Příloha I — podstatný subjekt

NIS2 pro telekomunikační operátory, ISP a poskytovatele CDN — Právní požadavky 2026 v České republice

Tato stránka je určena provozovatelům telekomunikační infrastruktury, ISP, operátorům mobilních sítí a poskytovatelům CDN, kteří spadají pod kritéria podstatného subjektu dle NIS2. Získáte konkrétní návod na implementaci bezpečnostních opatření, hlášení incidentů a správu dodavatelského řetězce.

Pod NIS2 spadají všichni operátoři s vlastní telekomunikační infrastrukturou v ČR, bez ohledu na velikost. Konkrétně to zahrnuje operátory poskytující veřejné komunikační služby, poskytovatele internetu (ISP), operátory mobilních sítí a poskytovatele CDN. Povinnost platí nezávisle na počtu zaměstnanců — rozhodující je charakter činnosti a přístup k kritické infrastruktuře.

Klíčové povinnosti NIS2 pro tento sektor

Bezpečnost síťové infrastruktury a ochranu BGP směrování

Musíte implementovat technické kontroly zabraňující neoprávněnému přístupu k jádrovým routerům a BGP sesím. Zahrnuje to filtrování BGP tras podle RPKI (Resource Public Key Infrastructure), kontrolu přístupu k správcovským účtům pomocí vícefaktorové autentizace a kontinuální monitoring anomálií v BGP tabulkách. Bez těchto opatření hrozí zneužití infrastruktury k únosům tras (BGP hijacking) a vyřazení služby.

Hlášení incidentů ovlivňujících významné počty předplatitelů

Při bezpečnostním incidentu nebo výpadku, který zasáhne významný podíl vašich uživatelů (NÚKIB přesně definuje prahové hodnoty), máte povinnost hlásit incident do 24 hodin NÚKIB. Hlášení musí obsahovat popis incidentu, počet postižených uživatelů, dobu výpadku a přijatá nápravná opatření. Včasné hlášení je kritické pro splnění zákonné povinnosti a vyvarování se pokut.

Bezpečnost dodavatelského řetězce síťového zařízení

Všichni vaši dodavatelé síťového zařízení (routery, přepínače, basestanice, DNS servery) musí být podrobeni posouzení bezpečnosti. Vyžaduje se ověření, že zařízení neobsahuje záměrně zabudované zranitelnosti, že firmware je ze známého zdroje a že výrobce poskytuje bezpečnostní aktualizace. Musíte vést inventář hardware a monitorovat stav podpory jednotlivých verzí firmware.

Kontrola přístupu k funkcím pro zákonné odposlechy

Pokud poskytujete služby zahrnující přístup ke komunikačním datům (např. obsah hovorů, SMS, IP datagramy), musí být přístup ke snímání těchto dat striktně omezen na oprávněný personál a chráněn vícefaktorovou autentizací. Všechny přístupy do systémů pro zákonné odposlechy musí být auditovány a protokolovány. Porušení těchto kontrol představuje přímé ohrožení základních práv uživatelů.

Správa zranitelností a provozní bezpečnost sítě

Musíte provádět pravidelné zranitelnostní skeny všech veřejně přístupných služeb (DNS, webové portály, API) a prioritně opravovat kritické zranitelnosti v lhůtě určené NÚKIB. Zahrnuje to také monitoring DNS rezolucí a detekci podezřelých dotazů, které by mohly signalizovat DDoS útoky nebo DNS kešování podvržených dat.

Typické mezery v souladu v tomto sektoru

Doporučené nástroje pro tento sektor

Vanta vanta.com

Zkontrolovat nástroj →
Secfix secfix.com

Zkontrolovat nástroj →
ISMS.online isms.online

Zkontrolovat nástroj →

Často kladené otázky

Jaký počet uživatelů má být hlášen jako incidenti dle NIS2 v telekomunikacích?

NÚKIB definuje prahové hodnoty na základě procentního podílu předplatitelů v daném regionu nebo počtu postižených linií. Konkrétní prahy najdete v metodických pokynech NÚKIB pro telekomunikační sektor (přibližně 100 tisíc uživatelů nebo 5 % populace v kraji). Nejistotě předejděte konzultací přímo s NÚKIB nebo právníky specializovanými na NIS2.

Musím ověřovat bezpečnost všech dodavatelů, i těch menších?

Ano, všichni dodavatelé dodávající hardware nebo firmware do vaší kritické infrastruktury (jádro sítě, DNS, BGP routery) musí být posouzeni. Lze použít rámcový přístup — velcí výrobci jako Cisco, Nokia, Ericsson mají vlastní certifikace bezpečnosti, menší dodavatelé vyžadují detailnější audit. Bez ochrany dodavatelského řetězce hrozí implantace backdoorů.

Jaké pokuty hrozí za nedodržení NIS2 pro telekomunikační operátory?

Dle § 10 zákona č. 181/2014 Sb. mohou být uloženy pokuty do 10 milionů korun za porušení bezpečnostních povinností, či do 50 milionů korun za závažné porušení (např. selhání hlášení incidentu). Navíc hrozí přímá právní odpovědnost vedení organizace a soudní trestání osob odpovědných za vědomé porušení opatření.

Zkontrolujte požadavky pro vaši organizaci

NÚKIB/NIS2 · Česká republika · 2026

Spustit kalkulátor →