Software pro NIS2: dopad, zavedení a důkaz v jednom systému
Complaica spojuje požadavky §30 BSIG s vaším ISMS, vašimi riziky a vašimi důkazy — nad stejnou datovou základnou jako ISO 27001.
Dopad
Odvětví, velikost a kategorie určují, které povinnosti platí.
| Odvětví | Prahová hodnota | Kategorie |
|---|---|---|
| Energetika, doprava, voda, zdravotnictví | od 50 zaměstnanců nebo 10 mil. € obratu | důležitý subjekt |
| Energetika, doprava, voda, zdravotnictví | od 250 zaměstnanců nebo 50 mil. € obratu | zásadní subjekt |
| Digitální infrastruktura, služby IKT | v části oblastí bez ohledu na velikost | zásadní subjekt |
| Provozovatelé kritických zařízení (KRITIS) | prahové hodnoty dle BSI-KritisV | navíc důkaz dle §8a |
Právní základ: směrnice NIS2 (EU) 2022/2555 · BSIG · BSI
Deset požadavků z §30 BSIG
Struktura požadavků a modul, kterým je Complaica pokrývá. Žádný text normy — jen struktura a důkaz.
| Č. | Požadavek | Modul | Důkaz | Stav |
|---|---|---|---|---|
| 01 | Analýza rizik a bezpečnostní koncepce | Řízení rizik | Registr rizik, hodnocení hrubé/čisté | ● pokryto |
| 02 | Zvládání bezpečnostních incidentů | Řízení incidentů | Hlásicí řetězec, lhůty, protokoly | ● pokryto |
| 03 | Zachování provozu, zálohování | BCM (BSI 200-4) | BIA, havarijní plány, doklady o cvičení | ● pokryto |
| 04 | Bezpečnost dodavatelského řetězce | Řízení dodavatelů | Hodnocení, smlouvy, důkazy | ● pokryto |
| 05 | Bezpečnost při vývoji a údržbě | Požadavky ISMS | Opatření s datem přezkoumání | ● pokryto |
| 06 | Hodnocení účinnosti | Ukazatele a zprávy | Úroveň zralosti, auditní zpráva | ● pokryto |
| 07 | Školení a kybernetická hygiena | Řízení školení | Doklady o účasti | ● pokryto |
| 08 | Kryptografie a šifrování | Katalog opatření | Konfigurační základy | ● pokryto |
| 09 | Řízení přístupu a správa aktiv | Rozsah a aktiva | Inventář aktiv, role | ● pokryto |
| 10 | Autentizace, zabezpečená komunikace | Katalog opatření | Technické důkazy | ● pokryto |
Synergie
Kdo provozuje ISO 27001, plní už velkou část §30 BSIG — otázkou je která.
Complaica mapuje každý požadavek na všechny normy, kterých se dotýká. Řádek po řádku vidíte, pro co se opatření počítá — a které požadavky NIS2 jsou zatím bez důkazu.
Incident, lhůta, protokol
Ohlašovací povinnosti jsou činnosti se lhůtami a odpovědnými osobami — ne zvláštní schránka.
| Zápis z revize SIEM Q1/2026 | 12.03.2026 | ✓ platné | |
| Doklad o školení, provoz | XLSX | 02.02.2026 | ✓ platné |
| Konfigurační základ firewallu | 28.01.2026 | ⚠ končí platnost |
Časté dotazy
Dopadá na nás NIS2?
Dopad vyplývá z odvětví, velikosti a činnosti. Test vás v šesti až osmi otázkách dovede k obhajitelnému závěru — bez registrace.
Stačí pro NIS2 certifikace ISO 27001?
Pokrývá podstatnou část požadavků §30 BSIG, nenahrazuje však registraci ani ohlašovací a důkazní povinnosti. Complaica ukáže rozdíl jako seznam otevřených požadavků.
Jak jsou podporovány ohlašovací povinnosti?
Incidenty se evidují s časovými razítky, lhůtami a odpovědnými osobami; hlásicí řetězec je uložen jako činnost a protokoluje se.
A co registrace u BSI?
Povinnost registrace existuje nezávisle na softwaru. Complaica drží potřebné údaje o subjektu, odvětví a kontaktních osobách.
Odpovídá vedení osobně?
BSIG oslovuje výslovně úroveň vedení, včetně dohledových a školicích povinností. Proto je zpráva o stavu koncipována pro pohled vedení.
Jak dlouho trvá zavedení?
Pro vymezený rozsah bývají první obhajitelné zprávy o stavu k dispozici po několika týdnech. Migrace stávajících tabulek je v ceně.