Vad kräver lag 264/2025?
Lag 264/2025 om cybersäkerhet genomför NIS2 i Tjeckien och ersatte lag 181/2014 den 1 november 2025. En leverantör av en tjänst som uppfyller villkoren anmäler den inom 60 dagar till den nationella myndigheten för cyber- och informationssäkerhet (NÚKIB), som beslutar om registrering som reglerad tjänst. Inom 30 dagar från beslutet rapporterar leverantören sina kontaktuppgifter och kompletterande uppgifter, och ändringar inom 14 dagar. Anmälningar och rapporter går via Portál NÚKIB.
Högre eller lägre ordning
- Högre ordning: leverantörer av betydande ekonomisk, samhällelig eller säkerhetsmässig vikt följer förordning 409/2025, med ett fullständigt ledningssystem, säkerhetsroller, riskbedömning, revisioner och tekniska åtgärder.
- Lägre ordning: övriga leverantörer följer förordning 410/2025, en kortare uppsättning minimiåtgärder med en åtgärdsöversikt som uppdateras varje år.
- Tidsfrist: säkerhetsåtgärderna och rapporteringen av incidenter ska vara på plats inom ett år från registreringsbeslutet.
I Dazr registrerar ni er ordning i en kontroll. Kontrollerna i den andra ordningen markeras som ej tillämpliga i tillämplighetsförklaringen, med registreringsbeslutet som skäl.
Det här får ni i Dazr
Varje kontroll anger paragrafen, till exempel förordning 409/2025 § 8, och gör om kraven till steg med ett standardintervall för granskning.
Rapportera incidenter till NÚKIB eller Národní CERT
Enligt § 16 i lag 264/2025 ska en första rapport lämnas utan onödigt dröjsmål och inom 24 timmar från att incidenten upptäcktes. En incident med betydande påverkan kräver dessutom en anmälan inom 72 timmar från upptäckten, en delrapport på begäran och en slutrapport inom 30 dagar från anmälan. Leverantörer i den högre ordningen rapporterar till NÚKIB, leverantörer i den lägre ordningen rapporterar incidenter med betydande påverkan till Národní CERT, båda via Portál NÚKIB. Med NÚKIB-ramverket påslaget räknar incidentregistret i Dazr ner var och en av dessa tidsfrister.
Förordningarna bredvid NIS2
Varje åtgärd i Dazr anger de ISO 27001-kontroller och den NIS2-artikel den motsvarar. Slå på NÚKIB-ramverket bredvid NIS2 eller ISO 27001 och koppla samma underlag till vart och ett.
| Område | Högre ordning (409/2025) | Lägre ordning (410/2025) | NIS2 |
|---|---|---|---|
| Styrning och roller | § 3 till § 6 | § 3 och § 4 | Art. 20; art. 21.2 a |
| Tillgångar, risker och leverantörer | § 7 till § 9 | § 3 | Art. 21.2 a och d |
| Människor och medvetenhet | § 10 | § 5 | Art. 20.2; art. 21.2 g och i |
| Ändringar, anskaffning och åtkomst | § 11 till § 13 | § 7 | Art. 21.2 e och i |
| Incidenter och kontinuitet | § 14 och § 15 | § 6, § 10 och § 14 | Art. 21.2 b och c; art. 23 |
| Revision och granskning | § 16 | § 3 (årlig utvärdering av effektiviteten) | Art. 21.2 f |
| Tekniska åtgärder | § 17 till § 27 | § 7 till § 9 och § 11 till § 13 | Art. 21.2 b, e, h och j |
Så hjälper Dazr med NÚKIB:s åtgärder
Med Dazr Compliance kan ni:
- Dokumentera registreringsbeslutet, er ordning och ettårsfristen och hålla de rapporterade uppgifterna aktuella
- Genomföra åtgärderna i er ordning enligt schema, med ägare, underlag, påminnelser och en veckovis påminnelse om förseningar
- Spara högsta ledningens godkännanden och utbildning
- Rapportera incidenter i tid: incidentregistret räknar ner tidsfristerna på 24 timmar, 72 timmar och 30 dagar
- Ge er revisor en tidsbegränsad, skrivskyddad inloggning eller lämna över en revisionslogg som PDF

Källor: lag 264/2025 om cybersäkerhet, förordning 409/2025, förordning 410/2025, NÚKIB, rapportering av incidenter, Portál NÚKIB.