady jim rádi dáme.