Blog Risk Management

Analýza rizik pro NIS2: Jak ji správně udělat (se šablonou ke stažení)

Analýza rizik je zákonnou povinností a zároveň nejdůležitějším nástrojem pro efektivní NIS2 compliance. Přinášíme kompletní metodiku, šablonu a konkrétní příklady rizik pro různé sektory.

10. února 2026 · 7 minut čtení · Risk Management

Vyhláška č. 409/2025 Sb. staví analýzu rizik na první místo: je to oblast č. 1 z 13 povinných bezpečnostních opatření dle zákona 264/2025 Sb. Bez provedené a zdokumentované analýzy rizik nemůžete tvrdit, že jste v souladu s NIS2. Regulátor (NÚKIB) ji bude vyžadovat jako jeden z prvních dokumentů při kontrole.

Dobrá zpráva: analýza rizik není raketová věda. S správnou metodikou a strukturovanou šablonou ji zvládne i interní tým bez specializovaného vzdělání v kybernetické bezpečnosti. Tento článek vás provede celým procesem.

Proč je analýza rizik základem NIS2 compliance

NIS2 přistupuje k bezpečnosti systémově: nejprve pochopte svá rizika, pak zaveďte proporcionální opatření. Tento přístup se promítá do struktury vyhlášky 409/2025 Sb. – ostatní oblasti opatření (přístupová kontrola, kryptografie, detekce incidentů...) všechny vycházejí ze závěrů analýzy rizik.

Prakticky to znamená, že bez analýzy rizik:

Metodika analýzy rizik pro NIS2

Doporučujeme pětistupňový proces, který je plně v souladu s požadavky vyhlášky 409/2025 Sb. a respektuje mezinárodní standardy (ISO 27005, NIST SP 800-30).

Krok 1: Identifikace aktiv

Nejprve musíte vědět, co chráníte. Sestavte inventář aktiv relevantních pro vaše klíčové služby (viz náš průvodce NIS2 auditem). Pro každé aktivum zaznamenejte:

Příklady aktiv: výrobní SCADA systém, zákaznická databáze, emailový server, VPN přístup, zálohy dat, dokumentace procesů.

Krok 2: Identifikace hrozeb

Pro každé aktivum nebo skupinu aktiv identifikujte relevantní hrozby. Hrozba je potenciální příčina nežádoucí události. Používejte katalogy hrozeb – například NÚKIB katalog nebo ENISA Threat Landscape.

Typické kategorie hrozeb pro regulované subjekty:

Krok 3: Identifikace zranitelností

Zranitelnost je slabina, kterou může hrozba využít. Pro každou hrozbu identifikujte zranitelnosti ve vašem prostředí:

Krok 4: Hodnocení rizik (Pravděpodobnost × Dopad)

Pro každou kombinaci aktiva, hrozby a zranitelnosti ohodnoťte riziko. Používáme kvalitativní škálu 1–5:

Prioritizace dle výsledku:

Krok 5: Výběr opatření a akceptace zbytkového rizika

Pro každé riziko rozhodněte o strategii zvládání:

Příklady konkrétních rizik pro různé sektory

Zdravotnictví

Energetika a průmysl

Digitální infrastruktura a IT služby

Co musí analýza rizik obsahovat dle vyhlášky 409/2025

Vyhláška nevyžaduje konkrétní formát, ale výstupní dokumentace musí prokázat:

Šablona analýzy rizik pro NIS2 (Excel)

Připravili jsme přehlednou Excel šablonu, která obsahuje:

Šablonu získáte po registraci na SecureOn.cz nebo přímo přes online audit nástroj na nis2ok.cz, kde je analýza rizik součástí strukturovaného procesu NIS2 compliance.

Jak analýzu rizik průběžně aktualizovat

Analýza rizik není jednorázový dokument – zákon vyžaduje pravidelné přezkoumání. Doporučujeme:

Každou aktualizaci verzujte a archivujte – regulátor může chtít doložit historii vývoje vašeho bezpečnostního stavu.

Začněte analýzu rizik ještě dnes

Bezplatný NIS2 audit na nis2ok.cz vás provede klíčovými oblastmi a pomůže identifikovat hlavní rizika ve vašem prostředí.

Spustit audit zdarma →