BLOG

NIS2 a CRA: Zlomový okamžik pro kybernetickou bezpečnost

Kybernetická bezpečnost byla dlouho vnímána jako technická odpovědnost. To se mění.
2026-08-17
2 minut čtení
NIS2 a CRA: Zlomový okamžik pro kybernetickou bezpečnost

Se zavedením směrnice NIS2 a Aktu o kybernetické odolnosti (Cyber Resilience Act, CRA) se zvyšuje základní úroveň kybernetické bezpečnosti a jejich dopad přesahuje hranice. Tyto předpisy nepřinášejí pouze nové požadavky. Formalizují odpovědnost a zvyšují standardy pro způsob, jakým organizace řídí kybernetická rizika. Zároveň odrážejí jednoduchou realitu: kybernetická rizika jsou rizika pro podnikání.

Rostoucí tlak z obou stran

Kybernetické útoky jsou stále častější a organizovanější. Ransomwarový útok může na několik dní zastavit provoz. Zranitelnost u jednoho dodavatele se může rychle rozšířit napříč více organizacemi. Když k tomu dojde, dopad se neomezuje pouze na IT systémy. Ovlivňuje výrobu, dodací lhůty, smluvní vztahy a v konečném důsledku i důvěru zákazníků.

Zároveň jsou regulační požadavky stále přísnější a konkrétnější.

Směrnice NIS2 rozšiřuje požadavky na kybernetickou bezpečnost na mnohem větší počet organizací a stanovuje jasná očekávání v oblasti řízení rizik, hlášení incidentů a zabezpečení dodavatelského řetězce. Jednoduše řečeno, organizace musí prokázat, že svým rizikům rozumějí a aktivně je řídí.

Sankce nejsou pouze symbolické. U základních subjektů mohou dosáhnout až 10 milionů EUR nebo 2 % celosvětového ročního obratu.

Jde o významné částky. Skutečná změna však nespočívá v samotné pokutě, ale v posunu odpovědnosti.

Strukturální změna

Směrnice NIS2 jasně ukazuje jednu věc: na kybernetickou bezpečnost již nelze nahlížet jako na samostatnou technickou funkci. Musí být schvalována, chápána a řízena na nejvyšší úrovni organizace. Očekává se, že bezpečnost bude viditelnou a nedílnou součástí celkového řízení rizik.

Nejde o vytváření další dokumentace. Jde o odstranění skutečných slabých míst.

Většina bezpečnostních incidentů nevzniká v důsledku jednoho zásadního selhání. Dochází k nim kvůli drobným slabinám, nejasně definované odpovědnosti, izolovaně fungujícím týmům a nespojeným systémům. Postupem času tyto slabé články zvyšují míru zranitelnosti organizace.

Regulace motivují organizace, aby se na tato zranitelná místa zaměřily důkladněji a přistupovaly k jejich řízení systematičtějším způsobem.

Jak vysvětluje Jorma Issakainen, SVP a Head of Critical Infrastructure: „Regulace jasně vymezují odpovědnost, skutečným cílem je však odolnost. Kybernetická bezpečnost je součástí zajištění kontinuity podnikání. Bez dostatečné viditelnosti a jasně definované odpovědnosti napříč celým bezpečnostním prostředím zůstávají organizace zranitelné.“

Nad rámec souladu s předpisy

Směrnice NIS2 a Akt o kybernetické odolnosti (Cyber Resilience Act, CRA) představují významný milník. Definují minimální standard pro způsob řízení kybernetické bezpečnosti. Splnění požadavků je však pouze výchozím bodem.

Skutečná výzva spočívá v implementaci, sladění týmů, jasném vymezení odpovědností a zajištění toho, aby systémy a procesy fungovaly společně bez slabých míst. Soulad s předpisy lze zdokumentovat. Odolnost je třeba vybudovat.

V příštím článku se podíváme na to, kde snahy o dosažení souladu s předpisy v praxi nejčastěji narážejí na překážky a proč právě sladění lidí, procesů a technologií rozhoduje o rozdílu mezi formálním souladem a skutečně efektivní kybernetickou bezpečností.

Protože kybernetická bezpečnost dnes není jen o předcházení sankcím. Jde o ochranu základů, na kterých vaše organizace každý den stojí a které jsou nezbytné pro její fungování.

Pokud hledáte lepší přehled o systémech, dodavatelích a odpovědnostech, kontaktujte nás a zjistěte, jak může integrovanější přístup podpořit vaše úsilí v oblasti NIS2 a CRA.