SMĚRNICE NIS2
NIS2 penetrační testy
NIS2 ukládá klíčovým a důležitým subjektům povinnost přijmout přiměřená technická opatření a ověřovat, zda jsou tato opatření účinná. Penetrační test je standardní způsob, jak takový doklad získat.
Otestujeme vaše systémy tak, jak by to udělal útočník, a předáme vám zprávu ve struktuře, kterou auditor i dozorový orgán přijme jako důkaz.
DŮVĚŘUJÍ NÁM
SMĚRNICE NIS2
Co NIS2 ve skutečnosti vyžaduje
Směrnice (EU) 2022/2555 — NIS2 — nahradila původní směrnici NIS a rozšířila jak okruh sektorů, tak povinnosti, které jim ukládá. Dvě z opatření k řízení rizik v článku 21 odst. 2 se penetračního testování týkají přímo:
NIS2 je směrnice, nikoli nařízení — závazná je pro vás její transpozice do národního práva. Povinnosti, termíny i dozorový orgán se v jednotlivých členských státech liší; tabulka níže shrnuje tři trhy, ve kterých působíme nejvíce.
Požadavek článku 21 odst. 2 → co dodáváme
| Požadavek NIS2 | Co dodává Haxoris |
|---|---|
| Čl. 21 odst. 2 písm. e) — bezpečnost při pořizování, vývoji a údržbě sítí a informačních systémů včetně zacházení se zranitelnostmi a jejich zveřejňování | Penetrační testy aplikací, API a infrastruktury podle OWASP Top 10:2025, ASVS a WSTG. Každé zjištění má závažnost, důkaz a konkrétní doporučení k nápravě. |
| Čl. 21 odst. 2 písm. f) — politiky a postupy k hodnocení účinnosti opatření k řízení kybernetických rizik | Nezávislý test, který změří, zda opatření, která jste už zaplatili, útočníka skutečně zastaví — včetně bezplatného retestu, který potvrdí, že náprava funguje. |
| Čl. 21 odst. 2 písm. d) — bezpečnost dodavatelského řetězce | Testování integrací, API a komponent třetích stran, na kterých vaše služba stojí, včetně konfigurace cloudu a hranic identit. |
| Čl. 23 — hlášení incidentů | Zjištění, která by po zneužití představovala hlásitelný incident, jsou takto označena — svůj proces hlášení si tak nacvičíte dřív, než ho budete potřebovat. |
Jak se NIS2 uplatňuje ve vaší zemi
| Země | Transpozice | Dozorový orgán |
|---|---|---|
| Česká republika | Zákon č. 264/2025 Sb., nový zákon o kybernetické bezpečnosti (nZKB), se samoidentifikační povinností regulovaných subjektů | NÚKIB |
| Slovensko | Zákon č. 366/2024 Z. z., kterým se mění zákon č. 69/2018 Z. z. o kybernetické bezpečnosti, účinný od 1. ledna 2025 | Národní bezpečnostní úřad (NBÚ) |
| Německo | NIS2UmsuCG, kterým se mění zákon o BSI (BSIG) | BSI |
Termíny transpozice i prahové hodnoty pro zařazení subjektů se mění. Své zařazení a lhůty si ověřte u národního dozorového orgánu — test nascopujeme podle toho, jak jste zařazeni vy.
Řetězec důkazů, který auditor očekává
Samotná zpráva z testu obvykle nestačí. Auditora přesvědčí uzavřený cyklus — a my dodáme každý jeho článek:
Rozsah a autorizace
Písemný rozsah, pravidla zapojení a podepsaná autorizace, takže samotný test je zdokumentovaný a legální.
Zpráva z testu
Zjištění se závažností, dopadem na byznys, postupem reprodukce a důkazy — čitelná pro vývojáře i pro auditora.
Plán nápravy
Každé zjištění má přiřazenou konkrétní opravu a odpovědnou osobu, takže ze zprávy se stane pracovní seznam, ne dokument do šuplíku.
Retest a potvrzení
Opravy bezplatně přetestujeme a vydáme potvrzení o tom, co bylo vyřešeno — artefakt, který cyklus uzavírá.
Koho se NIS2 týká
NIS2 pokrývá klíčové a důležité subjekty v osmnácti sektorech. Pokud působíte v některém z nich a překračujete velikostní kritéria, s vysokou pravděpodobností jste v rozsahu:
Energetika
Digitální infrastruktura a poskytovatelé
Bankovnictví a infrastruktura finančního trhu
Zdravotnictví
Doprava
Průmyslová výroba
Vodní hospodářství a odpady
Veřejná správa
REFERENCE
Co o nás říkají naši klienti
NIS2 a penetrační testování — časté otázky
01 Vyžaduje NIS2 penetrační test výslovně?
Ne doslova. NIS2 vyžaduje přiměřená technická opatření a v článku 21 odst. 2 písm. f) také politiky a postupy k hodnocení jejich účinnosti. Penetrační test je zavedený způsob, jak toto hodnocení vyprodukovat, a v praxi je to právě to, co auditoři a dozorové orgány chtějí vidět.
02 Jak často je potřeba testovat?
Většina regulovaných subjektů testuje minimálně jednou ročně a znovu po každé významné změně systému nebo architektury. Pro rychle se měnící prostředí umíme udělat i menší průběžný test v polovině roku.
03 Jsme v rozsahu NIS2?
Záleží na vašem sektoru, velikosti a na tom, jak vaše země směrnici transponovala. Řekněte nám, co provozujete, a zařazení spolu projdeme na bezplatném hovoru — raději test nascopujeme správně, než abychom vám prodali test, který nepotřebujete.
04 Kolik stojí NIS2 penetrační test?
Záleží na rozsahu. Základní test webové aplikace začíná přibližně od 2 000 €; větší sítě, cloudová prostředí či vícesystémové rozsahy stojí více. Typický projekt trvá 5 až 15 člověkodnů a po krátké konzultaci dáváme pevnou cenu.
05 Naruší testování provoz?
Ne. Pravidla zapojení domluvíme písemně předem, potenciálně rušivé kroky izolujeme do dohodnutého okna a s vaším DevOps týmem jsme během testu v neustálém kontaktu.
06 Dostaneme dokumentaci, kterou můžeme dát auditorovi?
Ano. Zpráva, záznam o nápravě i potvrzení o retestu jsou psány tak, aby je přečetl auditor, nejen inženýr. Právě tato kombinace uzavírá řetězec důkazů.
Zjistěte, zda jste připraveni na NIS2
K určení pravděpodobného zařazení, rozsahu testování a ceny stačí krátký hovor. Bez závazků a bez prodejních řečí. ISO 27001 penetrační testy · Analýza zranitelností · Red teaming
Rezervovat bezplatnou konzultaci k NIS2