NIS2 a nový zákon o kybernetické bezpečnosti (TDS-NIS2)

Obsah kurzu

NIS2 a český zákon o kybernetické bezpečnosti

V této části se účastníci seznámí s tím, proč byla přijata směrnice NIS2 a jak byla její pravidla promítnuta do nového českého zákona o kybernetické bezpečnosti. Kurz vysvětlí rozdíl mezi evropskou směrnicí, českým zákonem, prováděcími vyhláškami a přímo použitelnými předpisy Evropské unie. Účastníci pochopí, že pro praktické plnění povinností nestačí pracovat pouze s textem NIS2, ale je nutné určit konkrétní český a případně evropský režim, který se na organizaci vztahuje.


Působnost a samoidentifikace regulované služby

V této části se vysvětlí, jak organizace zjistí, zda poskytuje regulovanou službu podle zákona 264/2025 Sb., o kybernetické bezpečnosti. Účastníci si projdou základní logiku odvětví, typu služby, podmínek významnosti, velikosti podniku a územní působnosti. Prakticky se ukáže, jaké informace je potřeba shromáždit a jak zdokumentovat závěr, zda a v jakém rozsahu regulace na organizaci dopadá.


Určení režimu povinností a postavení poskytovatelů digitálních služeb

V této části se účastníci seznámí s rozdílem mezi režimem vyšších a nižších povinností a s tím, jak režim ovlivňuje rozsah bezpečnostních opatření, dokumentace, rolí a kontrol. Samostatně bude vysvětleno postavení vybraných poskytovatelů digitálních služeb, například cloudových služeb, datových center, CDN, řízených a řízených bezpečnostních služeb nebo online platforem, pro které technické a metodické požadavky stanovuje také prováděcí nařízení Komise (EU) 2024/2690. Kurz ukáže, že organizace musí nejprve určit všechny použitelné režimy a až následně sestavit jednotný implementační plán.


Registrace a komunikace s NÚKIB

V této části se účastníci seznámí s hlavními administrativními povinnostmi po vzniku regulace. Kurz projde ohlášení regulované služby, rozhodnutí o registraci, hlášení a aktualizaci údajů, pověření zástupců a používání Portálu NÚKIB. Důraz bude kladen na odpovědnost za sledování lhůt, správnost hlášených údajů a vedení interní evidence rozhodnutí a komunikace s úřadem.


Bezpečnostní opatření – základní orientace

V této části získají účastníci přehled o tom, jaké oblasti bezpečnostních opatření řeší režim vyšších a nižších povinností a prováděcí nařízení pro digitální poskytovatele. Kurz nebude detailně vykládat každý jednotlivý požadavek, ale vysvětlí společnou logiku řízení rizik, aktiv, dodavatelů, identit, provozu, zranitelností, kontinuity, incidentů, lidských zdrojů adokumentace. Detailní porovnání jednotlivých předpisů bude předmětem navazujícího kurzu.


Kybernetické bezpečnostní incidenty a hlášení

V této části se účastníci seznámí s tím, jak nastavit evidenci, vyhodnocování, klasifikaci a eskalaci kybernetických bezpečnostních incidentů. Kurz vysvětlí základní lhůty a fáze hlášení, role odpovědných osob a potřebu připravit si předem proces pro rychlé získání informací o dopadu, rozsahu a přijatých opatřeních. U poskytovatelů digitálních služeb bude upozorněno také na kritéria významného incidentu podle prováděcího nařízení Komise (EU) 2024/2690.


Kontrola, audit a prokazování souladu

V této části se vysvětlí, jak organizace prokazuje, že povinnosti nejen popsala, ale skutečně je zavedla a provozuje. Účastníci si projdou význam politik, registrů, záznamů, výsledků testů, kontrol, řízení výjimek a nápravných opatření. Kurz ukáže, jak vytvořit základní strukturu požadavků, kontrol a důkazů a jak se připravit na interní audit nebo kontrolu NÚKIB.


Case study

V závěrečné části se témata propojí na fiktivní organizaci, která musí posoudit, zda poskytuje regulovanou službu, určit režim, provést potřebná hlášení a vytvořit první implementační plán. Účastníci určí hlavní povinnosti, odpovědné role, termíny a prioritní kroky a připraví jednoduchou roadmapu směřující k prokazatelnému souladu.