Přeskočit na obsah
← NIS2: přehled ustanovení

Směrnice (EU) 2022/2555 (NIS2) · Kapitola I · Obecná ustanovení

Čl. 2 · Oblast působnosti

Znění

  1. Tato směrnice se vztahuje na veřejné a soukromé subjekty, jejichž druhy jsou uvedeny v příloze I nebo II a které jsou považovány podle článku 2 přílohy doporučení 2003/361/ES za střední podniky, nebo které překračují stropy pro střední podniky stanovené v odstavci 1 uvedeného článku a které poskytují služby nebo vykonávají činnosti v rámci Unie.

Ustanovení čl. 3 odst. 4 přílohy uvedeného doporučení se pro účely této směrnice nepoužije.

  1. Bez ohledu na jejich velikost se tato směrnice vztahuje také na subjekty, jejichž druh je uveden v příloze I nebo II, pro něž platí, že:

a) služby jsou poskytovány:

i) poskytovateli veřejné sítě elektronických komunikací nebo veřejně dostupných služeb elektronických komunikací;

ii) poskytovateli služeb vytvářejících důvěru;

iii) registry domén nejvyšší úrovně a provozovateli DNS;

b) subjekt je v některém členském státě výhradním poskytovatelem služeb, jež mají zásadní význam pro zachování kritických společenských nebo hospodářských činností;

c) narušení služby poskytované tímto subjektem by mohlo mít významný dopad na veřejný pořádek, veřejnou bezpečnost nebo ochranu zdraví;

d) narušení služby poskytované tímto subjektem by mohlo vyvolat významná systémová rizika, zejména pro ta odvětví, kde by takové narušení mohlo mít přeshraniční dopad;

e) subjekt je kritický vzhledem ke svému specifickému významu na vnitrostátní nebo regionální úrovni pro konkrétní odvětví nebo druh služby nebo pro jiná vzájemně závislá odvětví v členském státě;

f) subjekt je subjektem veřejné správy:

i) ústřední vlády, jak je vymezena členským státem podle vnitrostátního práva; nebo

ii) na regionální úrovni, jak je vymezena členským státem podle vnitrostátního práva, a na základě posouzení rizik poskytuje služby, jejichž narušení by mohlo mít významný dopad na kritické společenské nebo hospodářské činnosti.

  1. Bez ohledu na jejich velikost se tato směrnice použije na subjekty určené jakožto kritické subjekty podle směrnice (EU) 2022/2557_.

  2. Bez ohledu na jejich velikost se tato směrnice použije na subjekty poskytující služby registrace jmen domén.

  3. Členské státy mohou stanovit, že se tato směrnice vztahuje na:

a) subjekty veřejné správy na místní úrovni;

b) vzdělávací instituce, zejména pokud vykonávají kritické výzkumné činnosti.

  1. Touto směrnicí není dotčena odpovědnost členských států za ochranu národní bezpečnosti ani jejich pravomoc chránit jiné základní funkce státu, včetně zajišťování územní celistvosti státu a zachování veřejného pořádku.

  2. Tato směrnice se nevztahuje na subjekty veřejné správy, které vykonávají činnosti v oblasti národní bezpečnosti, veřejné bezpečnosti, obrany nebo vymáhání práva, včetně prevence, vyšetřování, odhalování a stíhání trestných činů.

  3. Členské státy mohou osvobodit konkrétní subjekty, které vykonávají činnosti v oblasti národní bezpečnosti, veřejné bezpečnosti, obrany nebo vymáhání práva, včetně činností souvisejících s prevencí, vyšetřováním, odhalováním a stíháním trestných činů, nebo které poskytují služby výhradně subjektům veřejné správy uvedeným v odstavci 7 tohoto článku, v souvislosti s těmito činnostmi nebo službami od povinností stanovených v článku 21 nebo 23. V takových případech se na tyto konkrétní činnosti nebo služby nevztahují opatření v oblasti dohledu a vymáhání uvedená v kapitole VII. Pokud subjekty vykonávají činnosti nebo poskytují služby výlučně takového druhu, jaký je uveden v tomto odstavci, mohou členské státy rovněž rozhodnout, že osvobodí tyto subjekty od povinností stanovených v článcích 3 a 27.

  4. Odstavce 7 a 8 se nepoužijí, pokud subjekt jedná jako poskytovatel služeb vytvářejících důvěru.

  5. Tato směrnice se nevztahuje na subjekty, které členské státy vyňaly z oblasti působnosti nařízení (EU) 2022/2554 v souladu s čl. 2 odst. 4 uvedeného nařízení.

  6. Povinnosti stanovené v této směrnici nezahrnují poskytování informací, jejichž zpřístupnění by bylo v rozporu se zásadními zájmy členských států v oblasti národní bezpečnosti, veřejné bezpečnosti nebo obrany.

  7. Touto směrnicí není dotčeno nařízení (EU) 2016/679 a nejsou jí dotčeny směrnice Evropského parlamentu a Rady 2002/58/ES, 2011/93/EU () a 2013/40/EU () ani směrnice (EU) 2022/2557.

  8. Aniž je dotčen článek 346 Smlouvy o fungování EU, informace, které jsou důvěrné podle unijních či vnitrostátních pravidel, jako jsou pravidla pro zachovávání důvěrnosti obchodních informací, se vyměňují s Komisí a jinými příslušnými orgány v souladu s touto směrnicí pouze v případě, že je tato výměna nutná pro účely této směrnice. Vyměňované informace se omezí na informace, které jsou relevantní a přiměřené účelu této výměny. Při těchto výměnách informací se zachovává důvěrnost předmětných informací a jsou chráněny bezpečnost a obchodní zájmy dotčených subjektů.

  9. Subjekty, příslušné orgány, jednotná kontaktní místa a týmy CSIRT zpracovávají osobní údaje pouze v rozsahu nezbytném pro účely této směrnice a v souladu s nařízením (EU) 2016/679 a takové zpracování se opírá o článek 6 uvedeného nařízení.

Zpracování osobních údajů podle této směrnice poskytovateli veřejných sítí elektronických komunikací nebo poskytovateli veřejně dostupných služeb elektronických komunikací se provádí v souladu s právem Unie v oblasti ochrany údajů a právem Unie v oblasti ochrany soukromí, zejména v souladu se směrnicí 2002/58/ES.

Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.

Komentář

Působnost. Základní pravidlo: druh subjektu podle přílohy I nebo II a velikost alespoň středního podniku. Odstavec 2 pak deset situací, kdy velikost nerozhoduje vůbec.

Související ustanovení: čl. 3 (kategorie subjektů); čl. 4 (odvětvové akty); přílohy I a II

Související předpisy: doporučení 2003/361/ES (definice MSP); směrnice (EU) 2022/2557; nařízení (EU) 2022/2554 (DORA); nařízení (EU) 2016/679 (GDPR)

Obsah výkladu

I.Dvojitý test: odvětví a velikost1 II.Kdy velikost nerozhoduje4 III.Co zůstává venku8

I. Dvojitý test: odvětví a velikost

1 Základní pravidlo odstavce 1 má dvě podmínky současně. Subjekt musí být druhu uvedeného v příloze I nebo II a musí být alespoň středním podnikem podle článku 2 přílohy doporučení 2003/361/ES, případně jeho stropy překračovat.

2 Kategorie se odvozují z doporučení takto: mikropodnik má méně než 10 zaměstnanců a obrat či bilanční sumu do 2 milionů eur, malý podnik méně než 50 zaměstnanců a do 10 milionů eur, a podnikem malým a středním je ten, kdo zaměstnává méně než 250 osob a jehož roční obrat nepřesahuje 50 milionů eur nebo bilanční suma 43 milionů eur. Středním podnikem je tedy ten, kdo překročil hranice malého podniku a přitom zůstal pod hranicí velkého. Kdo nedosáhne ani na hranice malého podniku, do působnosti podle odstavce 1 nespadá.

3 Pozor na jednu větu, kterou se dá snadno přehlédnout: čl. 3 odst. 4 přílohy doporučení se nepoužije. Není to pravidlo o účetních obdobích, jak by se dalo čekat, ale pravidlo o veřejném ovládání: podle něj se za malý ani střední podnik nepovažuje podnik, v němž 25 % nebo více kapitálu či hlasovacích práv drží přímo či nepřímo jeden nebo více veřejných subjektů. Vyloučením téhle věty zůstává obecně prospěšná společnost, městská vodárna nebo nemocnice v kategorii MSP, a tedy pod velikostním prahem, pokud velikosti nedosáhne sama.

4 Zbytek doporučení se použije celý, tedy včetně započítání propojených a partnerských podniků podle jeho čl. 3 odst. 1 až 3 a včetně čl. 4 odst. 2, podle kterého se status mění až po dvou po sobě jdoucích účetních obdobích. Malá dceřiná společnost velké skupiny proto bývá „středním podnikem”, i když sama má deset lidí.

II. Kdy velikost nerozhoduje

5 Odstavec 2 vyjmenovává situace, kdy je subjekt uvnitř bez ohledu na velikost. Podle písmene a) jde o poskytovatele veřejných sítí elektronických komunikací nebo veřejně dostupných služeb elektronických komunikací, poskytovatele služeb vytvářejících důvěru a registry domén nejvyšší úrovně spolu s provozovateli DNS.

6 Písmena b) až e) přidávají čtyři situace posuzované státem: subjekt je v členském státě výhradním poskytovatelem služby zásadní pro zachování kritických společenských nebo hospodářských činností; narušení jeho služby by mohlo mít významný dopad na veřejný pořádek, veřejnou bezpečnost nebo ochranu zdraví; mohlo by vyvolat významná systémová rizika, zejména s přeshraničním dopadem; anebo je subjekt kritický pro konkrétní odvětví na vnitrostátní či regionální úrovni.

7 Písmeno f) zahrnuje subjekty veřejné správy ústřední vlády a na regionální úrovni ty, jejichž narušení by mělo významný dopad. Odstavce 3 a 4 pak bez velikostního prahu zahrnují kritické subjekty podle směrnice (EU) 2022/2557 a poskytovatele služeb registrace jmen domén.

8 Odstavec 5 dává státu možnost jít dál a zahrnout obce a vzdělávací instituce, zejména pokud vykonávají kritické výzkumné činnosti. Tohle je typické místo, kde se česká úprava může od směrnice lišit, a je nutné je ověřit v zákoně.

III. Co zůstává venku

9 Odstavec 7 vylučuje subjekty veřejné správy vykonávající činnosti v oblasti národní bezpečnosti, veřejné bezpečnosti, obrany nebo vymáhání práva. Odstavec 8 dovoluje státu osvobodit konkrétní subjekty v tomtéž rozsahu od povinností podle čl. 21 a 23, případně i podle čl. 3 a 27, ale jen tehdy, vykonávají-li činnosti nebo poskytují služby výlučně takového druhu.

10 Odstavec 9 z toho ale dělá výjimku, na kterou se zapomíná: jedná-li subjekt jako poskytovatel služeb vytvářejících důvěru, nepoužijí se ani odstavec 7, ani odstavec 8. Nejde tedy jen o osvobození podle odst. 8; neuplatní se ani vynětí z působnosti podle odst. 7.

11 Odstavec 10 vylučuje subjekty, které stát vyňal z působnosti nařízení DORA. Odstavec 12 potvrzuje, že směrnicí není dotčeno GDPR ani směrnice o soukromí a elektronických komunikacích. Souběh povinností je tedy pravidlem, ne výjimkou: jeden incident může spustit oznámení podle NIS2 i podle GDPR, s různými lhůtami a různým adresátem.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo