Kontrola působnosti NIS2

Vztahuje se NIS2 na vaši organizaci a jste základní, nebo důležitý subjekt? Zvolte odvětví, zadejte velikost (včetně společností ve skupině) a získejte zdůvodněnou odpověď s příslušnými články, plus poznámky k Nizozemsku, Itálii, Belgii a Německu.

Na základě směrnice (EU) 2022/2555 a doporučení 2003/361/ES, stav k 1. říjnu 2026
1. Kde je vaše hlavní provozovna?
2. Čím se zabýváte?
Více činností? Zkontrolujte každou; stačí jedna činnost v působnosti. Odvětví přílohy I jsou „s vysokou kritičností“, přílohy II „jiná kritická“.
3. Jak jste velcí?

Údaje z poslední schválené účetní závěrky, přepočtené na roční základ. Obrat bez DPH.

Přepočtené plné úvazky za rok: zaměstnanci, vlastníci-manažeři, spolupracující společníci. Ne učni.

Jste součástí skupiny? Přičtěte propojené a partnerské podniky

Propojené podniky (ovládáte je, nebo ovládají vás, např. většina hlasovacích práv): přičtěte 100 %. Partnerské podniky (podíl od 25 % do 50 %, přímo nad vámi nebo pod vámi): přičtěte jejich údaje poměrně. Podíly rizikového kapitálu, business angels (pod 1 250 000 EUR), univerzit nebo malých místních samospráv partnerství nezakládají. Na rozdíl od definice MSP NIS2 ignoruje pravidlo 25 % pro veřejné subjekty (čl. 2 odst. 1 druhý pododstavec).

4. Něco, co má přednost před velikostí?

Výsledek se zobrazí zde, jak budete vyplňovat formulář.

Jak funguje působnost NIS2

Rozhodují tři otázky (směrnice (EU) 2022/2555, čl. 2–3):

  1. Odvětví. Je typ vašeho subjektu uveden v příloze I (energetika, doprava, bankovnictví, infrastruktura finančního trhu, zdravotnictví, pitná a odpadní voda, digitální infrastruktura, řízení služeb ICT, veřejná správa, vesmír) nebo v příloze II (pošta, odpady, chemikálie, potraviny, výroba zdravotnických prostředků, elektroniky, elektrických zařízení, strojů, vozidel a jiných dopravních prostředků, digitální poskytovatelé, výzkum)?
  2. Velikost. Jste alespoň středním podnikem podle doporučení 2003/361/ES?
  3. Výjimky. Některé subjekty spadají do působnosti bez ohledu na velikost a členské státy mohou přidat další.

Prahové hodnoty velikosti

KategorieZaměstnancia obratnebo bilanční sumaÚčinek NIS2 (pokud jste v odvětví příloh)
Mikro< 10≤ 2 mil. EUR≤ 2 mil. EURMimo, pokud nejde o subjekt bez ohledu na velikost
Malý< 50≤ 10 mil. EUR≤ 10 mil. EURMimo, pokud nejde o subjekt bez ohledu na velikost
Střední< 250≤ 50 mil. EUR≤ 43 mil. EURDůležitý (přílohy I a II)
VelkýPřekračuje stropy pro střední podnikyZákladní (příloha I), důležitý (příloha II)

Strop počtu zaměstnanců platí vždy; u finančních údajů stačí zůstat pod stropem buď obratu, nebo bilanční sumy. Firma se 40 zaměstnanci, obratem 12 milionů EUR a bilanční sumou 8 milionů EUR je stále malá. Firma se 40 zaměstnanci a 12 miliony EUR v obou ukazatelích je střední a spadá do působnosti, pokud je její odvětví uvedeno. Kategorie se mění, až když jsou stropy překročeny ve dvou po sobě jdoucích účetních obdobích (čl. 4 odst. 2 přílohy).

V působnosti bez ohledu na velikost

  • Vždy základní: kvalifikovaní poskytovatelé služeb vytvářejících důvěru, registry TLD a poskytovatelé služeb DNS (čl. 3 odst. 1 písm. b)); subjekty ústřední vlády (čl. 3 odst. 1 písm. d)); kritické subjekty podle směrnice CER (čl. 3 odst. 1 písm. f)).
  • V působnosti při jakékoli velikosti: poskytovatelé veřejných sítí nebo služeb elektronických komunikací (základní od střední velikosti, čl. 3 odst. 1 písm. c)) a nekvalifikovaní poskytovatelé služeb vytvářejících důvěru (čl. 2 odst. 2 písm. a)).
  • Určené členským státem: jediní poskytovatelé základní služby nebo subjekty, jejichž narušení by zasáhlo veřejnou bezpečnost, pořádek nebo zdraví, vyvolalo systémové riziko nebo má zvláštní význam na celostátní či regionální úrovni (čl. 2 odst. 2 písm. b)–e)).
  • Služby registrace doménových jmen spadají pod povinnosti týkající se registračních údajů podle článku 28 (čl. 2 odst. 4).

Základní, nebo důležitý: co se mění

Obě kategorie musí přijmout opatření k řízení rizik podle článku 21, nechat je schválit a dohlížet řídícím orgánem (čl. 20) a hlásit významné incidenty (čl. 23). Rozdíl je v dozoru a pokutách. Základní subjekty podléhají proaktivnímu dozoru (čl. 32) a pokutám alespoň do 10 milionů EUR nebo 2 % celosvětového obratu; důležité subjekty podléhají dozoru následnému (čl. 33) s pokutami alespoň do 7 milionů EUR nebo 1,4 % (čl. 34). Finanční subjekty podle DORA se u rizik ICT a hlášení incidentů řídí DORA (čl. 4).

Mimo působnost, ale přesto dotazováni

Čl. 21 odst. 2 písm. d) činí subjekty NIS2 odpovědnými za bezpečnost jejich dodavatelského řetězce. Počítejte s bezpečnostními dotazníky, smluvními doložkami a právy na audit od zákazníků v působnosti, zejména pokud dodáváte IT, software, hosting nebo komponenty. Zdokumentované politiky, stav ISO 27001 a proces řešení incidentů ušetří u každého dotazníku dny.

Poznámky k zemím

Co se může změnit

Dne 20. ledna 2026 Komise navrhla cílené změny NIS2, včetně kategorie „malých podniků se střední tržní kapitalizací“ (méně než 750 zaměstnanců a obrat do 150 milionů EUR nebo bilanční suma do 129 milionů EUR), jejichž členové by mohli být nanejvýš důležitými subjekty. K 1. říjnu 2026 jde o návrh v legislativním procesu; kontrola uplatňuje stávající směrnici.

Pouze orientační, nejde o právní poradenství. Vnitrostátní transpozice mohou přidat odvětví nebo subjekty a o určení a registraci rozhoduje váš příslušný úřad.

Otázky

Jaký je práh velikosti pro NIS2?

NIS2 se vztahuje na subjekty v odvětvích přílohy I nebo II, které jsou podle doporučení Komise 2003/361/ES alespoň střední: 50 a více zaměstnanců, nebo roční obrat nad 10 milionů EUR a bilanční suma nad 10 milionů EUR. Velké podniky v odvětvích přílohy I (250+ zaměstnanců, nebo obrat nad 50 milionů EUR a bilanční suma nad 43 milionů EUR) jsou základními subjekty.

Započítávají se do velikosti společnosti ve skupině?

Ano. Podle článku 6 přílohy doporučení 2003/361/ES se přičítá 100 % údajů propojených podniků (například mateřské nebo dceřiné společnosti, kterou ovládáte) a poměrná část partnerských podniků (podíly 25 % až 50 %). Malá dceřiná společnost velké skupiny proto obvykle malá není.

Které subjekty spadají do působnosti bez ohledu na velikost?

Poskytovatelé veřejných sítí nebo služeb elektronických komunikací, poskytovatelé služeb vytvářejících důvěru, registry TLD a poskytovatelé služeb DNS, subjekty ústřední vlády, kritické subjekty podle směrnice CER a subjekty, které členský stát určí jako jediné poskytovatele nebo jinak kritické (čl. 2 odst. 2–4). Služby registrace doménových jmen spadají pod povinnosti týkající se registračních údajů.

Jsme mimo působnost. Můžeme NIS2 ignorovat?

Ne úplně. Subjekty NIS2 musí řídit bezpečnost dodavatelského řetězce (čl. 21 odst. 2 písm. d)), takže dodavatelé IT služeb, softwaru a komponent dostávají bezpečnostní dotazníky, smluvní doložky a žádosti o audit. Umět na ně rychle odpovědět je obchodní výhoda.