Na koho se nařízení vztahuje
Čl. 21 odst. 5 NIS2 uložil Komisi podrobně stanovit bezpečnostní opatření pro poskytovatele, jejichž služby mají silně přeshraniční povahu. Prováděcí nařízení 2024/2690 to činí pro tyto „relevantní subjekty“:
- poskytovatelé služeb DNS a registry názvů TLD
- poskytovatelé služeb cloud computingu a služeb datových center
- poskytovatelé sítí pro doručování obsahu
- poskytovatelé spravovaných služeb (MSP) a spravovaných bezpečnostních služeb (MSSP)
- poskytovatelé online tržišť, internetových vyhledávačů a platforem služeb sociálních sítí
- poskytovatelé služeb vytvářejících důvěru
Zda jste vůbec subjektem NIS2, stále závisí na NIS2 a vašem vnitrostátním právu. Většina těchto typů spadá do působnosti až od střední velikosti, zatímco poskytovatelé služeb DNS, registry názvů TLD a poskytovatelé služeb vytvářejících důvěru do ní spadají bez ohledu na velikost. Pokud do působnosti spadáte a jste na tomto seznamu, příloha je vaším souborem pravidel. Nařízení bylo zveřejněno 18. října 2024, vstoupilo v platnost o dvacet dní později a zrušilo staré prováděcí nařízení NIS1 2018/151.
Nejste na seznamu? Příloha je i tak nejpodrobnějším oficiálním výkladem toho, co článek 21 znamená, a mnoho vnitrostátních úřadů i zákazníků ji používá jako měřítko. Dodavatelé, kteří odpovídají na dotazníky NIS2, poznají většinu jejích bodů (viz náš průvodce dotazníky).
Přiměřenost a „je-li to vhodné“
Čl. 2 odst. 2 požaduje úroveň zabezpečení přiměřenou rizikům. Subjekty musí zohlednit svou expozici riziku, velikost a pravděpodobnost a závažnost incidentů. Mnoho požadavků obsahuje výhrady jako „je-li to vhodné“. Pokud se rozhodnete, že se na vás některý nevztahuje, musíte „srozumitelným způsobem zdokumentovat [své] odůvodnění“. Kontrolní seznam níže má přesně pro tento účel stav N/A (odůvodněno). Důvod napište do pole pro poznámku a exportujte jej.
Některé požadavky se navíc výslovně přizpůsobují velikosti. Například malé subjekty mohou spojit bezpečnostní roli s jinými povinnostmi (1.2.4) a mohou pro nestranné nezávislé přezkumy použít alternativní opatření (2.3.2).
13 oblastí v kostce
| Příloha | Oblast | NIS2 | Hlavní vazby na ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Bezpečnostní politika, role a odpovědnosti | 21 odst. 2 písm. a) | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Řízení rizik, monitorování souladu, nezávislý přezkum | 21 odst. 2 písm. a) | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Řešení incidentů, logování, hlášení událostí, reakce, přezkum po incidentu | 21 odst. 2 písm. b) | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Kontinuita činností, zálohy, redundance, krizové řízení | 21 odst. 2 písm. c) | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Bezpečnost dodavatelského řetězce a adresář dodavatelů | 21 odst. 2 písm. d) | A.5.19–A.5.22, A.8.30 |
| 6 | Pořízení, bezpečný vývoj, konfigurace, změny, testování, záplatování, bezpečnost a segmentace sítě, malware, zranitelnosti | 21 odst. 2 písm. e) | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Hodnocení účinnosti opatření | 21 odst. 2 písm. f) | 6.2, 9.1, 9.3 |
| 8 | Povědomí, kybernetická hygiena a bezpečnostní školení | 21 odst. 2 písm. g) | 7.2, 7.3, A.6.3 |
| 9 | Kryptografie a správa klíčů | 21 odst. 2 písm. h) | A.8.24 |
| 10 | Bezpečnost lidských zdrojů, prověrky, odchody, kázeňské řízení | 21 odst. 2 písm. i) | A.6.1–A.6.5 |
| 11 | Řízení přístupu, privilegované účty, identity, ověřování, MFA | 21 odst. 2 písm. i), j) | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Klasifikace aktiv, nakládání s nimi, výměnná média, soupis, vrácení | 21 odst. 2 písm. i) | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Podpůrné služby, fyzické a environmentální hrozby, perimetr a přístup | 21 odst. 2 písm. c), e), i) | A.7.1–A.7.5, A.7.11 |
Interaktivní kontrolní seznam
Každá položka níže shrnuje jeden bod přílohy našimi slovy. Přesné povinnosti najdete v právním textu, zejména seznamy požadovaných typů logů (3.2.3), obsah plánu záloh (4.2.2), smluvní doložky (5.1.4) a kroky správy klíčů (9.2 písm. c)). U každé položky nastavte stav. Váš postup se ukládá v tomto prohlížeči a je zakódován v odkazu na stránku, takže jej můžete sdílet s kolegou. Poznámky zůstávají ve vašem zařízení. Exportujte CSV a použijte jej jako seznam mezer.
Načítání 49 skupin požadavků…
Použití mapování na ISO 27001
Odkazy na ISO pocházejí z mapovací tabulky ENISA k jejím technickým prováděcím pokynům (verze 1.2, 21. srpna 2025). Položky začínající „A.“ jsou opatření přílohy A. Položky bez toho, například 6.1 nebo 9.3, jsou ustanovení systému řízení ISO 27001. Mějte na paměti tři výhrady:
- ENISA varuje, že tabulka nevyjadřuje rovnocennost. Certifikát ISO 27001 neprokazuje soulad s nařízením, které je místy konkrétnější. Příklady: přezkum politiky vedením nejméně jednou ročně (1.1.2), čtvrtletní kontroly opakujících se incidentů (3.4.2 písm. b)), zálohy uložené mimo síť ve vzdálenosti (4.2.2 písm. c)) a plány pro moderní standardy zabezpečení e-mailu a aktuální síťové protokoly (6.7.2 písm. j)–k)).
- Zkontrolujte své prohlášení o aplikovatelnosti. Pokud jste vyloučili namapované opatření přílohy A, odpovídající požadavek NIS2 pravděpodobně vyžaduje samostatnou práci nebo zdokumentovaný důvod.
- Na rozsahu záleží. Rozsah vašeho ISMS musí pokrývat služby, kvůli kterým jste subjektem NIS2.
U kázeňského řízení 10.4 uvádí tabulka ENISA „5.28“, což jako ustanovení ISO 27001 neexistuje. Zobrazujeme to jako A.5.28 (shromažďování důkazů) vedle A.6.4 (kázeňské řízení).
Pokyny ENISA také navrhují konkrétní důkazy pro každý požadavek: schválené verze politik, plány zvládání rizik, zprávy z testů, záznamy o školení. Ty se dobře hodí jako přílohy ke každé položce kontrolního seznamu.
Významné incidenty
Články 3 až 14 nařízení definují, kdy je incident u těchto subjektů „významný“ a musí být hlášen podle článku 23 NIS2 (včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce). Existují obecná kritéria, například finanční ztráta nad 500 000 EUR nebo 5 % ročního obratu (podle toho, co je nižší), a kritéria specifická pro subjekty, například prahy nedostupnosti pro cloud a DNS. Opakující se incidenty se stejnou zjevnou hlavní příčinou mohou být významné společně. Kritéria pro svůj typ subjektu projdete s naší kontrolou významných incidentů NIS2.
Proměňte seznam mezer v opakující se opatření s vlastníky
Rámec NIS2 v Dazr Compliance obsahuje tyto požadavky přílohy jako opakující se opatření s vlastníky, termíny a důkazy. Spolu s prohlášením o aplikovatelnosti ISO 27001 slouží stejné důkazy pro obojí. Zahrnuje také registr incidentů s lhůtami NIS2 a kontrolu významných incidentů.
Časté otázky
Vztahuje se prováděcí nařízení 2024/2690 na mou firmu?
Jeho bezpečnostní požadavky platí pro subjekty NIS2, které jsou poskytovateli služeb DNS, registry názvů TLD, poskytovateli cloudu, datových center a CDN, poskytovateli spravovaných služeb a spravovaných bezpečnostních služeb, online tržišť, vyhledávačů, sociálních sítí a služeb vytvářejících důvěru. Ostatní subjekty NIS2 se řídí vnitrostátním provedením článku 21, ale příloha je užitečným měřítkem.
Stačí pro 2024/2690 certifikace ISO 27001?
Ne, ale pokrývá velkou část. Mapování ENISA propojuje každý požadavek přílohy s ustanoveními ISO 27001:2022 nebo opatřeními přílohy A, ENISA však uvádí, že nejde o rovnocennost. Nařízení přidává specifické požadavky, například každoroční přezkum politiky vedením a čtvrtletní kontroly opakujících se incidentů.
Mohu požadavky označit jako nepoužitelné?
Jen ty, které jsou omezeny slovy „je-li to vhodné“, „je-li to relevantní“ nebo „v rozsahu, v jakém je to proveditelné“, a své odůvodnění musíte srozumitelně zdokumentovat (čl. 2 odst. 2). V kontrolním seznamu použijte stav N/A a pole pro poznámku.
Kde se ukládají data mého kontrolního seznamu?
Jen ve vašem prohlížeči (localStorage) a u stavů v URL stránky, abyste je mohli sdílet. Do Dazr se nic neodesílá. Vymazáním dat webu se odstraní, proto pravidelně exportujte CSV.
Související
Zdroje (stav k 1. říjnu 2026)
- Prováděcí nařízení Komise (EU) 2024/2690 ze dne 17. října 2024, Úř. věst. L 18. října 2024, články 2 až 16 a příloha.
- Směrnice (EU) 2022/2555 (NIS2), články 21 a 23.
- ENISA, technické prováděcí pokyny k NIS2, 26. června 2025, a jejich mapovací tabulka v1.2 (21. srpna 2025).
Shrnutí jsou naším vlastním srozumitelným výkladem přílohy ke dni 1. října 2026, nikoli právním textem ani právním poradenstvím.