Pilířový průvodce
ZoKI a NIS2: kde se témata potkávají
Aktualizováno k 17. srpnu 2026
Zákon o odolnosti kritické infrastruktury (ZoKI) a směrnice NIS2 se mohou vztahovat na překrývající se oblasti. Tento článek nabízí pohled na to, kde se témata prolínají, jak se liší a jak se vyhnout zbytečnému zdvojování práce.
Jak témata souvisí
Zákon o odolnosti kritické infrastruktury (ZoKI) a směrnice NIS2 se mohou vztahovat na oblasti, které se částečně překrývají. Obě oblasti se zaměřují na zajištění odolnosti služeb a systémů, které jsou významné pro společnost. Rozdíl spočívá v pohledu a v subjektech, na které se vztahují.
Od 19. srpna 2025 se kritická infrastruktura řídí zákonem č. 266/2025 Sb., o odolnosti subjektů kritické infrastruktury, který implementuje směrnici EU 2022/2557 (CER) a nahrazuje dosavadní úpravu kritické infrastruktury podle zákona č. 240/2000 Sb. Kybernetickou bezpečnost (NIS2) upravuje zákon č. 264/2025 Sb., účinný od 1. listopadu 2025, který implementuje směrnici EU 2022/2555 (NIS2) a plně nahrazuje zrušený zákon č. 181/2014 Sb. o kybernetické bezpečnosti.
Nedoporučujeme vnímat obě témata odděleně. Pokud se na organizaci vztahují obě, je vhodné hledat společný rámec pro řízení bezpečnosti a odolnosti, který pokrývá obě oblasti.
Společná zásada řízení
Společným prvkem je důraz na řízení bezpečnosti jako nepřetržitého procesu. ZoKI i NIS2 mohou vyžadovat, aby organizace přistupovala k bezpečnosti systematicky, nikoli jako k jednorázovému úkolu. To znamená určit odpovědnosti, pravidelně revidovat rizika a udržovat opatření v souladu se současnou situací.
Dalším společným prvkem je důraz na reportingu a dokumentaci. Obě oblasti mohou vyžadovat, aby organizace evidovala bezpečnostní incidenty a případně hlásila ty, které přesahují určitou úroveň závažnosti. Podrobnosti je třeba posoudit podle aktuální úpravy.
Tato společná zásada se týká i dalších oblastí, jako je posouzení rizik, plánování odolnosti nebo řízení vztahů s dodavateli.
Platná legislativa Platné prováděcí předpisy
Zákon č. 266/2025 Sb., o odolnosti subjektů kritické infrastruktury a o změně souvisejících zákonů (zákon o kritické infrastruktuře), účinný od 19. srpna 2025, je doplněn prováděcími předpisy, které stanovují konkrétní kritéria a postupy. Nařízení vlády č. 127/2026 Sb., o základních službách a kritériích významnosti podle zákona o kritické infrastruktuře, nabývá účinnosti od 18. července 2026. Vyhláška č. 122/2026 Sb. upravuje plán odolnosti, posouzení rizik, opatření k zajištění odolnosti subjektů kritické infrastruktury a hlášení incidentu.
V oblasti kybernetické bezpečnosti je zákon č. 264/2025 Sb., účinný od 1. listopadu 2025, doplněn vyhláškou č. 408/2025 Sb. o regulovaných službách, vyhláškou č. 409/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností a vyhláškou č. 410/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností. Tyto vyhlášky vymezují regulované služby a stanovují bezpečnostní opatření, nikoli oznamování incidentů.
Jak předjít zdvojování práce
Pokud se na organizaci vztahují obě oblasti, je vhodné vyhnout se zdvojování práce. Může se stát, že stejné riziko nebo stejná služba se posuzuje odděleně pro každou oblast, což vytváří zbytečnou zátěž. Praktickým krokem je vytvořit společný přehled služeb, rizik a opatření, který slouží oběma účelům.
Stejný přístup lze uplatnit i na dokumentaci. Pokud organizace udržuje přehled rizik a opatření, může z něj čerpat pro účely ZoKI i NIS2. Je důležité zajistit, aby dokumentace odpovídala realitě a aktualizovala se společně.
Co se týká rolí, je vhodné určit, kdo je odpovědný za koordinaci obou témat. Může to být jedna osoba nebo tým, který zajišťuje sladění a přehled. Tím se snižuje riziko, že jedno z témat zůstane opomenuto.
Často kladené otázky
Znamená NIS2, že se rámec ZoKI již nepoužívá?
Nejde o otázku nahrazení. Obě úpravy se mohou vztahovat na překrývající se oblasti, ale každá má svůj rámec a zaměření. Doporučujeme posoudit, které oblasti se konkrétně vztahují k vaší organizaci, a nastavit procesy tak, aby plnily obě. Nejasnosti je vhodné probrat s odborníkem.
Jak začít, když se na nás mohou vztahovat obě témata?
Praktickým výchozím bodem je sestavit přehled služeb, rizik a závislostí, který slouží oběma oblastem. Dále je vhodné určit, kdo koordinuje obě témata, a vytvořit společný plán opatření. Tím se snižuje zdvojená práce a zvyšuje přehlednost.
Scaut vám pomůže proces nastavit v praxi.
Otevřít průvodce →Obsah je poskytován pouze pro informační účely a nepředstavuje odborné právní poradenství.