SMĚRNICE NIS2

NIS2 penetrační testy

NIS2 ukládá klíčovým a důležitým subjektům povinnost přijmout přiměřená technická opatření a ověřovat, zda jsou tato opatření účinná. Penetrační test je standardní způsob, jak takový doklad získat.

Otestujeme vaše systémy tak, jak by to udělal útočník, a předáme vám zprávu ve struktuře, kterou auditor i dozorový orgán přijme jako důkaz.

DŮVĚŘUJÍ NÁM

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

SMĚRNICE NIS2

Co NIS2 ve skutečnosti vyžaduje

Směrnice (EU) 2022/2555 — NIS2 — nahradila původní směrnici NIS a rozšířila jak okruh sektorů, tak povinnosti, které jim ukládá. Dvě z opatření k řízení rizik v článku 21 odst. 2 se penetračního testování týkají přímo:

NIS2 je směrnice, nikoli nařízení — závazná je pro vás její transpozice do národního práva. Povinnosti, termíny i dozorový orgán se v jednotlivých členských státech liší; tabulka níže shrnuje tři trhy, ve kterých působíme nejvíce.

Požadavek článku 21 odst. 2 → co dodáváme

Požadavek NIS2Co dodává Haxoris
Čl. 21 odst. 2 písm. e) — bezpečnost při pořizování, vývoji a údržbě sítí a informačních systémů včetně zacházení se zranitelnostmi a jejich zveřejňováníPenetrační testy aplikací, API a infrastruktury podle OWASP Top 10:2025, ASVS a WSTG. Každé zjištění má závažnost, důkaz a konkrétní doporučení k nápravě.
Čl. 21 odst. 2 písm. f) — politiky a postupy k hodnocení účinnosti opatření k řízení kybernetických rizikNezávislý test, který změří, zda opatření, která jste už zaplatili, útočníka skutečně zastaví — včetně bezplatného retestu, který potvrdí, že náprava funguje.
Čl. 21 odst. 2 písm. d) — bezpečnost dodavatelského řetězceTestování integrací, API a komponent třetích stran, na kterých vaše služba stojí, včetně konfigurace cloudu a hranic identit.
Čl. 23 — hlášení incidentůZjištění, která by po zneužití představovala hlásitelný incident, jsou takto označena — svůj proces hlášení si tak nacvičíte dřív, než ho budete potřebovat.

Jak se NIS2 uplatňuje ve vaší zemi

ZeměTranspoziceDozorový orgán
Česká republikaZákon č. 264/2025 Sb., nový zákon o kybernetické bezpečnosti (nZKB), se samoidentifikační povinností regulovaných subjektůNÚKIB
SlovenskoZákon č. 366/2024 Z. z., kterým se mění zákon č. 69/2018 Z. z. o kybernetické bezpečnosti, účinný od 1. ledna 2025Národní bezpečnostní úřad (NBÚ)
NěmeckoNIS2UmsuCG, kterým se mění zákon o BSI (BSIG)BSI

Termíny transpozice i prahové hodnoty pro zařazení subjektů se mění. Své zařazení a lhůty si ověřte u národního dozorového orgánu — test nascopujeme podle toho, jak jste zařazeni vy.

Řetězec důkazů, který auditor očekává

Samotná zpráva z testu obvykle nestačí. Auditora přesvědčí uzavřený cyklus — a my dodáme každý jeho článek:

1

Rozsah a autorizace

Písemný rozsah, pravidla zapojení a podepsaná autorizace, takže samotný test je zdokumentovaný a legální.

2

Zpráva z testu

Zjištění se závažností, dopadem na byznys, postupem reprodukce a důkazy — čitelná pro vývojáře i pro auditora.

3

Plán nápravy

Každé zjištění má přiřazenou konkrétní opravu a odpovědnou osobu, takže ze zprávy se stane pracovní seznam, ne dokument do šuplíku.

4

Retest a potvrzení

Opravy bezplatně přetestujeme a vydáme potvrzení o tom, co bylo vyřešeno — artefakt, který cyklus uzavírá.

Koho se NIS2 týká

NIS2 pokrývá klíčové a důležité subjekty v osmnácti sektorech. Pokud působíte v některém z nich a překračujete velikostní kritéria, s vysokou pravděpodobností jste v rozsahu:

Energetika

Digitální infrastruktura a poskytovatelé

Bankovnictví a infrastruktura finančního trhu

Zdravotnictví

Doprava

Průmyslová výroba

Vodní hospodářství a odpady

Veřejná správa

REFERENCE

Co o nás říkají naši klienti

NIS2 a penetrační testování — časté otázky

01 Vyžaduje NIS2 penetrační test výslovně?

Ne doslova. NIS2 vyžaduje přiměřená technická opatření a v článku 21 odst. 2 písm. f) také politiky a postupy k hodnocení jejich účinnosti. Penetrační test je zavedený způsob, jak toto hodnocení vyprodukovat, a v praxi je to právě to, co auditoři a dozorové orgány chtějí vidět.

02 Jak často je potřeba testovat?

Většina regulovaných subjektů testuje minimálně jednou ročně a znovu po každé významné změně systému nebo architektury. Pro rychle se měnící prostředí umíme udělat i menší průběžný test v polovině roku.

03 Jsme v rozsahu NIS2?

Záleží na vašem sektoru, velikosti a na tom, jak vaše země směrnici transponovala. Řekněte nám, co provozujete, a zařazení spolu projdeme na bezplatném hovoru — raději test nascopujeme správně, než abychom vám prodali test, který nepotřebujete.

04 Kolik stojí NIS2 penetrační test?

Záleží na rozsahu. Základní test webové aplikace začíná přibližně od 2 000 €; větší sítě, cloudová prostředí či vícesystémové rozsahy stojí více. Typický projekt trvá 5 až 15 člověkodnů a po krátké konzultaci dáváme pevnou cenu.

05 Naruší testování provoz?

Ne. Pravidla zapojení domluvíme písemně předem, potenciálně rušivé kroky izolujeme do dohodnutého okna a s vaším DevOps týmem jsme během testu v neustálém kontaktu.

06 Dostaneme dokumentaci, kterou můžeme dát auditorovi?

Ano. Zpráva, záznam o nápravě i potvrzení o retestu jsou psány tak, aby je přečetl auditor, nejen inženýr. Právě tato kombinace uzavírá řetězec důkazů.

Zjistěte, zda jste připraveni na NIS2

K určení pravděpodobného zařazení, rozsahu testování a ceny stačí krátký hovor. Bez závazků a bez prodejních řečí. ISO 27001 penetrační testy · Analýza zranitelností · Red teaming

Rezervovat bezplatnou konzultaci k NIS2