Přeskočit na obsah

Úvod › NIS2

Zákon č. 264/2025 Sb.

NIS2 a řízení přístupu

Nový zákon o kybernetické bezpečnosti je účinný od 1. listopadu 2025 a do českého práva převádí směrnici NIS2. Konkrétní povinnosti stanoví prováděcí vyhlášky — č. 409/2025 Sb. pro vyšší režim a č. 410/2025 Sb. pro nižší. Několik jejich paragrafů míří přímo na to, kdo se kam dostane, jak se přitom ověřil a jak dlouho se o tom uchovává záznam. Tahle stránka je ukazuje vedle sebe s tím, co v dané věci umí Excalibur.

Koho se to týká a odkdy

Zákon dopadá na poskytovatele regulovaných služeb ve vyjmenovaných odvětvích, kteří splní další kritéria — typicky velikost organizace. Registraci provádí NÚKIB a povinnosti se liší podle toho, do kterého ze dvou režimů organizace spadne.

Bezpečnostní opatření je potřeba zavést nejpozději do jednoho roku od doručení rozhodnutí o registraci. To je v praxi ta lhůta, podle které se plánuje rozpočet a výběr nástrojů.

Tahle stránka není právní poradenství. Je to věcný přehled, který má usnadnit rozhodování o nástrojích. Jestli konkrétní organizace pod zákon spadá a zda opatření splnila, posuzuje NÚKIB — ne dodavatel softwaru.

Odpovědnost se přesunula na vedení

Tohle je na celém zákoně to, co bývá přehlédnuté nejčastěji. Kybernetická bezpečnost už není jen věc IT oddělení — zákon výslovně míří na vrcholné vedení.

  • § 14 řadí „požadavky na vrcholné vedení“ mezi povinná organizační opatření, a to v obou režimech — vyšším i nižším.
  • § 58 dává NÚKIB pravomoc zakázat členovi statutárního orgánu výkon funkce, nejméně na šest měsíců, pokud opakovaně nebo závažně porušil povinnosti v souvislosti s rozhodnutím o odstranění nedostatků. Takové rozhodnutí se navíc zveřejňuje na webu Úřadu.

V praxi to znamená, že vedení musí být schopné doložit — ne tvrdit — kdo měl k jakému systému přístup, kdy, proč a s čím souhlasem. Přesně tenhle typ důkazu je to, co řízený přístup s nahráváním relací produkuje sám od sebe, bez dodatečné práce.

Konkrétní výši pokut tady záměrně neuvádíme — sankční ustanovení si ověřte v aktuálním znění zákona nebo u svého právníka.

Paragraf po paragrafu

Vybrané paragrafy vyhlášky č. 409/2025 Sb., které se týkají přístupu a auditu, a k nim odpovídající schopnost platformy.

ParagrafCo požadujeČím to Excalibur pokrývá
§ 13
Řízení přístupu
Ochrana přístupových a autentizačních údajů, řízení přístupu podle rolí, oddělení uživatelských a administrátorských účtů, pravidelné přezkoumání přístupových práv. Přístup se přiděluje přes role a skupiny nad jednotlivými cíli. Přihlašovací údaje k cílovým systémům drží platforma šifrovaně a uživateli je nezobrazí — nemá je tedy kde vynést. Samostatná role auditora vidí všechno, ale nemůže měnit konfiguraci.
§ 19
Správa a ověřování identit
Nástroj pro správu a ověření identity administrátorů, uživatelů i technických aktiv. Autentizační mechanismus založený na vícefaktorové autentizaci s alespoň dvěma různými typy faktorů. Přihlášení kombinuje držení zařízení (mobil s klíčem v zabezpečeném prvku), biometrii a další ověřované podmínky — polohu, časové okno, rozsah IP adres a kontrolu integrity telefonu. Alternativou je passkey s biometrií nebo hardwarovým klíčem. Hesla se v běžném provozu nepoužívají vůbec.
§ 20
Řízení přístupových práv a oprávnění
Centralizovaný nástroj, který řídí práva pro přístup k jednotlivým aktivům a oprávnění s nimi spojená. Jedno rozhraní nad servery, databázemi i webovými administracemi. K tomu přístup na časové okno se schválením — uživatel musí uvést, kdy a co chce dělat, a schvalovatel to potvrdí, případně přístup kdykoli odebere.
§ 22
Zaznamenávání událostí
Zaznamenávat přihlašování a odhlašování včetně neúspěšných pokusů a manipulaci s účty, oprávněními a právy. Záznamy uchovávat alespoň 18 měsíců. Auditní log zachycuje přihlášení i pokusy, změny účtů, skupin, cílů, politik a schvalování. Retence auditních logů není časově omezená. Záznamy jdou exportovat do CSV a průběžně posílat syslogem do SIEM.
§ 16
Audit kybernetické bezpečnosti
Provádět audit kybernetické bezpečnosti alespoň jednou za dva roky. Auditor má vlastní roli s přístupem k záznamům a nahrávkám relací bez možnosti do systému zasáhnout. V nahrávkách se dá fulltextově hledat, takže se konkrétní příkaz dohledá bez přehrávání celého záznamu.

Znění paragrafů je shrnuté, ne citované doslova. Závazný je text vyhlášky ve Sbírce zákonů.

Co tím nevyřešíte

Vyhláška je podstatně širší než řízení přístupu. Excalibur je nástroj na jednu její část a bylo by nepoctivé tvrdit něco jiného. Mimo jeho záběr zůstává zejména:

  • systém řízení bezpečnosti informací, analýza rizik a bezpečnostní politiky jako dokumenty
  • řízení dodavatelů a bezpečnost dodavatelského řetězce po smluvní stránce
  • detekce a hlášení incidentů NÚKIB ve stanovených lhůtách
  • kontinuita činností, zálohování a obnova
  • řízení zranitelností, správa aktualizací a bezpečnost vývoje
  • školení a bezpečnostní povědomí zaměstnanců
  • fyzická bezpečnost

Pokud hledáte řešení celého rozsahu vyhlášky jedním produktem, takové neexistuje. Dává smysl začít u toho, co je nejvíc vidět při kontrole a nejhůř se dohledává zpětně — tedy u přístupů a záznamů o nich.

Časté dotazy k NIS2

Splníme nasazením Excaliburu NIS2?

Ne, a nikdo vám to seriózně slíbit nemůže. Excalibur pokrývá část povinností kolem řízení přístupu, ověřování identit a auditních záznamů. Zbytek vyhlášky — řízení rizik, dodavatelé, hlášení incidentů, kontinuita — je na organizaci. Soulad navíc posuzuje NÚKIB, ne dodavatel.

Splňuje přihlášení Excaliburem požadavek na dva různé typy faktorů?

Přihlášení kombinuje držení zařízení (mobil s klíčem v zabezpečeném prvku) s biometrií, tedy znalostní, vlastnický a biometrický faktor lze skládat. Zda konkrétní nastavení odpovídá § 19 vyhlášky, je ale otázka na vašeho auditora — záleží na tom, které faktory v politice skutečně zapnete.

Vyhláška chce záznamy alespoň 18 měsíců. Zvládne to?

Retence auditních logů v Excaliburu není časově omezená — záznamy jsou dostupné, dokud je potřebujete. U nahrávek relací se doba uchování nastavuje, případně je lze uchovávat trvale. V režimu SaaS je úložiště prakticky neomezené, u vlastního nasazení závisí na vaší kapacitě.

Umí to posílat záznamy do našeho SIEM?

Ano, standardním syslogem. Výrobce uvádí kompatibilitu se Splunk Enterprise Security, IBM QRadar, Microsoft Sentinel, Elastic Security a LogRhythm. Šifrovaný syslog přes TLS by podle výrobce fungovat měl, ale není to ověřené testem — pokud to potřebujete, ověřte si to v pilotu.

Musíme kvůli tomu instalovat něco uživatelům na počítače?

Ne. Na straně uživatele stačí webový prohlížeč, žádný klient ani agent. Mobilní aplikace je potřeba jen pro přihlašování. Pokud chtějí administrátoři používat vlastní SSH nebo RDP klienty, jde to přes proxy v tunelovém klientovi, který se instaluje do vaší sítě — ne na koncové stanice.

Probrat konkrétní situaci Všechny dotazy