Směrnice (EU) 2022/2555 (NIS2) · Kapitola I · Obecná ustanovení
Čl. 2 · Oblast působnosti
Znění
- Tato směrnice se vztahuje na veřejné a soukromé subjekty, jejichž druhy jsou uvedeny v příloze I nebo II a které jsou považovány podle článku 2 přílohy doporučení 2003/361/ES za střední podniky, nebo které překračují stropy pro střední podniky stanovené v odstavci 1 uvedeného článku a které poskytují služby nebo vykonávají činnosti v rámci Unie.
Ustanovení čl. 3 odst. 4 přílohy uvedeného doporučení se pro účely této směrnice nepoužije.
- Bez ohledu na jejich velikost se tato směrnice vztahuje také na subjekty, jejichž druh je uveden v příloze I nebo II, pro něž platí, že:
a) služby jsou poskytovány:
i) poskytovateli veřejné sítě elektronických komunikací nebo veřejně dostupných služeb elektronických komunikací;
ii) poskytovateli služeb vytvářejících důvěru;
iii) registry domén nejvyšší úrovně a provozovateli DNS;
b) subjekt je v některém členském státě výhradním poskytovatelem služeb, jež mají zásadní význam pro zachování kritických společenských nebo hospodářských činností;
c) narušení služby poskytované tímto subjektem by mohlo mít významný dopad na veřejný pořádek, veřejnou bezpečnost nebo ochranu zdraví;
d) narušení služby poskytované tímto subjektem by mohlo vyvolat významná systémová rizika, zejména pro ta odvětví, kde by takové narušení mohlo mít přeshraniční dopad;
e) subjekt je kritický vzhledem ke svému specifickému významu na vnitrostátní nebo regionální úrovni pro konkrétní odvětví nebo druh služby nebo pro jiná vzájemně závislá odvětví v členském státě;
f) subjekt je subjektem veřejné správy:
i) ústřední vlády, jak je vymezena členským státem podle vnitrostátního práva; nebo
ii) na regionální úrovni, jak je vymezena členským státem podle vnitrostátního práva, a na základě posouzení rizik poskytuje služby, jejichž narušení by mohlo mít významný dopad na kritické společenské nebo hospodářské činnosti.
-
Bez ohledu na jejich velikost se tato směrnice použije na subjekty určené jakožto kritické subjekty podle směrnice (EU) 2022/2557_.
-
Bez ohledu na jejich velikost se tato směrnice použije na subjekty poskytující služby registrace jmen domén.
-
Členské státy mohou stanovit, že se tato směrnice vztahuje na:
a) subjekty veřejné správy na místní úrovni;
b) vzdělávací instituce, zejména pokud vykonávají kritické výzkumné činnosti.
-
Touto směrnicí není dotčena odpovědnost členských států za ochranu národní bezpečnosti ani jejich pravomoc chránit jiné základní funkce státu, včetně zajišťování územní celistvosti státu a zachování veřejného pořádku.
-
Tato směrnice se nevztahuje na subjekty veřejné správy, které vykonávají činnosti v oblasti národní bezpečnosti, veřejné bezpečnosti, obrany nebo vymáhání práva, včetně prevence, vyšetřování, odhalování a stíhání trestných činů.
-
Členské státy mohou osvobodit konkrétní subjekty, které vykonávají činnosti v oblasti národní bezpečnosti, veřejné bezpečnosti, obrany nebo vymáhání práva, včetně činností souvisejících s prevencí, vyšetřováním, odhalováním a stíháním trestných činů, nebo které poskytují služby výhradně subjektům veřejné správy uvedeným v odstavci 7 tohoto článku, v souvislosti s těmito činnostmi nebo službami od povinností stanovených v článku 21 nebo 23. V takových případech se na tyto konkrétní činnosti nebo služby nevztahují opatření v oblasti dohledu a vymáhání uvedená v kapitole VII. Pokud subjekty vykonávají činnosti nebo poskytují služby výlučně takového druhu, jaký je uveden v tomto odstavci, mohou členské státy rovněž rozhodnout, že osvobodí tyto subjekty od povinností stanovených v článcích 3 a 27.
-
Odstavce 7 a 8 se nepoužijí, pokud subjekt jedná jako poskytovatel služeb vytvářejících důvěru.
-
Tato směrnice se nevztahuje na subjekty, které členské státy vyňaly z oblasti působnosti nařízení (EU) 2022/2554 v souladu s čl. 2 odst. 4 uvedeného nařízení.
-
Povinnosti stanovené v této směrnici nezahrnují poskytování informací, jejichž zpřístupnění by bylo v rozporu se zásadními zájmy členských států v oblasti národní bezpečnosti, veřejné bezpečnosti nebo obrany.
-
Touto směrnicí není dotčeno nařízení (EU) 2016/679 a nejsou jí dotčeny směrnice Evropského parlamentu a Rady 2002/58/ES, 2011/93/EU () a 2013/40/EU () ani směrnice (EU) 2022/2557.
-
Aniž je dotčen článek 346 Smlouvy o fungování EU, informace, které jsou důvěrné podle unijních či vnitrostátních pravidel, jako jsou pravidla pro zachovávání důvěrnosti obchodních informací, se vyměňují s Komisí a jinými příslušnými orgány v souladu s touto směrnicí pouze v případě, že je tato výměna nutná pro účely této směrnice. Vyměňované informace se omezí na informace, které jsou relevantní a přiměřené účelu této výměny. Při těchto výměnách informací se zachovává důvěrnost předmětných informací a jsou chráněny bezpečnost a obchodní zájmy dotčených subjektů.
-
Subjekty, příslušné orgány, jednotná kontaktní místa a týmy CSIRT zpracovávají osobní údaje pouze v rozsahu nezbytném pro účely této směrnice a v souladu s nařízením (EU) 2016/679 a takové zpracování se opírá o článek 6 uvedeného nařízení.
Zpracování osobních údajů podle této směrnice poskytovateli veřejných sítí elektronických komunikací nebo poskytovateli veřejně dostupných služeb elektronických komunikací se provádí v souladu s právem Unie v oblasti ochrany údajů a právem Unie v oblasti ochrany soukromí, zejména v souladu se směrnicí 2002/58/ES.
Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.
Komentář
Působnost. Základní pravidlo: druh subjektu podle přílohy I nebo II a velikost alespoň středního podniku. Odstavec 2 pak deset situací, kdy velikost nerozhoduje vůbec.
Související ustanovení: čl. 3 (kategorie subjektů); čl. 4 (odvětvové akty); přílohy I a II
Související předpisy: doporučení 2003/361/ES (definice MSP); směrnice (EU) 2022/2557; nařízení (EU) 2022/2554 (DORA); nařízení (EU) 2016/679 (GDPR)
Obsah výkladu
I.Dvojitý test: odvětví a velikost1 II.Kdy velikost nerozhoduje4 III.Co zůstává venku8I. Dvojitý test: odvětví a velikost
1 Základní pravidlo odstavce 1 má dvě podmínky současně. Subjekt musí být druhu uvedeného v příloze I nebo II a musí být alespoň středním podnikem podle článku 2 přílohy doporučení 2003/361/ES, případně jeho stropy překračovat.
2 Kategorie se odvozují z doporučení takto: mikropodnik má méně než 10 zaměstnanců a obrat či bilanční sumu do 2 milionů eur, malý podnik méně než 50 zaměstnanců a do 10 milionů eur, a podnikem malým a středním je ten, kdo zaměstnává méně než 250 osob a jehož roční obrat nepřesahuje 50 milionů eur nebo bilanční suma 43 milionů eur. Středním podnikem je tedy ten, kdo překročil hranice malého podniku a přitom zůstal pod hranicí velkého. Kdo nedosáhne ani na hranice malého podniku, do působnosti podle odstavce 1 nespadá.
3 Pozor na jednu větu, kterou se dá snadno přehlédnout: čl. 3 odst. 4 přílohy doporučení se nepoužije. Není to pravidlo o účetních obdobích, jak by se dalo čekat, ale pravidlo o veřejném ovládání: podle něj se za malý ani střední podnik nepovažuje podnik, v němž 25 % nebo více kapitálu či hlasovacích práv drží přímo či nepřímo jeden nebo více veřejných subjektů. Vyloučením téhle věty zůstává obecně prospěšná společnost, městská vodárna nebo nemocnice v kategorii MSP, a tedy pod velikostním prahem, pokud velikosti nedosáhne sama.
4 Zbytek doporučení se použije celý, tedy včetně započítání propojených a partnerských podniků podle jeho čl. 3 odst. 1 až 3 a včetně čl. 4 odst. 2, podle kterého se status mění až po dvou po sobě jdoucích účetních obdobích. Malá dceřiná společnost velké skupiny proto bývá „středním podnikem”, i když sama má deset lidí.
II. Kdy velikost nerozhoduje
5 Odstavec 2 vyjmenovává situace, kdy je subjekt uvnitř bez ohledu na velikost. Podle písmene a) jde o poskytovatele veřejných sítí elektronických komunikací nebo veřejně dostupných služeb elektronických komunikací, poskytovatele služeb vytvářejících důvěru a registry domén nejvyšší úrovně spolu s provozovateli DNS.
6 Písmena b) až e) přidávají čtyři situace posuzované státem: subjekt je v členském státě výhradním poskytovatelem služby zásadní pro zachování kritických společenských nebo hospodářských činností; narušení jeho služby by mohlo mít významný dopad na veřejný pořádek, veřejnou bezpečnost nebo ochranu zdraví; mohlo by vyvolat významná systémová rizika, zejména s přeshraničním dopadem; anebo je subjekt kritický pro konkrétní odvětví na vnitrostátní či regionální úrovni.
7 Písmeno f) zahrnuje subjekty veřejné správy ústřední vlády a na regionální úrovni ty, jejichž narušení by mělo významný dopad. Odstavce 3 a 4 pak bez velikostního prahu zahrnují kritické subjekty podle směrnice (EU) 2022/2557 a poskytovatele služeb registrace jmen domén.
8 Odstavec 5 dává státu možnost jít dál a zahrnout obce a vzdělávací instituce, zejména pokud vykonávají kritické výzkumné činnosti. Tohle je typické místo, kde se česká úprava může od směrnice lišit, a je nutné je ověřit v zákoně.
III. Co zůstává venku
9 Odstavec 7 vylučuje subjekty veřejné správy vykonávající činnosti v oblasti národní bezpečnosti, veřejné bezpečnosti, obrany nebo vymáhání práva. Odstavec 8 dovoluje státu osvobodit konkrétní subjekty v tomtéž rozsahu od povinností podle čl. 21 a 23, případně i podle čl. 3 a 27, ale jen tehdy, vykonávají-li činnosti nebo poskytují služby výlučně takového druhu.
10 Odstavec 9 z toho ale dělá výjimku, na kterou se zapomíná: jedná-li subjekt jako poskytovatel služeb vytvářejících důvěru, nepoužijí se ani odstavec 7, ani odstavec 8. Nejde tedy jen o osvobození podle odst. 8; neuplatní se ani vynětí z působnosti podle odst. 7.
11 Odstavec 10 vylučuje subjekty, které stát vyňal z působnosti nařízení DORA. Odstavec 12 potvrzuje, že směrnicí není dotčeno GDPR ani směrnice o soukromí a elektronických komunikacích. Souběh povinností je tedy pravidlem, ne výjimkou: jeden incident může spustit oznámení podle NIS2 i podle GDPR, s různými lhůtami a různým adresátem.