
Коротка відповідь: Європейську директиву NIS2 у Чехії впроваджує новий zákon o kybernetické bezpečnosti č. 264/2025 Sb., що набув чинності 1 листопада 2025 року. Він поширюється на компанії, які надають одну з послуг, перелічених у виконавчих постановах NÚKIB, і водночас досягають щонайменше розміру середнього підприємства — орієнтовно від 50 працівників або коли і річний оборот, і валюта балансу перевищують 10 мільйонів євро; для деяких послуг розмір компанії не має значення. Закон ґрунтується на самоідентифікації: ніхто не надішле вам листа, компанія повинна сама визначити свій статус і зареєструватися в NÚKIB. Більшість нових регульованих компаній потрапить до режиму нижчих обов’язків, але й він передбачає реєстрацію, заходи безпеки відповідно до постанови та повідомлення про інциденти.
Два роки про NIS2 говорили в умовному способі — «коли це запрацює». Тепер вона вже діє. Із 1 листопада 2025 року набув чинності zákon č. 264/2025 Sb., o kybernetické bezpečnosti, який замінив старий zákon č. 181/2014 Sb. і поширив регулювання з кількох десятків суб’єктів критичної інфраструктури на тисячі звичайних компаній: виробничі підприємства, харчові компанії, перевізників, хімічні заводи, IT-постачальників і лікарні.
Найчастіше керівники й далі запитують одне й те саме: «А нас це взагалі стосується?» Цей текст допоможе знайти відповідь — і, що важливіше, зрозуміти, що саме потрібно зробити у 2026 році.
Від європейської директиви до чеського закону
NIS2 — це директива ЄС 2022/2555 про заходи для забезпечення високого спільного рівня кібербезпеки. Сама директива не встановлює обов’язків безпосередньо для компаній — її має впровадити національний закон. У Чехії це právě zákon č. 264/2025 Sb. разом із пакетом виконавчих постанов NÚKIB, які визначають, що є регульованою послугою та якими мають бути конкретні заходи безпеки.
Три основні зміни нового закону порівняно з попереднім станом:
- Значно ширша сфера дії. Регулювання стосується вже не лише енергетики та держави, а й цілих ланцюгів постачання у звичайній економіці.
- Самоідентифікація. Компанія зобов’язана самостійно оцінити, чи надає вона регульовану послугу, і зареєструватися в NÚKIB. Чекати, «поки вони самі звернуться», — це порушення закону, а не стратегія.
- Два режими обов’язків. Замість одного суворого стандарту для всіх закон розрізняє режим вищих і нижчих обов’язків залежно від значущості послуги.
Нагляд здійснює NÚKIB — Národní úřad pro kybernetickou a informační bezpečnost (Національне управління з кібернетичної та інформаційної безпеки). Він також керує порталом реєстрації та пропонує майстер самоідентифікації, за допомогою якого можна самостійно виконати попередню оцінку.
Як визначити, чи надаєте ви регульовану послугу
Одночасно мають значення дві умови: чим ви займаєтеся і який розмір вашої компанії.
1. Галузь і послуга
Виконавча постанова перелічує регульовані послуги за галузями. Вони ґрунтуються на додатках до директиви NIS2 і орієнтовно охоплюють:
- Вища значущість: енергетика, транспорт, банківська справа та фінансові ринки, охорона здоров’я, питна вода й водовідведення, цифрова інфраструктура, управління ICT-послугами для інших компаній (MSP/MSSP), державне управління, космічна галузь.
- Інші регульовані галузі: поштові та кур’єрські послуги, управління відходами, хімічна промисловість, виробництво й дистрибуція харчових продуктів, промислове виробництво (зокрема електроніки, машин, транспортних засобів і медичних виробів), цифрові послуги на кшталт онлайн-майданчиків, пошукових систем і соціальних мереж, а також дослідницька діяльність.
Зверніть увагу на одну пастку: вирішальним є не вид діяльності, записаний у торговому реєстрі, а те, чим ви займаєтеся фактично. Машинобудівну компанію, яка додала до виробництва власний інтернет-магазин і логістику, оцінюють за всіма видами діяльності, які вона реально здійснює.
2. Розмір підприємства
Закон зазвичай поширюється на середні та великі підприємства. Поріг ґрунтується на європейському визначенні: орієнтовно 50 і більше працівників або річний оборот і водночас валюта балансу понад 10 мільйонів євро. За фінансовим критерієм мають бути перевищені обидва показники: самого високого обороту за низької валюти балансу недостатньо для потрапляння під регулювання. До розрахунку також включають пов’язані та партнерські підприємства — дочірня компанія з двадцятьма працівниками може підпасти під регулювання через розмір усієї групи. Для деяких послуг, наприклад окремих складових цифрової інфраструктури або державного управління, регулювання діє незалежно від розміру.
Якщо ви відповідаєте обом умовам, § 6 odst. 1 zákona зобов’язує повідомити про послугу NÚKIB протягом 60 днів із дня, коли умови були виконані, через його портал. Для компаній, які відповідали їм уже на момент набуття законом чинності 1 листопада 2025 року, цей строк сплив 31 грудня 2025 року. Тим, хто його пропустив, варто зареєструватися якнайшвидше: очікування лише поглиблює порушення. Постанова також визначає для кожної послуги, чи належить вона до режиму вищих або нижчих обов’язків.
Що передбачає режим нижчих обов’язків
Більшість нових регульованих компаній — зазвичай у виробництві, харчовій і хімічній промисловості, управлінні відходами та кур’єрських послугах — потрапить до режиму нижчих обов’язків. Його навмисно розроблено так, щоб із ним могла впоратися навіть компанія без власного відділу безпеки. Але це не означає, що «нічого робити не потрібно». Зокрема, він передбачає:
- Реєстрацію та актуалізацію контактних даних у NÚKIB, зокрема повідомлення про зміни.
- Заходи безпеки відповідно до vyhláška č. 410/2025 Sb. (o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností): управління доступом та ідентифікацією, резервне копіювання й відновлення, оновлення та усунення вразливостей, базове управління постачальниками, реагування на інциденти, безперервність роботи й навчання персоналу.
- Повідомлення про інциденти кібербезпеки. Строки встановлює § 16 zákona: первинне повідомлення протягом 24 годин із моменту виявлення, для інциденту зі значним впливом — повідомлення з попередньою оцінкою протягом 72 годин, а протягом 30 днів після цього повідомлення — остаточний звіт про усунення інциденту. Без заздалегідь підготовленої процедури вкластися в ці строки на вихідних неможливо.
- Реагування на заходи NÚKIB — попередження, контрзаходи та, за потреби, коригувальні заходи за результатами перевірки.
Важлива деталь, яку керівництво компаній часто недооцінює: відповідальність за кібербезпеку несе вище керівництво, і її неможливо повністю делегувати IT-відділу або зовнішньому постачальнику. Підписання договору про аутсорсинг не звільняє від відповідальності — це працює подібно до обов’язків BOZP в офісах та IT-компаніях: виконувати їх може постачальник, але відповідає статутний орган.
А що із санкціями? Чеський закон визначає їх у кронах, а не в євро, зазначених у директиві: відповідно до § 59 zákona за правопорушення в режимі вищих обов’язків загрожує штраф до 250 000 000 Kč або до 2 % чистого світового річного обороту підприємства — залежно від того, яка сума є більшою; у режимі нижчих обов’язків — до 175 000 000 Kč або 1,4 % обороту. Реальна практика NÚKIB, імовірно, починатиметься з коригувальних заходів, а не з максимальних штрафів, але аргумент «із нами нічого не станеться» більше не працює.
Аудит кібербезпеки — це не аудит кабельної мережі
У комерційних пропозиціях слово «аудит» зараз трапляється всюди, тому варто розібратися в поняттях, щоб не придбати зовсім не те, що вам потрібно.
Аудит відповідності NIS2 (gap-аналіз) порівнює стан компанії з вимогами закону та постанов: управління ризиками, внутрішні політики, ролі й відповідальність, договори з постачальниками, реагування на інциденти, резервні копії та навчання. Результатом є перелік прогалин і план їх усунення — переважно йдеться про процеси й документи, а не про обладнання.
Аудит комп’ютерної мережі та кабельної системи перевіряє фізичний і технічний рівні: телекомунікаційні шафи, комутатори, Wi-Fi, VLAN, брандмауер і документацію мережі. Сам по собі він не забезпечить відповідності NIS2, але без нього відповідність буде лише імітацією, адже неможливо захистити мережу, якої ви не маєте на карті. Гостьовий Wi-Fi у тій самій мережі, що й бухгалтерія, — це проблема, якої не розв’яже жодна політика на папері.
На практиці доцільно поєднати обидва підходи: спочатку з’ясувати реальний стан компанії, а вже потім готувати документацію. Саме так ми проводимо вступний IT-аудит і gap-аналіз для компаній — разом із вами проходимо самоідентифікацію, перевіряємо технічний стан і процеси, а результатом стає впорядкований за пріоритетами план, а не стос сторінок для шухляди. Тож вам не доведеться навмання визначати, де саме NIS2 створює для вас найбільші ризики.
Що потрібно встигнути у 2026 році
Закон діє з 1 листопада 2025 року, і строки вже спливають. Розумний план на 2026 рік має такий вигляд:
- Самоідентифікація (негайно). Опрацюйте виконавчу постанову та майстер самоідентифікації NÚKIB. Письмово задокументуйте результат, навіть якщо висновок буде «не регулюємося», — це стане в пригоді під час перевірки або на запит замовника.
- Реєстрація (негайно — для більшості компаній строк уже сплив). Якщо ви надаєте регульовану послугу, зареєструйтеся на порталі NÚKIB. Ті, хто відповідав умовам уже 1 листопада 2025 року, мали подати повідомлення відповідно до § 6 odst. 1 до 31 грудня 2025 року. Відкладання нічого не покращить, а лише скоротить час на наступні кроки.
- Gap-аналіз (перша половина 2026 року). Визначте різницю між поточним станом і вимогами постанови для вашого режиму. Відповідно до § 13 odst. 4 заходи безпеки мають бути впроваджені не пізніше ніж протягом одного року після отримання рішення про реєстрацію. Ті, хто зареєструвався на межі 2025 і 2026 років, повинні завершити впровадження заходів упродовж 2026 року.
- Швидкі покращення раніше за документи. Резервне копіювання за правилом 3-2-1 із копією поза межами компанії, багатофакторна автентифікація, оновлення та сегментація мережі. Ці заходи захищатимуть вас уже завтра — програма-вимагач на корпоративному NAS не чекатиме, поки ви допишете внутрішню політику.
- Процедура повідомлення про інциденти. Хто розпізнає інцидент, хто повідомляє NÚKIB, хто спілкується із замовниками. Достатньо однієї надрукованої сторінки A4 — коли сервер зашифровано, до інтранету ви не потрапите.
- Залучення керівництва. Статутний орган має затверджувати рішення щодо безпеки та розуміти їх. Одна година на рік для оцінювання ризиків — це мінімум, який матиме значення і під час перевірки, і в разі інциденту.
Що робити, якщо закон на вас не поширюється
Навіть компанія з менш ніж 50 працівниками поза регульованими галузями зіткнеться з NIS2 — опосередковано. Регульовані суб’єкти повинні управляти безпекою ланцюга постачання, тому вимоги поширюватимуться нижче: анкети, договірні положення, вимоги щодо MFA або підтвердження резервного копіювання. Постачальник виробничого підприємства, лікарні чи банку отримає анкету з безпеки раніше, ніж очікує, — і готові відповіді будуть конкурентною перевагою, а не бюрократією.
Якщо ви не впевнені, до якої категорії належить ваша компанія, або хочете отримати gap-аналіз із конкретним планом замість загальних залякувань, зв’яжіться з нами. Ми проведемо вас через самоідентифікацію та технічну частину — від телекомунікаційної шафи до внутрішньої політики.
Поширені запитання
Чи поширюється NIS2 на компанію з менш ніж 50 працівниками?
Зазвичай безпосередньо ні, якщо вона водночас не перевищує фінансових порогів і не надає послугу, що регулюється незалежно від розміру, наприклад окремі послуги цифрової інфраструктури. Однак враховуйте сукупні показники пов’язаних і партнерських підприємств у групі, а також опосередкований вплив через вимоги регульованих замовників до безпеки.
Як визначити, чи надаємо ми регульовану послугу?
Опрацюйте виконавчу постанову до zákon č. 264/2025 Sb. та майстер самоідентифікації на порталі NÚKIB. Оцінюйте фактично здійснювану діяльність, а не запис у реєстрі. Задокументуйте результат самоідентифікації; у граничних випадках допоможе незалежний gap-аналіз.
Що загрожує, якщо ми не зареєструємося і «почекаємо»?
Реєстрація — це законодавчий обов’язок із коротким строком, а не вільний вибір. Для компаній, які регулювалися вже з моменту набуття законом чинності, цей строк сплив 31 грудня 2025 року. Zákon č. 264/2025 Sb. у § 59 передбачає штрафи до 250 мільйонів Kč або 2 % світового обороту, а в нижчому режимі — до 175 мільйонів Kč або 1,4 %. Реалістичнішими безпосередніми ризиками є коригувальні заходи за результатами перевірки NÚKIB і втрата замовлень від клієнтів, які вимагають підтвердження відповідності під час тендерів.
Чи достатньо сертифікації ISO 27001?
Вона допоможе, але сама по собі не забезпечує відповідності. Реєстрація, повідомлення про інциденти та конкретні заходи відповідно до чеської постанови — для нижчого режиму vyhláška č. 410/2025 Sb. — обов’язкові й для сертифікованих компаній. Однак належно впроваджена ISO охоплює більшість вимог, тому gap-аналіз зазвичай короткий: визначають лише відмінності, а не починають усе з нуля.
Коли потрібно повідомляти про інцидент?
Строки встановлює § 16 zákona č. 264/2025 Sb.: первинне повідомлення слід подати без зайвої затримки, але не пізніше ніж протягом 24 годин після виявлення; у разі інциденту зі значним впливом протягом 72 годин подають повідомлення з попередньою оцінкою, а протягом 30 днів після нього — остаточний звіт про усунення інциденту. На практиці це означає, що потрібно заздалегідь визначити, хто оцінюватиме інцидент і хто подаватиме повідомлення, включно із заступником на період відпусток.