SPC Servis PC Brno

Новий кіберзакон і NIS2: що має виконати фірма у 2026 році

Новий кіберзакон (NIS2) діє з листопада 2025 року і поширюється на значно більше фірм, ніж раніше. Як дізнатися, чи стосується він вас, що реально підготувати і коли повідомляти про інцидент.

Servis PC Brno оновлено 18 червня 2026 р. 16 хв читання
Новий кіберзакон і NIS2: що має виконати фірма у 2026 році

Новий кіберзакон викликає у власників фірм багато запитань. А також нервозність. Ми в сервісі бачимо це щодня — підприємці не знають, чи стосується їх закон взагалі, і якщо так, що саме вони повинні виконати. Давайте роз’яснимо. Без юридичної мови, без залякування, прямо.

Швидкий вердикт

  • Не стосується кожної малої фірми — вирішальним є те, чи надаєте ви регульовану послугу та який ваш розмір.
  • Якщо ви підпадаєте під дію закону, антивірусу недостатньо — вирішуються питання резервних копій, доступу, документації, постачальників та інцидентів.
  • Про інцидент повідомляється швидко — спочатку протягом 24 год, при значному впливі доповнення протягом 72 год, заключний звіт, як правило, протягом 30 днів з моменту повідомлення.
  • Перший крок: не гадайте — перевірте послугу та режим у калькуляторі NÚKIB, потім вирішуйте конкретні заходи.
Практична підготовка малої фірми до NIS2: облік пристроїв, резервні копії та ключі доступу

Практична підготовка фірми: огляд пристроїв, резервні копії, MFA та простий план дій при інциденті. Йдеться не про ефектну презентацію, а про функціональний порядок.

NIS2 стисло: що фірма має зробити негайно

Якщо ви шукаєте швидку відповідь, почніть тут: новий кіберзакон не розглядайте як папір для швидкозшивача, а як перевірку того, чи фірма після атаки або збою взагалі відновить роботу. Для звичайної фірми в Брно це, як правило, означає оцінити вплив NIS2, перевірити резервні копії, увімкнути MFA, прописати обов’язки та знати, коли телефонувати до NÚKIB.

Найшвидший практичний шлях:

  1. Перевірити, чи надаєте ви регульовану послугу та до якого режиму потрапляєте.
  2. Зробити огляд пристроїв, облікових записів, постачальників і систем, на яких тримається робота.
  3. Перевірити резервне копіювання даних і хоча б раз реально спробувати відновлення.
  4. Увімкнути MFA для електронної пошти, хмари, VPN, бухгалтерії та адміністративних облікових записів.
  5. Підготувати коротку процедуру на випадок інциденту: хто приймає рішення, хто вирішує технічні питання, хто комунікує.

Що змінилося з 1 листопада 2025 року

З 1 листопада 2025 року діє новий закон про кібербезпеку № 264/2025 Sb. Він імплементує в чеське законодавство європейську директиву NIS2. Мета проста: підвищити стійкість фірм та організацій, які є важливими для функціонування держави та економіки.

Що змінилося порівняно зі старим законом? Головним чином розширилося коло зобов’язаних осіб. Якщо раніше кіберзакон стосувався лише кількох сотень суб’єктів, то тепер NÚKIB очікував близько 6 000 організацій. Станом на 8 лютого 2026 року зареєструвалося 4 825. Це все одно значно більше, ніж раніше – і головне, це означає, що закон тепер поширюється і на середні фірми, які досі вирішували питання кібербезпеки радше побіжно.

Для нас у сервісі це означає лише одне: раптом ми маємо справу з клієнтами, які раніше не підпадали під жодне регулювання, а тепер повинні виконувати конкретні обов’язки. І часто навіть не знають про це.

Чи стосується це вашої фірми?

Це найважливіше питання. Закон не стосується автоматично кожної фірми. Вирішальним є поєднання трьох факторів:

  1. Чи надаєте ви регульовану послугу? Перелік міститься в постанові № 408/2025 Sb. Типово йдеться про ІТ-послуги, енергетику, транспорт, охорону здоров’я, водне господарство, цифрову інфраструктуру тощо.
  2. Чи є ви середнім або великим підприємством? Відповідно до Рекомендації Комісії 2003/361/ЄС оцінюється кількість працівників та фінансові показники. Орієнтовно: якщо ви наближаєтеся до межі 50 працівників або 10 мільйонів євро обороту/балансової суми, ретельно перевіряйте це вже зараз.
  3. Чи не є ви іншим чином важливими для держави? Навіть менша фірма може підпадати під дію закону, якщо вона є ключовою для функціонування держави або суспільства.
Схема прийняття рішення: чи стосується вашої фірми новий кіберзакон (NIS2)?

Чи стосується закон вашої фірми? Вирішальними є регульована послуга, розмір і значимість — перевірте в калькуляторі NÚKIB.

СитуаціяСкоріше такСкоріше ніПотрібно перевірити
ІТ-фірма з 60 працівниками, яка адмініструє системи для лікарень
Мала бухгалтерська фірма з 5 людьми
Виробнича фірма з 200 працівниками – постачальник для енергетики
Інтернет-магазин з 30 працівниками та оборотом 300 млн. чеських крон

Перший крок: не гадайте. Скористайтеся калькулятором NÚKIB та ознайомтеся з Посібником з нового закону про кібербезпеку. Калькулятор підкаже вам, чи ймовірно ви підпадаєте під дію закону та до якого режиму.

І увага – навіть якщо ви не підпадаєте під дію закону безпосередньо, часто він наздоганяє вас через ланцюг постачання. Великий замовник, який підпадає під дію закону, вимагатиме від вас підтвердження того, що у вас все гаразд з безпекою. Тож навіть фірми поза прямим регулюванням зрештою вирішують подібні заходи.

Вищий та нижчий режими

Закон поділяє зобов’язаних осіб на дві групи:

  • Нижчий режим – менші постачальники регульованих послуг, менш суворі вимоги
  • Вищий режим – більш значущі постачальники, суворіші вимоги

На практиці це означає, що якщо ви потрапляєте до вищого режиму, у вас більше обов’язків. Типово йдеться про більші фірми або організації, збій у роботі яких мав би серйозні наслідки. До якого режиму ви належите, вам знову ж таки підкаже калькулятор NÚKIB.

Для нас у сервісі ключовою є насамперед різниця в резервному копіюванні. У нижчому режимі ви вирішуєте питання регулярних резервних копій для відновлення послуги. У вищому режимі закон прямо додає також регулярне тестування цілісності, доступності та можливості відновлення резервних копій і документування результатів. До цього ми ще повернемося.

Що ви реально повинні вирішувати

Більшість обов’язків не є якимись науково-фантастичними вимогами. Це речі, які здорово функціонуюча фірма повинна мати в будь-якому разі. Закон лише робить їх обов’язковими та такими, що підлягають контролю.

Резервні копії та тест відновлення

Це основа. Постанова 410/2025 Sb. для нижчого режиму говорить: ви повинні визначити процедури відновлення та створювати регулярні резервні копії інформації, даних, конфігурацій та налаштувань, необхідних для відновлення послуги. Для вищого режиму (постанова 409/2025 Sb.) до цього додається регулярне тестування цілісності, доступності та можливості відновлення резервних копій – і документування результатів. Тест відновлення вже не є «належною практикою», а є обов’язком.

Тест відновлення резервних копій у фірмі: ноутбук, NAS та зовнішній диск під час перевірки можливості відновлення даних

Тест відновлення є практичним доказом того, що резервні копії не просто налаштовані, а дійсно придатні для використання у разі збою або атаки програм-вимагачів.

Багатофакторна автентифікація (MFA)

Для критичних облікових записів і віддаленого доступу ви повинні мати MFA. Жодних відмовок, що «пароль достатньо надійний». Ні.

Налаштування багатофакторної автентифікації у фірмі за допомогою ключа безпеки та мобільної автентифікації

MFA має бути насамперед для електронної пошти, хмари, VPN, бухгалтерії та адміністративних облікових записів. Зловмисник часто потрапляє не через брандмауер, а через вкрадений пароль.

На практиці ми починаємо з облікових записів, зловживання якими має найбільший вплив: власник фірми, бухгалтер, адміністратори Microsoft 365/Google Workspace, VPN, віддалений робочий стіл, банківські та бухгалтерські системи. Для адміністративних облікових записів доцільно мати також резервний доступ для кризової ситуації, але він повинен зберігатися безпечно і не використовуватися постійно.

Оновлення та управління вразливостями

Ви повинні мати уявлення про те, які системи ви використовуєте, і регулярно їх оновлювати. Жодних Windows XP, захованих у кутку.

Облік активів

Ви повинні знати, що у вас є. Сервери, комп’ютери, мережеві елементи, програмне забезпечення, хмарні сервіси. Без огляду ви не можете керувати ризиками.

Інвентаризація мережі фірми: ноутбук, мережева стійка, патч-панель та контрольний список пристроїв

Облік активів не обов’язково починати з дорогого інструменту. Першою версією може бути таблиця: пристрій, власник, призначення, розташування, стан оновлень та хто має доступ.

Типово під час першої інвентаризації знаходиться щось, що фірма роками «якось використовує», але ніхто за це реально не відповідає: старий NAS, забутий роутер, спільний обліковий запис, колишній працівник у хмарі, старий VPN або програмне забезпечення, яке більше не отримує оновлень. Саме ці речі потім створюють проблеми під час інциденту.

Управління постачальниками

Ви повинні знати, хто вам що постачає, і мати врегульованим те, як постачальники вирішують питання безпеки. Типово через договори або анкети безпеки.

Перевірка постачальників та документації з безпеки для NIS2 у малої фірми

Зовнішній ІТ, хмара, бухгалтерська система, система відеоспостереження або веб-хостинг: постачальник часто є прямим шляхом до ваших даних.

У постачальників ми запитуємо не лише «хто нам це адмініструє», а головним чином «до чого він має доступ, як швидко реагує, як захищає свої облікові записи, чи може підтвердити резервні копії та хто приймає рішення під час інциденту». У малих фірм слабким місцем є просте: один зовнішній адміністратор має доступ всюди, але договір не говорить, що він повинен робити у разі збою або атаки.

Процедура на випадок інциденту

Ви повинні мати план, хто що робить, коли щось трапиться. І головне, хто вирішить, що про інцидент повідомляється до NÚKIB.

Checklist NIS2 на перші 30 днів

Найбільшого прогресу ви досягнете тоді, коли перетворите обов’язки на конкретні завдання. Це проста рамкова основа, яку ми використовуємо під час першого технічного огляду у фірмах: визначити вплив, усунути найбільші ризики, протестувати відновлення та підготувати реагування на інцидент.

NIS2 checklist для фірми: перевірити вплив, налаштувати резервні копії, захистити доступ та підготувати інциденти

Checklist не є юридичним аналізом. Це технічний старт: що перевірити, щоб фірма не була без огляду, без резервних копій та без процедури прийняття рішень.

До 7 днів: перевірити вплив у калькуляторі NÚKIB, визначити відповідальну особу, скласти перелік критичних систем та облікових записів.

До 30 днів: увімкнути MFA, перевірити резервні копії, провести тест відновлення, скласти план дій при інциденті та перевірити основних постачальників.

До 90 днів: доповнити документацію, налаштувати регулярні перевірки, опрацювати ризики та узгодити внутрішні процедури з договорами та постачальниками.

Повідомлення про інцидент до NÚKIB крок за кроком

Це те, що лякає власників фірм найбільше. Але цей процес є логічним. Закон у § 16 встановлює три строки:

План дій при інциденті у фірмі: нотатки, телефон та мережеве обладнання під час вирішення кіберінциденту

При інциденті вирішальними є швидкість і ролі: технік вирішує, відповідальна особа приймає рішення, фірма знає, коли і про що повідомляти.

Строки повідомлення про інцидент NÚKIB: 24 години, 72 години, 30 днів

Строки повідомлення про інцидент: початкове до 24 год, повідомлення до 72 год, заключний звіт до 30 днів з моменту повідомлення.

Протягом 24 годин з моменту виявлення інциденту – початкове повідомлення. Коротке, жодного звіту-роману. Достатньо сказати: щось сталося, ми вирішуємо, ось контакт.

Протягом 72 годин – повідомлення про інцидент, якщо він має значний вплив. Тут уже потрібно описати, що сталося, який це має вплив, що ви з цим робите.

Протягом 30 днів з моменту повідомлення – заключний звіт. Що саме сталося, чому, як ви це вирішили, що ви зробите, щоб це не повторилося. Якщо інцидент все ще триває, це не означає «готово через 30 днів» – подається проміжний звіт, а заключний звіт – лише після вирішення.

Ключове питання: хто у фірмі вирішить, що про інцидент повідомляється? Це має бути чітко визначено. Типово це виконавчий директор, директор або менеджер з безпеки. Не ІТ-технік, який щось ремонтує. Він повинен ескалювати це.

І увага – для послуг, що створюють довіру (наприклад, центри сертифікації), діє спеціальний 24-годинний строк навіть для того 72-годинного повідомлення.

Як почати без великого бюджету

Найбільша помилка – думати, що «у нас на це немає грошей, тому ми не будемо цим займатися». Закон не вимагає одразу дорогих корпоративних інструментів. Він вимагає розумних заходів, що відповідають вашому розміру, послузі та ризику.

Ось практичний план, як почати:

  1. Аудит поточного стану – сядьте з кимось, хто на цьому розуміється, і пройдіться по тому, що у вас є і чого вам не вистачає. Це займає кілька годин.
  2. MFA для критичних облікових записів – Microsoft 365, Google Workspace, VPN, банківські системи. Увімкнення MFA – справа кількох хвилин і часто нічого не коштує.
  3. Резервні копії 3-2-1 + тест відновлення – три копії даних, на двох різних носіях, одна за межами фірми. І час від часу спробуйте реально відновити дані. Без тесту резервна копія – це лише побажання.
  4. Перелік систем – Таблиці Excel достатньо. Запишіть, що у вас є, хто це адмініструє, наскільки воно старе.
  5. Короткий план дій при інциденті – односторінковий документ: хто що робить, коли щось трапиться. Хто приймає рішення про повідомлення. Куди телефонувати.

Більшість цих кроків не коштує величезних грошей. Коштує часу та дисципліни.

Скільки роботи це реально означає

Для меншої фірми перший технічний огляд можна зробити розумно: пройтися по послугах, облікових записах, комп’ютерах, мережі, резервних копіях, постачальниках і відновленню роботи. Йдеться не про те, щоб купити найдорожчий інструмент безпеки. Йдеться про те, щоб взяти під контроль базові речі, які можна обґрунтувати і які головне працюють у кризі.

Найвищий пріоритет зазвичай мають:

  • електронна пошта та хмарні облікові записи без MFA,
  • непротестовані резервні копії,
  • старі сервери та роутери без оновлень,
  • віддалений доступ без чітких правил,
  • зовнішній ІТ-адміністратор без прописаних обов’язків,
  • відсутність контакту та процедури на випадок інциденту.

Якщо ви вже вирішуєте питання адміністрування ПК та ІТ фірми, значну частину підготовки можна поєднати зі звичайним обслуговуванням: інвентаризація, оновлення, резервне копіювання, перевірка облікових записів та регулярні тести відновлення.

Як виглядає технічний аудит на практиці

Перший аудит не обов’язково має бути складним проектом на місяці. Для меншої фірми має сенс почати з технічного огляду, який покаже, де є найбільші ризики і що можна швидко виправити. Лише після цього має сенс вирішувати ширшу документацію та процеси.

Типовий огляд виглядає так:

СфераЩо ми перевіряємоЧому це важливо
Облікові записи та доступMFA, адміністратори, колишні працівники, спільні облікові записиНайчастіший вхід до фірми – скомпрометований обліковий запис
Резервні копіїщо копіюється, куди, як часто, коли тестувалося відновленняБез відновлення резервна копія не доказ, а лише надія
Мережароутер, брандмауер, wifi, VPN, віддалений робочий стілСтарі мережеві елементи часто ніхто не оновлює
Кінцеві пристроїоновлення Windows, шифрування, антивірус, права локального адміністратораОдин ноутбук може відкрити шлях до всієї фірми
Постачальникидоговори, доступи, обов’язки, час реагуванняФірма відповідає і за ризики через постачальників
Інцидентиконтакти, прийняття рішень, облік, строкиУ кризі немає часу шукати, хто що має зробити

Результат має бути придатним для використання: перелік ризиків за пріоритетом, чіткі завдання, відповідальна особа та термін. Не документ, який ніхто не відкриє.

Найпоширеніші помилки, які ми бачимо у фірм

NIS2 часто лише називає речі, які вже були проблемою і без закону. На практиці повторюються головним чином такі помилки:

  • резервні копії працюють, але ніхто ніколи не пробував відновлення,
  • MFA увімкнено лише деінде, але адміністратор хмари його не має,
  • всі використовують один спільний обліковий запис для NAS або бухгалтерії,
  • роутер або брандмауер має роками застарілу прошивку,
  • зовнішній ІТ має доступ всюди, але незрозуміло, як швидко він повинен реагувати,
  • відсутній простий перелік пристроїв та послуг,
  • інцидент починають вирішувати лише тоді, коли вже не працює електронна пошта, бухгалтерія та спільний диск.

Хороша новина: більшість цих речей можна значно покращити без придбання дорогої платформи. Достатньо почати з порядку в облікових записах, резервних копіях, оновленнях та обов’язках.

Штрафи та ризики невиконання

Так, штрафи високі. Закон у § 59 встановлює:

  • Вищий режим: до 250 мільйонів чеських крон або 2 % світового річного обороту (залежно від того, що вище)
  • Нижчий режим: до 175 мільйонів чеських крон або 1,4 % світового річного обороту

Але не панікуйте. Ці суми є максимальними граничними межами для окремих серйозних правопорушень. Конкретна санкція залежить від того, про яке правопорушення йдеться, в якому ви режимі та якими були наслідки. Тому стаття не повинна ґрунтуватися на залякуванні штрафом, а на тому, що фірма повинна мати функціональну безпеку та відновлення роботи.

Важливішим за розмір штрафу є реальний ризик: якщо у вас немає резервних копій і станеться атака програм-вимагачів, збитки, ймовірно, будуть набагато вищими за будь-який штраф. І тут уже йдеться про існування фірми, а не про паперову санкцію.

Часті запитання

Чи стосується закон фірми з менш ніж 50 працівниками? Загалом ні – якщо ви не є важливими для держави або не надаєте специфічну регульовану послугу, де розмір не має значення. Але перевірте це в калькуляторі NÚKIB. Винятки існують.

Чи повинен я повідомляти про кожен заражений вірусом комп’ютер? Ні. Повідомляється про інциденти, які мають або можуть мати значний вплив на надання регульованої послуги. Звичайний вірус на одному ПК, який ви вирішуєте антивірусом, типово не підлягає повідомленню.

Чи достатньо хмари як резервної копії? Сама по собі ні. Хмара – це один носій. Вам потрібно щонайменше два різних носії та одна копія за межами фірми. Хмара може бути тим «за межами фірми», але вам потрібна ще локальна резервна копія на іншому носії.

Як часто тестувати відновлення? Для вищого режиму тестування є обов’язковим і повинно бути регулярним. Частоту ви встановлюєте відповідно до ризику – типово раз на квартал або раз на рік. Для нижчого режиму закон цього прямо не вимагає, але здоровий глузд – так.

Що робити, якщо ІТ у мене на аутсорсингу? Навіть у такому випадку ви відповідаєте за виконання обов’язків. Зовнішньою ІТ-фірмою ви повинні керувати як постачальником – мати договір, знати, що вони роблять, і бути впевненими, що вони виконують ваші вимоги. Ми в сервісі вирішуємо це з клієнтами щодня – налаштовуємо правила, документацію та технічні заходи так, щоб фірма відповідала закону.

Джерела та перевірка

Правовий стан та методологію доцільно перевіряти безпосередньо в NÚKIB, оскільки роз’яснювальні матеріали можуть змінюватися. Для цієї статті ми виходили головним чином з Посібника з нового закону про кібербезпеку, калькулятора NÚKIB, закону № 264/2025 Sb., постанови про регульовані послуги та виконавчих постанов для вищого режиму і нижчого режиму. NÚKIB також повідомив, що станом на 8 лютого 2026 року зареєстрував 4 825 заявлених суб’єктів.

Допоможемо це налаштувати

Новий кіберзакон – не привід для паніки. Це привід навести лад. Більшість обов’язків – це речі, які захищають вашу фірму від реальних загроз – не лише від штрафу.

Ми в сервісі допомагаємо фірмам у Брно з комплексним налаштуванням кібербезпеки. Від адміністрування ІТ та комп’ютерів через резервне копіювання даних та тестування відновлення до захисту від програм-вимагачів та антивірусного захисту. Проведемо аудит, запропонуємо заходи на замовлення та подбаємо про те, щоб ваша фірма виконала вимоги закону – і головне була стійкою до реальних загроз.

Зв’яжіться з нами, обговоримо це без залякування. Ми техніки, а не чиновники.

  • #кібербезпека
  • #NIS2
  • #кіберзакон
  • #фірми
  • #резервне копіювання
  • #тест відновлення
  • #MFA
  • #постачальники
  • #NÚKIB
Поділитися:

Found this useful? More security and privacy write-ups at ithope.cz.

Зателефонувати Контакти