Prováděcí nařízení NIS2 2024/2690: interaktivní kontrolní seznam

Pokud jste poskytovatelem cloudu, datového centra, CDN, DNS, spravovaných (bezpečnostních) služeb, tržiště, vyhledávače, sociální sítě nebo služeb vytvářejících důvěru, bezpečnostní opatření NIS2 nejsou ponechána na vnitrostátním právu: jsou podrobně stanovena v příloze prováděcího nařízení Komise (EU) 2024/2690. Projděte níže všech 49 skupin požadavků, podívejte se, na která opatření ISO 27001:2022 je ENISA mapuje, a exportujte svůj seznam mezer.

Aktualizováno 1. října 20266 min čteníTým Dazr Compliance

Ve zkratce

  • Prováděcí nařízení Komise (EU) 2024/2690 ze dne 17. října 2024 stanoví technické a metodické požadavky k čl. 21 odst. 2 písm. a) až j) NIS2 pro jedenáct typů digitálních poskytovatelů. Definuje také, kdy jsou jejich incidenty významné.
  • Jeho příloha má 13 oblastí a 49 skupin požadavků, od bezpečnostní politiky (1.1) po řízení fyzického přístupu (13.3).
  • Jde o nařízení, takže platí přímo v každém členském státě. Vnitrostátní transpoziční zákony je pro tyto typy subjektů nemohou oslabit.
  • Požadavky označené „je-li to vhodné“, „je-li to relevantní“ nebo „v rozsahu, v jakém je to proveditelné“ lze vynechat jen s zdokumentovaným důvodem (čl. 2 odst. 2).
  • Technické prováděcí pokyny ENISA z června 2025 mapují každou skupinu na ISO/IEC 27001:2022. Pokud jste certifikováni, velká část práce je hotová.

Na této stránce

  1. Na koho se nařízení vztahuje
  2. Přiměřenost a „je-li to vhodné“
  3. 13 oblastí v kostce
  4. Interaktivní kontrolní seznam
  5. Použití mapování na ISO 27001
  6. Významné incidenty
  7. Časté otázky
  8. Související
  9. Zdroje (stav k 1. říjnu 2026)

Na koho se nařízení vztahuje

Čl. 21 odst. 5 NIS2 uložil Komisi podrobně stanovit bezpečnostní opatření pro poskytovatele, jejichž služby mají silně přeshraniční povahu. Prováděcí nařízení 2024/2690 to činí pro tyto „relevantní subjekty“:

  • poskytovatelé služeb DNS a registry názvů TLD
  • poskytovatelé služeb cloud computingu a služeb datových center
  • poskytovatelé sítí pro doručování obsahu
  • poskytovatelé spravovaných služeb (MSP) a spravovaných bezpečnostních služeb (MSSP)
  • poskytovatelé online tržišť, internetových vyhledávačů a platforem služeb sociálních sítí
  • poskytovatelé služeb vytvářejících důvěru

Zda jste vůbec subjektem NIS2, stále závisí na NIS2 a vašem vnitrostátním právu. Většina těchto typů spadá do působnosti až od střední velikosti, zatímco poskytovatelé služeb DNS, registry názvů TLD a poskytovatelé služeb vytvářejících důvěru do ní spadají bez ohledu na velikost. Pokud do působnosti spadáte a jste na tomto seznamu, příloha je vaším souborem pravidel. Nařízení bylo zveřejněno 18. října 2024, vstoupilo v platnost o dvacet dní později a zrušilo staré prováděcí nařízení NIS1 2018/151.

Nejste na seznamu? Příloha je i tak nejpodrobnějším oficiálním výkladem toho, co článek 21 znamená, a mnoho vnitrostátních úřadů i zákazníků ji používá jako měřítko. Dodavatelé, kteří odpovídají na dotazníky NIS2, poznají většinu jejích bodů (viz náš průvodce dotazníky).

Přiměřenost a „je-li to vhodné“

Čl. 2 odst. 2 požaduje úroveň zabezpečení přiměřenou rizikům. Subjekty musí zohlednit svou expozici riziku, velikost a pravděpodobnost a závažnost incidentů. Mnoho požadavků obsahuje výhrady jako „je-li to vhodné“. Pokud se rozhodnete, že se na vás některý nevztahuje, musíte „srozumitelným způsobem zdokumentovat [své] odůvodnění“. Kontrolní seznam níže má přesně pro tento účel stav N/A (odůvodněno). Důvod napište do pole pro poznámku a exportujte jej.

Některé požadavky se navíc výslovně přizpůsobují velikosti. Například malé subjekty mohou spojit bezpečnostní roli s jinými povinnostmi (1.2.4) a mohou pro nestranné nezávislé přezkumy použít alternativní opatření (2.3.2).

13 oblastí v kostce

PřílohaOblastNIS2Hlavní vazby na ISO 27001:2022 (ENISA)
1Bezpečnostní politika, role a odpovědnosti21 odst. 2 písm. a)5.2, 5.3, A.5.1–A.5.4
2Řízení rizik, monitorování souladu, nezávislý přezkum21 odst. 2 písm. a)6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Řešení incidentů, logování, hlášení událostí, reakce, přezkum po incidentu21 odst. 2 písm. b)A.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Kontinuita činností, zálohy, redundance, krizové řízení21 odst. 2 písm. c)A.5.29, A.5.30, A.8.13, A.8.14
5Bezpečnost dodavatelského řetězce a adresář dodavatelů21 odst. 2 písm. d)A.5.19–A.5.22, A.8.30
6Pořízení, bezpečný vývoj, konfigurace, změny, testování, záplatování, bezpečnost a segmentace sítě, malware, zranitelnosti21 odst. 2 písm. e)A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7Hodnocení účinnosti opatření21 odst. 2 písm. f)6.2, 9.1, 9.3
8Povědomí, kybernetická hygiena a bezpečnostní školení21 odst. 2 písm. g)7.2, 7.3, A.6.3
9Kryptografie a správa klíčů21 odst. 2 písm. h)A.8.24
10Bezpečnost lidských zdrojů, prověrky, odchody, kázeňské řízení21 odst. 2 písm. i)A.6.1–A.6.5
11Řízení přístupu, privilegované účty, identity, ověřování, MFA21 odst. 2 písm. i), j)A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Klasifikace aktiv, nakládání s nimi, výměnná média, soupis, vrácení21 odst. 2 písm. i)A.5.9–A.5.14, A.7.7, A.7.10
13Podpůrné služby, fyzické a environmentální hrozby, perimetr a přístup21 odst. 2 písm. c), e), i)A.7.1–A.7.5, A.7.11

Interaktivní kontrolní seznam

Každá položka níže shrnuje jeden bod přílohy našimi slovy. Přesné povinnosti najdete v právním textu, zejména seznamy požadovaných typů logů (3.2.3), obsah plánu záloh (4.2.2), smluvní doložky (5.1.4) a kroky správy klíčů (9.2 písm. c)). U každé položky nastavte stav. Váš postup se ukládá v tomto prohlížeči a je zakódován v odkazu na stránku, takže jej můžete sdílet s kolegou. Poznámky zůstávají ve vašem zařízení. Exportujte CSV a použijte jej jako seznam mezer.

Načítání 49 skupin požadavků…

Použití mapování na ISO 27001

Odkazy na ISO pocházejí z mapovací tabulky ENISA k jejím technickým prováděcím pokynům (verze 1.2, 21. srpna 2025). Položky začínající „A.“ jsou opatření přílohy A. Položky bez toho, například 6.1 nebo 9.3, jsou ustanovení systému řízení ISO 27001. Mějte na paměti tři výhrady:

  • ENISA varuje, že tabulka nevyjadřuje rovnocennost. Certifikát ISO 27001 neprokazuje soulad s nařízením, které je místy konkrétnější. Příklady: přezkum politiky vedením nejméně jednou ročně (1.1.2), čtvrtletní kontroly opakujících se incidentů (3.4.2 písm. b)), zálohy uložené mimo síť ve vzdálenosti (4.2.2 písm. c)) a plány pro moderní standardy zabezpečení e-mailu a aktuální síťové protokoly (6.7.2 písm. j)–k)).
  • Zkontrolujte své prohlášení o aplikovatelnosti. Pokud jste vyloučili namapované opatření přílohy A, odpovídající požadavek NIS2 pravděpodobně vyžaduje samostatnou práci nebo zdokumentovaný důvod.
  • Na rozsahu záleží. Rozsah vašeho ISMS musí pokrývat služby, kvůli kterým jste subjektem NIS2.

U kázeňského řízení 10.4 uvádí tabulka ENISA „5.28“, což jako ustanovení ISO 27001 neexistuje. Zobrazujeme to jako A.5.28 (shromažďování důkazů) vedle A.6.4 (kázeňské řízení).

Pokyny ENISA také navrhují konkrétní důkazy pro každý požadavek: schválené verze politik, plány zvládání rizik, zprávy z testů, záznamy o školení. Ty se dobře hodí jako přílohy ke každé položce kontrolního seznamu.

Významné incidenty

Články 3 až 14 nařízení definují, kdy je incident u těchto subjektů „významný“ a musí být hlášen podle článku 23 NIS2 (včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce). Existují obecná kritéria, například finanční ztráta nad 500 000 EUR nebo 5 % ročního obratu (podle toho, co je nižší), a kritéria specifická pro subjekty, například prahy nedostupnosti pro cloud a DNS. Opakující se incidenty se stejnou zjevnou hlavní příčinou mohou být významné společně. Kritéria pro svůj typ subjektu projdete s naší kontrolou významných incidentů NIS2.

Proměňte seznam mezer v opakující se opatření s vlastníky

Rámec NIS2 v Dazr Compliance obsahuje tyto požadavky přílohy jako opakující se opatření s vlastníky, termíny a důkazy. Spolu s prohlášením o aplikovatelnosti ISO 27001 slouží stejné důkazy pro obojí. Zahrnuje také registr incidentů s lhůtami NIS2 a kontrolu významných incidentů.

Časté otázky

Vztahuje se prováděcí nařízení 2024/2690 na mou firmu?

Jeho bezpečnostní požadavky platí pro subjekty NIS2, které jsou poskytovateli služeb DNS, registry názvů TLD, poskytovateli cloudu, datových center a CDN, poskytovateli spravovaných služeb a spravovaných bezpečnostních služeb, online tržišť, vyhledávačů, sociálních sítí a služeb vytvářejících důvěru. Ostatní subjekty NIS2 se řídí vnitrostátním provedením článku 21, ale příloha je užitečným měřítkem.

Stačí pro 2024/2690 certifikace ISO 27001?

Ne, ale pokrývá velkou část. Mapování ENISA propojuje každý požadavek přílohy s ustanoveními ISO 27001:2022 nebo opatřeními přílohy A, ENISA však uvádí, že nejde o rovnocennost. Nařízení přidává specifické požadavky, například každoroční přezkum politiky vedením a čtvrtletní kontroly opakujících se incidentů.

Mohu požadavky označit jako nepoužitelné?

Jen ty, které jsou omezeny slovy „je-li to vhodné“, „je-li to relevantní“ nebo „v rozsahu, v jakém je to proveditelné“, a své odůvodnění musíte srozumitelně zdokumentovat (čl. 2 odst. 2). V kontrolním seznamu použijte stav N/A a pole pro poznámku.

Kde se ukládají data mého kontrolního seznamu?

Jen ve vašem prohlížeči (localStorage) a u stavů v URL stránky, abyste je mohli sdílet. Do Dazr se nic neodesílá. Vymazáním dat webu se odstraní, proto pravidelně exportujte CSV.

Zdroje (stav k 1. říjnu 2026)

Shrnutí jsou naším vlastním srozumitelným výkladem přílohy ke dni 1. října 2026, nikoli právním textem ani právním poradenstvím.