Rady a tipy

NIS2 a dodavatelský řetězec: co po vás budou chtít odběratelé, i když sami pod směrnici nespadáte

Tereza Kubáčková
09.10.2026

Směrnice NIS2 se může dotknout i firem, které samy mezi regulované subjekty nepatří. Pokud totiž dodáváte zboží nebo služby firmě, na kterou se nové požadavky vztahují, může po vás chtít doložit, jak chráníte data, řídíte přístupy nebo řešíte bezpečnostní incidenty. Požadavky NIS2 se tak prostřednictvím dodavatelského řetězce dostávají i k menším firmám.

Shrnutí pro zaneprázdněné

NIS2 klade důraz nejen na kybernetickou bezpečnost regulovaných organizací, ale také na bezpečnost jejich dodavatelského řetězce. I když tedy vaše firma přímo pod regulaci nespadá, odběratel po vás může požadovat například

  • bezpečnostní dotazník,
  • nastavení přístupových práv,
  • informace o řešení incidentů
  • nebo nové smluvní podmínky.

Vyplatí se proto předem vědět, kde máte firemní data, kdo k nim má přístup a jak dokážete nastavená pravidla doložit.

NIS2 v kostce: proč se týká i dodavatelského řetězce

NIS2 je evropská směrnice, jejímž cílem je zvýšit úroveň kybernetické bezpečnosti a odolnosti organizací v Evropské unii. V Česku se její požadavky promítly do zákona č. 264/2025 Sb., o kybernetické bezpečnosti, který je účinný od 1. listopadu 2025. Dohled nad jeho dodržováním vykonává Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB).

Nový zákon rozlišuje režim vyšších a nižších povinností podle významu regulované služby. Povinnosti se týkají například:

  • řízení kybernetických rizik,
  • zvládání bezpečnostních incidentů
  • nebo zabezpečení dodavatelského řetězce.

NIS2 může nepřímo ovlivnit i firmy, které samy nejsou regulovaným subjektem. Regulované organizace totiž musí řídit rizika spojená se svými dodavateli, a bezpečnostní požadavky se proto mohou promítnout i do smluv a dalších podmínek spolupráce.

To v praxi znamená, že otázka „koho se týká NIS2“ nemá jen jednu odpověď. Vedle firem, na které dopadají zákonné povinnosti přímo, existuje mnohem širší okruh jejich dodavatelů, kterých se nové požadavky mohou dotknout nepřímo.

„Nás se NIS2 netýká.“ Proč je to jen půlka pravdy

Při posuzování dopadu NIS2 je potřeba rozlišovat přímý a nepřímý dopad. Přímý dopad se týká organizací, které splňují podmínky stanovené zákonem a poskytují regulované služby například v energetice, dopravě, zdravotnictví nebo dalších vymezených odvětvích.

Nepřímý dopad může být mnohem širší. Regulované organizace totiž využívají řadu externích dodavatelů – od IT a servisu přes účetní služby až po dodavatele zařízení. Pokud by bezpečnostní incident u některého z nich mohl ohrozit data, systémy nebo provoz odběratele, představuje pro něj dodavatelské riziko.

V praxi se s nepřímým dopadem NIS2 mohou setkat například:

  • servisní firmy,
  • IT nebo strojírenské firmy,
  • účetní kanceláře,
  • a další dodavatelé regulovaných organizací.

Modelová situace: Servisní firma sama pod NIS2 nespadá, ale servisuje zařízení nemocnice. Nemocnice po ní při prodloužení smlouvy požaduje doložení přístupových práv, způsob hlášení incidentů a postup při výpadku. Firma tak nemusí plnit všechny povinnosti regulovaného subjektu, ale musí splnit podmínky, ke kterým se jako dodavatel smluvně zaváže.

Podobná situace může nastat například u IT firmy pracující pro energetickou společnost nebo účetní kanceláře, která zpracovává data regulovaného klienta. Rozhodující není obor dodavatele, ale především charakter spolupráce a riziko, které může pro regulovaného odběratele představovat.

Nemusíte tedy sami spadat pod zákon o kybernetické bezpečnosti, aby po vás zákazník začal požadovat vyšší úroveň zabezpečení. Regulovaný odběratel může požadavky na bezpečnost promítnout do výběru dodavatelů, bezpečnostních dotazníků i smluvních podmínek.

Co po vás může odběratel kvůli NIS2 chtít

Konkrétní požadavky se budou lišit podle toho,

  • co zákazníkovi dodáváte,
  • k jakým datům nebo systémům máte přístup
  • a jak velké riziko pro něj případný incident představuje.

Čím důležitější je vaše služba pro jeho provoz, tím podrobněji může chtít způsob zabezpečení prověřit.

Požadavky se mohou objevit už při výběru dodavatele, ale také při aktualizaci stávající smlouvy nebo při pravidelném hodnocení dodavatelů.

Co může odběratel požadovatCo tím zjišťuje
Bezpečnostní dotazníkJak máte nastavené přístupy, zálohování, práci s daty nebo řešení incidentů.
Doložení přístupových právKdo z vašich zaměstnanců má přístup k jeho datům a zda ho skutečně potřebuje.
Dohledatelnost práce s datyZda dokážete zpětně zjistit, kdo se záznamy nebo daty pracoval.
Plán kontinuity provozuJak budete postupovat při výpadku nebo kybernetickém incidentu a zda dokážete zachovat důležité služby.
Postup pro hlášení incidentůJak a v jakém čase zákazníka upozorníte na incident, který by mohl ovlivnit jeho data nebo provoz.
Bezpečnostní podmínky ve smlouvěK jakým pravidlům se jako dodavatel zavazujete a jak budete jejich dodržování dokládat.

Nemusí přitom jít o jednorázovou kontrolu. Odběratel může požadovat také průběžné informování o změnách nebo incidentech a v některých případech si smluvně vyhradit možnost ověřit, zda sjednaná bezpečnostní pravidla dodržujete.

Pro menšího dodavatele je proto důležité nejen tvrdit, že se o kybernetickou bezpečnost stará, ale umět své postupy také doložit. Pokud například uvádíte, že k zákaznickým datům mají přístup pouze vybraní zaměstnanci, měli byste být schopni ukázat, jak jsou tato oprávnění skutečně nastavena.

A právě tady se požadavky NIS2 přesouvají z oblasti legislativy do běžného fungování firmy. Rozhoduje například to,

  • kde ukládáte data,
  • jak spravujete uživatelské účty,
  • kde evidujete smlouvy
  • nebo zda dokážete dohledat důležitou komunikaci se zákazníkem.

Kde menší dodavatelé nejčastěji narazí

Problém často není v tom, že by firma kybernetickou bezpečnost vůbec neřešila. Slabinou bývá spíš způsob každodenní práce s daty a systémy. Dokud po firmě nikdo nechce nastavení doložit, nemusí být nedostatky příliš vidět.

Typickým příkladem jsou sdílené uživatelské účty. Pokud se několik zaměstnanců přihlašuje do systému stejnými údaji, těžko později prokážete, kdo konkrétní změnu provedl. Podobný problém vzniká, když bývalým zaměstnancům zůstávají aktivní účty nebo mají lidé širší oprávnění, než pro svou práci potřebují.

Další komplikací jsou data roztroušená mezi tabulkami, e-maily, lokálními disky a různými aplikacemi. Firma pak nemusí přesně vědět, kde všude jsou informace o zákazníkovi uložené, kdo k nim má přístup a která verze dokumentu je aktuální.

Při prověřování dodavatele se mohou ukázat například tyto slabiny:

  • několik zaměstnanců používá jeden účet,
  • přístupová práva se po změně pracovní pozice nekontrolují,
  • smlouvy a důležitá komunikace jsou uložené v osobních e-mailových schránkách,
  • zákaznická data se kopírují do samostatných Excelů,
  • firma neumí jednoduše dohledat, kdo provedl konkrétní změnu,
  • zálohy existují, ale nikdo pravidelně neověřuje jejich obnovitelnost,
  • není jasné, kdo a jak postupuje při výpadku nebo bezpečnostním incidentu.

Řada těchto problémů přitom nevzniká kvůli chybějícím drahým bezpečnostním technologiím. Často jde o nedostatečně nastavené procesy, přístupová práva a roztříštěnou evidenci.

Prvním krokem proto nemusí být nákup dalšího bezpečnostního nástroje. Užitečnější může být nejdříve zjistit, kde firma uchovává důležitá data, kdo k nim má přístup a zda dokáže jednotlivé kroky zpětně dohledat. Teprve podle zjištěných rizik dává smysl řešit konkrétní technická a organizační opatření.

Jak může ERP pomoci požadavky na kybernetickou bezpečnost doložit

ERP systém sám o sobě nezajistí soulad s NIS2. Může ale pomoci v oblastech, na které se vás odběratel bude ptát:

  • kdo má přístup k firemním údajům,
  • kde jsou uložené smlouvy
  • nebo jakým způsobem evidujete důležitou komunikaci.

Výhodou centralizovaného systému je, že část dat a procesů nemusíte udržovat v oddělených tabulkách, e-mailech a aplikacích. To usnadňuje nejen každodenní práci, ale také dohledávání informací ve chvíli, kdy potřebujete zákazníkovi popsat nebo doložit své postupy.

V ERP systému Vario můžete využít například:

  • řízení přístupových práv – jednotlivým uživatelům nastavíte oprávnění podle toho, jaká data a části systému pro svou práci potřebují,
  • Evidenci smluv – smluvní dokumenty a informace o smluvních vztazích evidujete na jednom místě, což usnadňuje orientaci i v bezpečnostních podmínkách sjednaných s odběrateli,
  • Datové schránky a Korespondenci – důležitou komunikaci a související dokumenty můžete evidovat společně s dalšími firemními údaji,
  • API – propojení s dalšími aplikacemi umožňuje předávat data mezi systémy bez zbytečného ručního přepisování.

Praktický rozdíl se projeví například při vyplňování bezpečnostního dotazníku. Pokud se odběratel zeptá, jak řídíte přístupy k jeho datům, nestačí odpovědět, že k nim mají přístup pouze oprávnění zaměstnanci. Potřebujete vědět, jak jsou uživatelské role skutečně nastavené a zda odpovídají tomu, co deklarujete.

Podobně je to se smluvními požadavky. Pokud několik významných zákazníků postupně doplní vlastní bezpečnostní doložky, potřebujete vědět, k čemu jste se vůči jednotlivým odběratelům zavázali. Přehledná evidence smluv snižuje riziko, že důležitá podmínka zůstane pouze v dokumentu uloženém v e-mailu konkrétního zaměstnance.

Podnikový informační systém je tedy jen jednou částí širšího zabezpečení firmy. Nenahrazuje bezpečnostní politiku, zálohování, ochranu sítě, školení zaměstnanců ani postupy pro řešení incidentů. Pomáhá ale vytvořit pořádek v datech a procesech, které potřebujete při komunikaci s odběrateli znát a doložit.

Jak se připravit na požadavky odběratelů: 5 praktických kroků

Nemusíte čekat, až vám významný zákazník pošle několikastránkový bezpečnostní dotazník. Základní kontrolu můžete udělat předem a zjistit, která místa bude potřeba upravit.

  1. Zjistěte, kteří zákazníci mohou podléhat NIS2. Zaměřte se především na klíčové odběratele a zjistěte, zda poskytují regulované služby. Pokud si nejste jistí, můžete se jich přímo zeptat, zda vůči dodavatelům zavádějí nové bezpečnostní požadavky.
  2. Připravte si odpovědi na základní bezpečnostní otázky. Kdo má přístup k zákaznickým datům? Kde je ukládáte? Jak zálohujete? Co uděláte při incidentu? Pokud na podobné otázky neumíte rychle odpovědět, víte, kde začít.
  3. Zkontrolujte uživatelské účty a přístupová práva. Každý zaměstnanec by měl mít vlastní účet a pouze taková oprávnění, která potřebuje ke své práci. Neaktivní účty zrušte a nastavení pravidelně kontrolujte, zejména při změně pracovní pozice nebo odchodu zaměstnance.
  4. Omezte zbytečné kopie a roztříštěnost dat. Zmapujte, kde uchováváte smlouvy, zákaznické údaje, objednávky a další důležité informace. Čím více kopií koluje mezi e-maily, tabulkami a lokálními disky, tím složitější je určit, kdo k nim má přístup a která data jsou aktuální.
  5. Připravte se na výpadek nebo incident. Určete, kdo bude situaci řešit, koho je potřeba informovat a jak budete pokračovat v klíčových činnostech. Zkontrolujte také, zda zálohy skutečně fungují a dokážete z nich potřebná data obnovit.

Cílem není vytvořit složku dokumentů jen proto, abyste mohli bezpečnostní dotazník odškrtnout. Nastavená pravidla musí odpovídat tomu, jak firma skutečně funguje. Pokud ve formuláři uvedete, že přístupy pravidelně kontrolujete, měl by pro tuto kontrolu existovat konkrétní postup.

Výhodou přípravy předem je také čas. Když požadavek přijde spolu s výběrovým řízením, novou smlouvou nebo jejím prodloužením, nemusíte teprve zjišťovat, kde máte smlouvy, kdo má přístup k datům zákazníka nebo jak fungují vaše zálohy.

NIS2 mění pravidla i pro firmy mimo přímou regulaci

Dopad NIS2 nekončí u organizací, které jsou přímo regulované zákonem o kybernetické bezpečnosti. Požadavky na bezpečnost dodavatelského řetězce se mohou prostřednictvím obchodních vztahů dostat i k menším firmám, které regulovaným subjektem nejsou.

Pro dodavatele proto není důležité pouze zjistit, zda sami pod NIS2 spadají. Stejně podstatné je vědět, co dodávají regulovaným zákazníkům, k jakým jejich datům nebo systémům mají přístup a jaká rizika z tohoto vztahu vyplývají.

Schopnost odpovědět na bezpečnostní dotazník nebo doložit nastavení přístupů se může stát jednou z podmínek pokračování spolupráce. Připravená firma nemusí potřebné informace složitě dohledávat až ve chvíli, kdy je zákazník požaduje.

Vyplatí se proto sledovat nejen vlastní povinnosti podle NIS2, ale také požadavky klíčových odběratelů. Právě přes ně se totiž změny v kybernetické bezpečnosti mohou promítnout do každodenního fungování firmy i do podmínek další spolupráce.

Chcete být připraveni, až od zákazníka přijde bezpečnostní dotazník? Podívejte se, jak vám Vario může pomoci s řízením přístupů k datům, evidencí smluv a důležité firemní komunikace. Pokud řešíte, jak tyto oblasti nastavit ve své firmě, můžete je probrat s našimi konzultanty.

FAQ k NIS2 a dodavatelskému řetězci

Co je NIS2?

NIS2 je evropská směrnice zaměřená na zvýšení kybernetické bezpečnosti a odolnosti organizací v EU. Stanovuje požadavky na řízení kybernetických rizik, řešení bezpečnostních incidentů a bezpečnost dodavatelského řetězce. V Česku se její požadavky promítly do zákona č. 264/2025 Sb., o kybernetické bezpečnosti, účinného od 1. listopadu 2025.

Koho se týká NIS2?

Směrnice NIS2 se vztahuje na poskytovatele vymezených regulovaných služeb, kteří splní stanovené podmínky. Patří mezi ně organizace z řady oblastí, například energetiky, dopravy, zdravotnictví nebo digitální infrastruktury.

Jak zjistit, zda firma spadá pod NIS2?

Rozhodující není pouze obor firmy. Je potřeba posoudit, zda poskytujete některou z regulovaných služeb a splňujete další podmínky stanovené zákonem a souvisejícími předpisy. Pro základní orientaci lze využít informace a nástroje NÚKIB; při nejasnostech je vhodné konkrétní situaci konzultovat s odborníkem.

Může se NIS2 týkat firmy, která není regulovaným subjektem?

Ano, nepřímo. Pokud dodáváte zboží nebo služby regulované organizaci, může po vás v rámci řízení rizik dodavatelského řetězce požadovat splnění určitých bezpečnostních podmínek. Ty se mohou objevit například ve smlouvě, bezpečnostním dotazníku nebo podmínkách výběrového řízení.

Co může regulovaný odběratel požadovat od dodavatele?

Záleží na charakteru spolupráce a souvisejících rizicích. Může jít například o doložení řízení přístupových práv, postupů při bezpečnostním incidentu, kontinuity provozu, práce s daty nebo plnění smluvně stanovených bezpečnostních pravidel.

Zajistí ERP systém soulad s NIS2?

Ne. ERP systém sám o sobě soulad s NIS2 nezajistí. Může ale pomoci s řízením přístupových práv, centralizací dat, evidencí smluv nebo dohledatelností některých firemních procesů. Kybernetická bezpečnost zahrnuje také řadu dalších technických a organizačních opatření.

Tereza Kubáčková

Tereza se věnuje tvorbě odborného obsahu zaměřeného na digitalizaci firemních procesů, podnikové systémy a moderní technologie ve firmách. Ve svých článcích převádí odborná IT témata do srozumitelné a praktické podoby a pomáhá firmám lépe se orientovat v oblasti ERP, HR, mezd a automatizace.

Další články autora

Byly informace v článku užitečné?

0
0

Chcete se dozvědět více?

  • Demo verze v cloudu
  • Okamžitý přístup do všech modulů
  • Bez závazků
  • Zákaznická linka

Můžeme vám pomoci?

+420 236 190 190
office@vario.cz

Vyzkoušejte demo Varia na 30 dní ZDARMA

    * Povinné položky

    Vaše osobní údaje budou zpracované dle Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob při zpracování osobních údajů a volném pohybu těchto údajů (GDPR). Více informací o ochraně osobních údajů a vašich právech najdete zde.



    3 kliky. 1 cena. 0 závazků.

    Získejte rychlý odhad ceny Varia přesně pro vaši firmu.

    Zjistit orientační cenu

    Dejte nám vědět

    Rádi zodpovíme Vaše dotazy nebo klidně přijedeme na bezplatnou prezentaci.

      * Povinné položky

      Vaše osobní údaje budou zpracované dle Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob při zpracování osobních údajů a volném pohybu těchto údajů (GDPR). Více informací o ochraně osobních údajů a vašich právech najdete zde.



      Vyzkoušejte demo Varia na 30 dní ZDARMA

      Chcete se dozvědět více?

      • Demo verze v cloudu
      • Okamžitý přístup do všech modulů
      • Bez závazků
      • Zákaznická linka

        * Povinné položky

        Vaše osobní údaje budou zpracované dle Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob při zpracování osobních údajů a volném pohybu těchto údajů (GDPR). Více informací o ochraně osobních údajů a vašich právech najdete zde.