NIS2 → nZKB
Směrnice (EU) 2022/2555 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti
Verdikt
Zákon č. 264/2025 Sb. je v jádru poctivou transpozicí NIS2 – lhůty 24/72 hodin a měsíc, sazby pokut, pravidla příslušnosti, databáze doménových jmen i klauzule o odvětvových předpisech EU jsou v podstatě věrným přepisem směrnice. Nad rámec směrnice však stojí celý Díl 5 a 6 (mechanismus prověřování bezpečnosti dodavatelského řetězce, zákaz konkrétního dodavatele a povinná dostupnost strategicky významné služby z území ČR), povinná sebeidentifikace a ohlášení služby do 60 dnů pod hrozbou nejvyšší pokuty, hlášení incidentů bez prahu významnosti pro režim vyšších povinností a podrobnější katalog 25 bezpečnostních opatření včetně povinného auditu. Naopak úzce je vymezen filtr „nelze vyloučit úmyslné zavinění“ a katalog opatření pro režim nižších povinností, kde chybí bezpečnost dodavatelského řetězce. Dvojice režimů vyšších a nižších povinností odpovídá dělení na základní a důležité subjekty, ale jejich obsazení určuje až vyhláška.
Po adversariálním ověření: Tři z deseti závažných nálezů padly nebo výrazně oslabily: samoohlášení služby je čl. 3 odst. 4 přímo vyžadováno, audit má protějšek v čl. 21 odst. 2 písm. f) a rozšíření působnosti pod velikostní práh je z velké části transpozicí čl. 2 odst. 2 písm. b) až e). Obstála však jádra skutečné nadstavby - hlášení incidentů bez prahu významnosti u režimu vyšších povinností, šestiměsíční minimum zákazu výkonu funkce v přímém rozporu s čl. 32 odst. 5, lokalizace strategicky významné služby na území ČR a povinnosti ukládané 'každému' - takže skóre zůstává nad polovinou, jen o něco níže než původních 63.
Klíčové údaje
- Předpis EU
- Směrnice (EU) 2022/2555 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti (32022L2555)
- Použité znění EU
- 32022L2555 (původní text OJ)
- Český předpis
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti
- Rozsah srovnání
- celý zákon
- Kvalita párování
- full
- Oblast
- Kybernetická bezpečnost
- Skóre analytika / po ověření
- 63 / 55
- Ověření nálezů
- 4 potvrzeno, 5 sníženo, 1 vyvráceno
- Sankce podle směrnice
- Čl. 34 odst. 4: za porušení čl. 21 nebo 23 základními subjekty pokuta nejméně 10 000 000 EUR nebo alespoň 2 % celkového celosvětového ročního obratu, podle toho, co je vyšší; čl. 34 odst. 5: u důležitých subjektů nejméně 7 000 000 EUR nebo 1,4 % obratu; čl. 34 odst. 6 umožňuje penále; čl. 36 požaduje sankce účinné, přiměřené a odrazující.
- Sankce v ČR
- § 59 odst. 4 písm. a): až 250 000 000 Kč nebo 2 % čistého celosvětového ročního obratu (režim vyšších povinností a strategicky významné služby); písm. b): 175 000 000 Kč nebo 1,4 % (režim nižších povinností); písm. c) až e): 100 000 000 / 50 000 000 / 35 000 000 Kč. § 60 odst. 7 písm. a): 250 000 000 Kč nebo 2 % za neohlášení služby podle § 6 odst. 1 nebo nesplnění povinnosti předat data podle § 24. § 61 odst. 4: až 50 000 000 Kč v oblasti certifikací. § 63: pořádkové pokuty do 100 000 Kč (souhrnně 10 000 000 Kč nebo 1 % obratu) a donucovací pokuty do 10 000 000 Kč nebo 1 % obratu.
Srozumitelnost
| Ukazatel | Předpis EU | Český předpis | Rozdíl |
|---|---|---|---|
| Počet slov | 17992 | 16449 | -1543.0 |
| Počet vět | 843 | 815 | -28.0 |
| Průměrná délka věty (slov) | 21.34 | 20.18 | -1.2 |
| Medián délky věty | 17 | 16 | -1.0 |
| Podíl vět nad 40 slov (%) | 9.49 | 8.71 | -0.8 |
| Slov se 4+ slabikami (%) | 22.63 | 25.87 | +3.2 |
| Křížové odkazy / 1000 slov | 40.02 | 38.06 | -2.0 |
| Podmínkové vazby / 1000 slov | 3.5 | 6.26 | +2.8 |
| Příkazy a zákazy / 1000 slov | 7.34 | 12.71 | +5.4 |
| Nominalizace / 1000 slov | 64.81 | 85.72 | +20.9 |
| Trpný rod / 1000 slov | 5.67 | 4.86 | -0.8 |
| Vedlejších vět na větu | 0.74 | 0.69 | -0.1 |
| INDEX OBTÍŽNOSTI | 52.2 | 56.9 | +4.7 |
Zarovnání ustanovení
Strojově nalezené nejtěsnější dvojice mezi paragrafy českého zákona a články směrnice. Slouží k orientaci v textu — není to měřítko gold-platingu, proč, je vysvětleno ve statistikách.
| Paragraf ČR | Článek směrnice | Podobnost |
|---|---|---|
| § 48 | čl. 14 | 0.78 |
| § 35 | čl. 28 | 0.85 |
| § 12 | čl. 21 | 0.77 |
| § 20 | čl. 33 | 0.81 |
| § 27 | čl. 22 | 0.75 |
| § 16 | čl. 23 | 0.74 |
| § 17 | čl. 23 | 0.74 |
| § 2 | čl. 6 | 0.83 |
Nálezy — česká úprava přísnější (13)
Řazeno podle závažnosti po ověření. Citace jsou doslovné; strojově ověřeno, že jsou podřetězcem zdrojového textu.
Vykazování navíc potvrzeno
- Rozdíl
- U subjektů odpovídajících „základním subjektům“ odpadá práh významnosti – 24hodinová lhůta se spouští i u bagatelních incidentů, což mnohonásobně zvyšuje počet povinných hlášení.
- Požadavek EU
- Oznamovací povinnost se vztahuje pouze na „významné incidenty“, tj. incidenty, které způsobily nebo mohou způsobit závažné provozní narušení, finanční ztráty nebo značnou újmu jiným osobám; včasné varování do 24 hodin se podává jen u nich.
- Požadavek ČR
- Poskytovatel v režimu vyšších povinností hlásí Úřadu každý kybernetický bezpečnostní incident, který se projevil ve stanoveném rozsahu, bez jakéhokoli prahu závažnosti; prvotní hlášení do 24 hodin od zjištění.
- Ověřovatel
- Kontrast uvnitř § 15 je průkazný: odstavec 2 pro režim nižších povinností práh významného dopadu obsahuje a odstavec 3 jej definuje slovy čl. 23 odst. 3 ('závažné provozní narušení ... nebo značná újma'), zatímco odstavec 1 pro režim vyšších povinností tentýž znak vědomě vynechává. Čl. 23 odst. 1 a 4 přitom váže oznámení i 24hodinové včasné varování výlučně na 'významný incident'. Filtry v § 15 odst. 1 (projev ve stanoveném rozsahu, původ v kybernetickém prostoru, nemožnost vyloučit úmyslné zavinění) vylučují nehody a poruchy, nikoli však bagatelní úmyslné incidenty, takže 24hodinová lhůta podle § 16 odst. 1 se u základních subjektů spouští i bez jakéhokoli dopadu.
- Citace EU
1. Členské státy zajistí, aby základní a důležité subjekty oznamovaly bez zbytečného odkladu svému týmu CSIRT nebo případně svému příslušnému orgánu v souladu s odstavcem 4 každý incident, který má významný dopad na poskytování jejich služeb, jak je uvedeno v odstavci 3 (významný incident). V příslušných případech dotčené subjekty oznámí bez zbytečného odkladu příjemci svých služeb významné incidenty, které by mohly negativně ovlivnit poskytování těchto služeb. Každý členský stát zajistí, aby tyto subjekty oznamovaly mimo jiné všechny informace, které týmu CSIRT nebo případně příslušnému orgánu umožní posoudit případný přeshraniční dopad daného incidentu. Pouhé oznámení nepředstavuje pro oznamující subjekt vyšší míru právní odpovědnosti.
- Citace ČR
Poskytovatel regulované služby v režimu vyšších povinností je povinen hlásit Úřadu postupem podle § 16 kybernetické bezpečnostní incidenty, které se projevily ve stanoveném rozsahu, mají původ v kybernetickém prostoru a nelze u nich ve lhůtě podle § 16 odst. 1 vyloučit úmyslné zavinění.
Vykazování navíc sníženo
- Rozdíl
- Zcela nová průběžná ohlašovací a evidenční povinnost k dodavatelskému řetězci s desetidenní lhůtou; ve směrnici nemá protějšek.
- Požadavek EU
- Směrnice požaduje pouze zohlednění zranitelností přímých dodavatelů při volbě opatření a umožňuje koordinované posouzení rizik na unijní úrovni; žádnou evidenci ani hlášení identity dodavatelů státnímu orgánu neukládá.
- Požadavek ČR
- Poskytovatel strategicky významné služby musí aktivně zjišťovat informace o dodavatelích bezpečnostně významných dodávek, vést jejich evidenci a hlásit je Úřadu do 10 dnů ode dne zjištění, včetně změn.
- Hodnoty
- EU: — · ČR: 10 dny
- Ověřovatel
- Evidenční jádro povinnosti má ve směrnici protějšek: čl. 21 odst. 2 písm. d) žádá bezpečnost dodavatelského řetězce 'včetně bezpečnostních aspektů týkajících se vztahů mezi každým subjektem a jeho přímými dodavateli' a čl. 21 odst. 3 ukládá zohlednit zranitelnosti specifické pro každého přímého dodavatele, což bez zjišťování a evidence dodavatelů nelze splnit. Skutečně nad rámec směrnice stojí jen § 31 odst. 1 písm. c) - průběžné hlášení identity dodavatelů Úřadu do 10 dnů; to dopadá pouze na poskytovatele strategicky významných služeb podle § 25, tedy na úzký okruh vymezený nařízením vlády, a § 31 odst. 2 dává roční odklad. (důvod: eu_has_counterpart)
- Citace EU
SMĚRNICE MLČÍ
- Citace ČR
s vynaložením přiměřeného úsilí zjišťovat informace o dodavatelích bezpečnostně významných dodávek, b) evidovat informace podle písmene a) alespoň v rozsahu identifikace všech bezpečnostně významných dodávek a dodavatelů bezpečnostně významných dodávek, kteří je poskytují, a c) hlásit Úřadu informace podle písmene a) a jejich změny do 10 dnů ode dne jejich zjištění.
Dozorové pravomoci navíc sníženo
- Rozdíl
- Vynucená výměna dodavatele na náklady poskytovatele; porušení je přestupkem s pokutou až 250 000 000 Kč (§ 59 odst. 3 písm. b) a odst. 4 písm. a)); ve směrnici bez protějšku.
- Požadavek EU
- Směrnice neobsahuje pravomoc vnitrostátního orgánu zakázat konkrétního dodavatele; bezpečnost dodavatelského řetězce řeší jako opatření na straně subjektu a jako koordinované posouzení rizik na unijní úrovni.
- Požadavek ČR
- Úřad na základě usnesení vlády vydá opatření obecné povahy, kterým stanoví podmínky nebo zakáže využití plnění konkrétního dodavatele bezpečnostně významné dodávky v kritické části stanoveného rozsahu.
- Ověřovatel
- Čl. 2 odst. 6 směrnice výslovně stanoví, že 'touto směrnicí není dotčena odpovědnost členských států za ochranu národní bezpečnosti ani jejich pravomoc chránit jiné základní funkce státu, včetně ... zachování veřejného pořádku', a § 29 odst. 1 se spouští právě jen na základě usnesení vlády 'z důvodu ochrany bezpečnosti České republiky nebo vnitřního pořádku'. Opatření tak leží v oblasti, kterou směrnice členským státům ponechává (srov. i čl. 22 o koordinovaném posouzení rizik kritických dodavatelských řetězců). Ekonomický dopad na dotčené poskytovatele je vysoký, ale zákon jej zmírňuje (§ 29 odst. 1 - lhůta s ohledem na doby odpisování, § 29 odst. 4 - přezkum po 4 letech, § 30 - výjimky, § 32 - právo vypovědět smlouvu) a okruh adresátů je úzký. (důvod: not_goldplating)
- Citace EU
SMĚRNICE MLČÍ
- Citace ČR
Úřad vydá opatření obecné povahy, kterým stanoví poskytovatelům strategicky významných služeb podmínky nebo zakáže využití plnění dodavatele bezpečnostně významné dodávky v kritické části stanoveného rozsahu, jestliže se vláda usnese, že je takové opatření obecné povahy nutné z důvodu ochrany bezpečnosti České republiky nebo vnitřního pořádku. Lhůtu pro splnění podmínek nebo dodržení zákazu obsaženého v opatření obecné povahy stanoví Úřad s přihlédnutím k jejich dopadům na poskytovatele strategicky významné služby, přičemž při jejím stanovení Úřad přihlédne k dobám odpisování podle právního předpisu upravujícího zdanění příjmu.
Širší působnost potvrzeno
- Rozdíl
- Faktický požadavek územní lokalizace provozu plus dvouletý ověřovací a dokumentační cyklus; ve směrnici zcela chybí a může kolidovat s volným pohybem služeb.
- Požadavek EU
- Směrnice požaduje řízení kontinuity provozu jako jedno z opatření, nikoli však poskytování služby z území určitého členského státu ani jeho periodické prověřování.
- Požadavek ČR
- Poskytovatel strategicky významné služby musí zajišťovat dostupnost služby v nezbytném rozsahu z území České republiky a nejméně jednou za 2 roky toto zajištění prověřit a vyhotovit o tom záznam.
- Hodnoty
- EU: — · ČR: 2 roky (interval prověření)
- Ověřovatel
- Ve směrnici není žádný požadavek na poskytování služby z území určitého členského státu; čl. 21 odst. 2 písm. c) zná jen řízení kontinuity provozu, zálohování a obnovu po havárii, a čl. 21 odst. 1 váže opatření na míru rizika, nikoli na lokalizaci. § 33 odst. 1 ukládá zajišťovat dostupnost 'z území České republiky' a odst. 2 to prověřovat jednou za 2 roky se záznamem, odst. 6 vyhotovit záznam o stanovení času a kvality; § 59 odst. 3 písm. f) na to váže nejvyšší sazbu pokuty. Jediná úleva je § 33 odst. 5 pro cloud ve veřejné správě. Jde o čistě národní lokalizační požadavek, byť opět jen pro poskytovatele strategicky významných služeb.
- Citace EU
SMĚRNICE MLČÍ
- Citace ČR
Poskytovatel strategicky významné služby je povinen zajišťovat její dostupnost v nezbytném rozsahu, ve stanoveném čase a kvalitě z území České republiky. (2) Poskytovatel strategicky významné služby je povinen prověřovat zajištění jejího poskytování v nezbytném rozsahu z území České republiky nejméně jednou za 2 roky a o tomto prověření vyhotovit záznam.
Dozorové pravomoci navíc potvrzeno
- Rozdíl
- Povinnosti a pokuty (až 50 000 000 Kč, u § 24 až 250 000 000 Kč) dopadají i na osoby, které vůbec nejsou regulovanými subjekty; ve směrnici bez protějšku.
- Požadavek EU
- Dohledové a vynucovací pravomoci směrnice míří výlučně na základní a důležité subjekty; povinnost poskytovat informace se ukládá jen jim.
- Požadavek ČR
- „Každý“ je povinen poskytnout Úřadu informace a součinnost při zvládání incidentu, při přípravě protiopatření i při prověřování dodavatelského řetězce; Úřad může rozhodnutím uložit dodavateli nebo komukoli, kdo daty disponuje, jejich předání.
- Ověřovatel
- Dohledové a vynucovací pravomoci podle čl. 32 a 33 směrnice míří výhradně na základní a důležité subjekty a čl. 34 upravuje pokuty jen pro ně; žádné ustanovení směrnice neukládá povinnosti třetím osobám. § 24 odst. 1 přitom dovoluje uložit rozhodnutím povinnost předat data 'každému, kdo požadovanými informacemi a daty disponuje' se sazbou až 250 000 000 Kč podle § 60 odst. 7 písm. a) a § 28 odst. 4 ukládá součinnost při prověřování dodavatelského řetězce 'každému' se sazbou 50 000 000 Kč podle § 60 odst. 7 písm. c). Výhrady mlčenlivosti a subsidiarity ('nelze-li účelu dosáhnout jinak') dopad zmírňují, ale okruh adresátů zůstává neomezený.
- Citace EU
SMĚRNICE MLČÍ
- Citace ČR
Každý je povinen poskytnout na výzvu Úřadu nezbytné informace a součinnost při zvládání kybernetického bezpečnostního incidentu, pokud nelze sledovaného účelu dosáhnout jinak nebo by bylo jinak jeho dosažení podstatně ztížené. Požadovaná součinnost nemusí být poskytnuta, brání-li v tom zákonná nebo státem uznaná povinnost mlčenlivosti nebo plnění jiné zákonné povinnosti.
Vyšší sankce potvrzeno
- Rozdíl
- Sankce běží povinně nejméně 6 měsíců i poté, co subjekt nedostatky odstranil, což směrnice výslovně vylučuje; navíc se zapisuje do obchodního rejstříku a zveřejňuje.
- Požadavek EU
- Dočasný zákaz výkonu řídicí funkce i pozastavení certifikace se použijí „pouze do okamžiku, než dotčený subjekt přijme opatření nezbytná k nápravě nedostatků“.
- Požadavek ČR
- Úřad zakáže výkon funkce člena statutárního orgánu „až do doby odstranění zjištěných nedostatků, nejméně po dobu 6 měsíců“; zrušení zákazu je možné nejdříve po uplynutí této doby; totéž platí pro pozastavení certifikátu podle § 57 odst. 1.
- Hodnoty
- EU: — · ČR: 6 měsíce minimální doby trvání
- Ověřovatel
- Poslední pododstavec čl. 32 odst. 5 zní: 'Dočasná pozastavení nebo zákazy uložené podle tohoto odstavce se použijí pouze do okamžiku, než dotčený subjekt přijme opatření nezbytná k nápravě nedostatků.' § 58 odst. 1 naproti tomu ukládá zákaz 'až do doby odstranění zjištěných nedostatků, nejméně po dobu 6 měsíců' a odst. 3 dovoluje zrušení 'nejdříve však po uplynutí doby podle odstavce 1'; totéž stanoví § 57 odst. 1 a 4 pro pozastavení certifikátu. Sankce tedy povinně trvá i po nápravě, což je přímý rozpor s textem směrnice; § 58 odst. 4 navíc přidává zápis do obchodního rejstříku a zveřejnění. Adresátů je málo (jen členové statutárních orgánů poskytovatelů v režimu vyšších povinností), proto ponechávám 4.
- Citace EU
Dočasná pozastavení nebo zákazy uložené podle tohoto odstavce se použijí pouze do okamžiku, než dotčený subjekt přijme opatření nezbytná k nápravě nedostatků nebo splnění požadavků příslušného orgánu, kvůli nimž byla tato opatření v oblasti vymáhání uplatněna. Uložení takových dočasných pozastavení nebo zákazů podléhá náležitým procesním zárukám v souladu s obecnými zásadami práva Unie a Listiny, včetně práva na účinnou právní ochranu a na spravedlivý proces, presumpce neviny a práva na obhajobu.
- Citace ČR
Úřad může členovi statutárního orgánu, který v přímé souvislosti s plněním rozhodnutí Úřadu podle § 56 odst. 1, kterým byla poskytovateli regulované služby v režimu vyšších povinností uložena povinnost odstranit zjištěné nedostatky, opakovaně nebo závažně porušil své povinnosti při výkonu funkce, v důsledku čehož bylo zmařeno řádné splnění rozhodnutí Úřadu, zakázat až do doby odstranění zjištěných nedostatků, nejméně po dobu 6 měsíců, výkon této funkce.
Širší působnost sníženo
- Rozdíl
- Otevřené, vyhláškou dotvářené kritérium nahrazuje velikostní strop směrnice a umožňuje regulovat i mikropodniky a malé podniky mimo taxativní výčet čl. 2 odst. 2.
- Požadavek EU
- Směrnice dopadá na subjekty druhů uvedených v příloze I nebo II, které jsou alespoň středními podniky; pod tuto velikost jen v taxativně vypočtených případech čl. 2 odst. 2 písm. a) až f).
- Požadavek ČR
- Podmínky registrace splní i poskytovatel, který není středním ani velkým podnikem, je-li „významný pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v ČR“; obsah tohoto testu stanoví vyhláška Úřadu.
- Ověřovatel
- Čl. 2 odst. 2 písm. b) až e) směrnice dovoluje bez ohledu na velikost podřadit subjekty, které jsou výhradním poskytovatelem zásadní služby, jejichž narušení by mělo významný dopad na veřejný pořádek či bezpečnost, mohlo vyvolat systémová rizika, nebo které jsou 'kritické vzhledem ke svému specifickému významu na vnitrostátní nebo regionální úrovni'; čl. 3 odst. 1 písm. e) a odst. 2 s tímto určením výslovně počítá. Tyto kategorie jsou v zákoně transponovány zvlášť v § 5 písm. a) bodech 1 až 4. Otevřená alternativa v § 4 odst. 1 písm. b) ('významný pro zabezpečení důležitých ... činností') se s čl. 2 odst. 2 písm. c) a e) významně překrývá a její skutečný dosah určí až vyhláška, která ve zdrojích chybí - tvrzení o regulaci mikropodniků mimo taxativní výčet proto nelze na základě samotného textu prokázat. (důvod: eu_has_counterpart)
- Citace EU
1. Tato směrnice se vztahuje na veřejné a soukromé subjekty, jejichž druhy jsou uvedeny v příloze I nebo II a které jsou považovány podle článku 2 přílohy doporučení 2003/361/ES za střední podniky, nebo které překračují stropy pro střední podniky stanovené v odstavci 1 uvedeného článku a které poskytují služby nebo vykonávají činnosti v rámci Unie.
- Citace ČR
, nebo je významný pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice.
Vyšší sankce sníženo
- Rozdíl
- Nominální výše pokut je věrným přepočtem směrnice (250 mil. Kč ≈ 10 mil. EUR, 175 mil. Kč ≈ 7 mil. EUR), ale nejvyšší sazba se uplatní na podstatně širší okruh deliktů, než vyžaduje čl. 34.
- Požadavek EU
- Nejvyšší sazba (nejméně 10 mil. EUR nebo 2 % obratu) je vyhrazena porušení článku 21 nebo 23, tj. bezpečnostních opatření a oznamovací povinnosti; ostatní porušení mají být sankcionována jen účinně, přiměřeně a odrazujícím způsobem.
- Požadavek ČR
- Sazba 250 000 000 Kč nebo 2 % obratu dopadá i na neohlášení změny regulované služby (§ 9 odst. 1), nesplnění výstrahy (§ 21), nesplnění nápravného opatření (§ 56) a podle § 60 odst. 7 písm. a) i na kohokoli, kdo neohlásí službu podle § 6 odst. 1.
- Hodnoty
- EU: 10000000 · ČR: 250000000 EUR vs Kč (horní sazba)
- Ověřovatel
- Většina deliktů v nejvyšší sazbě podle § 59 odst. 4 písm. a) věcně spadá pod čl. 21 nebo 23 směrnice, kde čl. 34 odst. 4 nejvyšší sazbu sám vyžaduje: § 59 odst. 1 písm. c) až e) je správa aktiv podle čl. 21 odst. 2 písm. i), písm. f) a g) bezpečnostní opatření a dodavatelský řetězec, písm. h) až k) oznamovací povinnosti včetně informování uživatelů podle čl. 23 odst. 1 a 7, písm. o) nesplnění nápravného opatření vydaného právě k vynucení čl. 21. Skutečně nad rámec zůstávají jen ohlašovací delikty (§ 59 odst. 1 písm. a), § 60 odst. 1 písm. a)), delikty u strategicky významných služeb a nesplnění rozhodnutí podle § 24. Jde navíc o horní hranici, nikoli fixní pokutu; čl. 34 odst. 1 a 3 individuální přiměřenost vyžadují a čl. 36 sankce za ostatní porušení výslovně předpokládá. (důvod: severity_inflated)
- Citace EU
4. Členské státy zajistí, aby v případě, že základní subjekty poruší článek 21 nebo 23, byly uvedeným subjektům v souladu s odstavci 2 a 3 tohoto článku uloženy správní pokuty, jejichž maximální výše bude stanovena na nejméně 10 000 000 EUR nebo maximálně na alespoň 2 % celkového celosvětového ročního obratu v předchozím rozpočtovém roce u podniku, ke kterému patří základní subjekt, podle toho, co je vyšší.
- Citace ČR
250 000 000 Kč nebo až do výše 2 % čistého celosvětového ročního obratu dosaženého podnikem podle čl. 101 a 102 Smlouvy o fungování Evropské unie, jehož je obviněný součástí, za bezprostředně předcházející účetní období, podle toho, která z daných částek je vyšší, jde-li o přestupek podle odstavce 1 písm. a), c) až m) a o), nebo odstavce 3 písm. a), b), f) nebo g),
Roztříštěnost úpravy neověřováno
- Rozdíl
- Klíčové prvky osobní působnosti a míry povinností jsou roztříštěny do nejméně dvou vyhlášek a několika nařízení vlády – adresát nezjistí své postavení ze zákona.
- Požadavek EU
- Směrnice sama a jednoznačně vymezuje působnost přílohami I a II a kategorie základních a důležitých subjektů v čl. 3, takže adresát ji zjistí přímo z textu předpisu.
- Požadavek ČR
- Seznam regulovaných služeb, kritéria významnosti poskytovatele i rozdělení do režimu vyšších a nižších povinností stanoví vyhlášky Úřadu; strategicky významné služby, nepominutelné funkce a nezbytný rozsah stanoví nařízení vlády.
- Citace EU
1. Tato směrnice se vztahuje na veřejné a soukromé subjekty, jejichž druhy jsou uvedeny v příloze I nebo II a které jsou považovány podle článku 2 přílohy doporučení 2003/361/ES za střední podniky, nebo které překračují stropy pro střední podniky stanovené v odstavci 1 uvedeného článku a které poskytují služby nebo vykonávají činnosti v rámci Unie.
- Citace ČR
Seznam služeb podle odstavce 1 písm. a) a vymezení podmínek významnosti poskytovatele podle odstavce 1 písm. b) stanoví Úřad vyhláškou.
Širší působnost neověřováno
- Rozdíl
- Rozšíření věcné působnosti nad přílohy směrnice o celé odvětví obranného průmyslu a o vzdělávání (využití fakultativní opce v plném rozsahu).
- Požadavek EU
- Odvětvový výčet je vyčerpávajícím způsobem dán přílohami I a II; obranný průmysl mezi nimi není a vzdělávací instituce může členský stát zahrnout jen fakultativně podle čl. 2 odst. 5 písm. b).
- Požadavek ČR
- Zákon zavádí 15 odvětví včetně samostatného odvětví „obranný průmysl“ a odvětví „věda, výzkum a vzdělávání“ (příloha II zná jen „Výzkum“ – výzkumné organizace).
- Citace EU
SMĚRNICE MLČÍ
- Citace ČR
věda, výzkum a vzdělávání, 13. poštovní a kurýrní služby, 14. obranný průmysl, 15. vesmírný průmysl a
Vykazování navíc neověřováno
- Rozdíl
- Povinné hlášení vlastnické struktury a technických parametrů služby jde nad výčet čl. 3 odst. 4 a vytváří trvalou aktualizační povinnost (§ 11 odst. 2, 14 dnů).
- Požadavek EU
- Subjekty předkládají příslušnému orgánu alespoň název, adresu a kontaktní údaje včetně rozsahu IP adres a telefonů, případně odvětví a pododvětví a seznam členských států, v nichž poskytují služby.
- Požadavek ČR
- Nad rámec kontaktních údajů se hlásí „doplňující údaje“ – informace o vlastnické struktuře poskytovatele, technické údaje o regulované službě a informace o jejím geografickém rozšíření a přeshraničním poskytování.
- Citace EU
název subjektu; b) adresu a aktuální kontaktní údaje, včetně e-mailových adres, rozsahu IP adres a telefonních čísel; c) případně příslušná odvětví a pododvětví podle přílohy I nebo II; a d) případně seznam členských států, v nichž poskytují služby spadající do oblasti působnosti této směrnice. Subjekty uvedené v odstavci 3 oznámí všechny změny údajů, které předložily podle prvního pododstavce tohoto odstavce, a to neprodleně, nejpozději však do dvou týdnů od data změny.
- Citace ČR
doplňující údaje, kterými se rozumí informace o vlastnické struktuře poskytovatele regulované služby, technické údaje týkající se regulované služby a informace o jejím geografickém rozšíření a přeshraničním poskytování.
Dokumentační zátěž sníženo
- Rozdíl
- Trvalá povinnost provozovat auditní funkci a nést její náklady i bez podnětu dozorového orgánu; katalog 25 opatření je podstatně podrobnější než 10 položek čl. 21 odst. 2.
- Požadavek EU
- Mezi minimální opatření patří pouze „politiky a postupy za účelem posouzení účinnosti opatření“; bezpečnostní audity jsou nástrojem dohledu, který nařizuje příslušný orgán, nikoli trvalou povinností subjektu.
- Požadavek ČR
- Provádění auditu kybernetické bezpečnosti je pro každého poskytovatele v režimu vyšších povinností povinným organizačním bezpečnostním opatřením (jedním ze 14 organizačních a 11 technických opatření podle § 14 odst. 1).
- Hodnoty
- EU: 10 · ČR: 25 počet povinných opatření
- Ověřovatel
- Čl. 21 odst. 2 písm. f) směrnice požaduje 'politiky a postupy za účelem posouzení účinnosti opatření k řízení kybernetických bezpečnostních rizik', což je přesně funkce auditu kybernetické bezpečnosti podle § 14 odst. 1 písm. a) bodu 14. Výčet čl. 21 odst. 2 je navíc výslovně minimální ('zahrnují alespoň') a čl. 21 odst. 5 počítá s prováděcími akty Komise, které opatření dále rozvádějí. Srovnání '25 proti 10' je zavádějící - český seznam týchž oblastí jen rozepisuje (např. řízení přístupu, správa identit a řízení přístupových práv odpovídají jedinému písmenu i)). (důvod: eu_has_counterpart)
- Citace EU
politiky a postupy za účelem posouzení účinnosti opatření k řízení kybernetických bezpečnostních rizik;
- Citace ČR
zvládání kybernetických bezpečnostních událostí a incidentů, 13. řízení kontinuity činností a 14. provádění auditu kybernetické bezpečnosti,
Vykazování navíc vyvráceno
- Rozdíl
- Povinná sebeidentifikace a sebeohlášení pod hrozbou nejvyšší sankční sazby přenáší na podnik posouzení vlastní regulovanosti, které směrnice svěřuje státu.
- Požadavek EU
- Seznam základních a důležitých subjektů sestavuje členský stát; vnitrostátní mechanismus samoregistrace je pouze fakultativní („mohou zřídit“) a směrnice pro prvotní přihlášení nestanoví lhůtu ani sankci.
- Požadavek ČR
- Poskytovatel musí sám vyhodnotit splnění podmínek a ohlásit službu Úřadu do 60 dnů ode dne, kdy podmínky nastaly; neohlášení je přestupkem s pokutou až 250 000 000 Kč.
- Hodnoty
- EU: — · ČR: 60 dny
- Ověřovatel
- Čl. 3 odst. 4 první pododstavec směrnice nezní fakultativně: 'členské státy vyžadují, aby subjekty ... příslušným orgánům předložily alespoň tyto informace' (název, adresa, kontaktní údaje, odvětví, seznam členských států), a druhý pododstavec ukládá oznámit změny 'neprodleně, nejpozději však do dvou týdnů'. Sebeidentifikace navíc plyne přímo z toho, že působnost je v čl. 2 odst. 1 navázána na velikostní kritéria doporučení 2003/361/ES, jež zná jen sám podnik. Věta o dobrovolné samoregistraci se týká jen technického mechanismu registrace, nikoli povinnosti údaje předložit; lhůta 60 dnů podle § 6 odst. 1 je navíc mírnější než unijní dvoutýdenní lhůta pro změny. (důvod: eu_mandates_it)
- Citace EU
Členské státy mohou zřídit vnitrostátní mechanismy, jejichž pomocí by se subjekty mohly registrovat samy.
- Citace ČR
Poskytovatel služby splňující podmínky pro registraci regulované služby podle § 4 odst. 1 je pro účely vydání rozhodnutí o registraci regulované služby povinen ohlásit tuto službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo. Formát a způsob ohlášení podle tohoto odstavce stanoví Úřad vyhláškou.
Nálezy — česká úprava mírnější (2)
Vykazování navíc neověřováno
- Rozdíl
- Významné incidenty prokazatelně způsobené selháním techniky, lidskou chybou nebo přírodní událostí se nehlásí vůbec – užší než čl. 23; jde o podtranspozici.
- Požadavek EU
- Hlásí se každý významný incident bez ohledu na jeho příčinu; kritériem je výhradně dopad, nikoli zavinění.
- Požadavek ČR
- Hlásí se jen incidenty, u nichž „nelze ve lhůtě podle § 16 odst. 1 vyloučit úmyslné zavinění“ a které mají původ v kybernetickém prostoru.
- Citace EU
3. Incident se považuje za významný, jestliže: a) dotčenému subjektu způsobil nebo může způsobit závažné provozní narušení služeb nebo finanční ztráty; b) způsobil nebo může způsobit jiným fyzickým nebo právnickým osobám značnou hmotnou nebo nehmotnou újmu.
- Citace ČR
Poskytovatel regulované služby v režimu nižších povinností je povinen hlásit národnímu týmu koordinace a zvládání kybernetických bezpečnostních incidentů, událostí a hrozeb (dále jen „Národní CERT“) postupem podle § 16 kybernetické bezpečnostní incidenty, které se projevily ve stanoveném rozsahu, mají původ v kybernetickém prostoru, mají významný dopad na poskytování regulované služby a nelze u nich ve lhůtě podle § 16 odst. 1 vyloučit úmyslné zavinění.
Širší působnost neověřováno
- Rozdíl
- Důležitým subjektům (režim nižších povinností) chybí dvě z povinných položek čl. 21 odst. 2; § 13 odst. 5 ukládá jen výběr dodavatele podle požadavků bezpečnostních opatření.
- Požadavek EU
- Minimální katalog opatření podle čl. 21 odst. 2 platí stejně pro základní i důležité subjekty a zahrnuje bezpečnost dodavatelského řetězce a zabezpečení pořizování, vývoje a údržby sítí a informačních systémů.
- Požadavek ČR
- Pro režim nižších povinností zákon vypočítává 13 opatření, mezi nimiž řízení dodavatelů ani bezpečná akvizice, vývoj a údržba nefigurují.
- Citace EU
bezpečnost dodavatelského řetězce včetně bezpečnostních aspektů týkajících se vztahů mezi každým subjektem a jeho přímými dodavateli nebo poskytovateli služeb; e) zabezpečení pořizování, vývoje a údržby sítí a informačních systémů, včetně zveřejňování zranitelností a jejich řešení;
- Citace ČR
Pro poskytovatele regulované služby v režimu nižších povinností jsou organizačními a technickými opatřeními a) systém zajišťování minimální kybernetické bezpečnosti, b) požadavky na vrcholné vedení, c) řízení aktiv, d) řízení rizik, e) bezpečnost lidských zdrojů, f) řízení kontinuity činností, g) řízení přístupu, h) řízení identit a jejich oprávnění, i) detekce a zaznamenávání kybernetických bezpečnostních událostí, j) řešení kybernetických bezpečnostních incidentů, k) bezpečnost komunikačních sítí, l) aplikační bezpečnost a m) kryptografické algoritmy.