NIS2 ukládá dotčeným organizacím tři lhůty pro hlášení: 24 hodin, 72 hodin a jeden měsíc. Většina toho, co se o nich napsalo, je převyprávění směrnice, a směrnici si vaše právní oddělení přečte i bez pomoci. Provozně zajímavá je jiná otázka: odkdy se ty hodiny vlastně počítají?
Lhůty běží od okamžiku, kdy se organizace o incidentu dozví, ne od okamžiku, kdy incident nastal. Tenhle jediný detail posouvá NIS2 z právního oddělení do vašich logů a alertingu.
Odkud se hodiny počítají
Evropský účetní dvůr popisuje posloupnost ve zvláštní zprávě 19/2026 jednoznačně: včasné varování do 24 hodin, oznámení incidentu do 72 hodin, finální zpráva do jednoho měsíce. Spouštěčem je zjištění (Figure 2).
Čteno inženýrsky se tím z právní povinnosti stává měřitelná vlastnost vašeho monitoringu. Když kompromitaci odhalíte za dvacet minut, máte na včasné varování třiadvacet hodin a čtyřicet minut. Když ji odhalíte třetí den, zmeškali jste první lhůtu dva dny předtím, než kdokoli v organizaci vůbec věděl, že nějaká lhůta běží.
Není to odklad a není to obhajoba. Pozdní detekce lhůtu neprodlužuje, ona ji spotřebovává. Organizace, která neumí detekovat, nemůže hlásit včas - ne proto, že by nechtěla, ale protože o tom ještě neví.
Rozsah se změnil víc než lhůty
Stará směrnice NIS se týkala zhruba 15 500 subjektů v celé Unii. NIS2 jich pokrývá přes 110 000 (odst. 33). To není rozšíření, to je jiná populace.
Dvě čísla stojí za to položit vedle sebe. Transpoziční termín NIS2 byl říjen 2024 a stihly ho dva členské státy (odst. 33). Zpráva neuvádí které a hádat to nebudeme. Zároveň platí, že veřejná správa je v Evropě nejčastějším cílem: připadá na ni 38,2 % ze 4 875 zaznamenaných incidentů (ENISA threat landscape 2025, Annex I Figure 2) - a podle staré směrnice NIS neměla povinnost hlásit vůbec.
Praktický důsledek pro nově dotčenou organizaci je nepříjemný. Velká část subjektů, které dnes čelí čtyřiadvacetihodinové lhůtě, nemá žádnou historii hlášení, a tedy ani detekční praxi, která by kolem takové lhůty vznikla. Nikdo nikdy neměřil, za jak dlouho si něčeho všimnou.
Hlášení není detekce
V řetězci hlášení je druhá past a dá se do ní spadnout s pocitem, že si vedete dobře.
Data o incidentech, která se dostanou do ENISA, jsou čtvrtletní, anonymizovaná a agregovaná. Slouží statistice a sledování trendů (odst. 34). Je to dobrý vstup pro evropský přehled o situaci a nevhodný vstup pro obranu vaší vlastní sítě, protože než vznikne, je čtvrt roku starý a zbavený všeho, podle čeho byste ho přiřadili ke svému prostředí.
Povinnost hlásit a schopnost reagovat jsou dva různé systémy, které mají shodou okolností společný spouštěč. Když postavíte jen ten první, máte proces, který k termínu vyrobí dokumenty. Neřekne vám, že je něco špatně, a nepomůže vám, až něco špatně bude.
Co musí běžet dřív, než incident přijde
Nic z toho, co následuje, není exotické. Je to nevděčná instalatérská práce a jediná její pozoruhodná vlastnost je, že musí existovat dřív, než ji potřebujete, protože nic z toho se nedá sesbírat uvnitř čtyřiadvacetihodinového okna.
- Centralizované logy s definovanou dobou uchování. Logy, které leží jen na stroji, který je vyrobil, jsou pryč přesně ve chvíli, kdy je problémem ten stroj. Retence musí být dost dlouhá na to, aby šlo zrekonstruovat časovou osu začínající dřív, než jste si všimli - tedy v praxi měsíce, ne dny.
- Alerting s pojmenovaným vlastníkem. Ne rozdělovník. Člověk se zástupcem, který odpovídá za to, že si alertu někdo všimne. Alert směrovaný do týmové schránky je alert směrovaný nikomu.
- Kontaktní řetěz, který funguje i mimo pracovní dobu. Většina incidentů se objeví v nevhodnou chvíli. Řetěz se musí zkoušet - telefonní čísla zastarávají rychleji než infrastruktura.
- Předem dohodnutá matice závažnosti. Sepsaná, s příklady, dřív než je kdokoli pod tlakem. Co je významný incident, je rozhodnutí, a rozhodnutí dělané ve tři ráno bez pravidla je hod mincí.
- Jmenovaný člověk, který rozhoduje o klasifikaci. Někdo musí říct, že tohle je ten incident, kterým se hodiny spouštějí. Když tahle pravomoc není přidělená, rozhodne za ni ten, komu se nejmíň chce eskalovat.
- Auditní stopa samotného rozhodnutí. Nejen co se stalo, ale kdy jste to věděli, kdo rozhodl a na základě čeho. Finální zpráva odevzdaná za měsíc je rekonstrukce a rekonstrukce je tak dobrá jako záznam, ze kterého vzniká.
Ten seznam je popis toho, co by organizace pod NIS2 měla mít nastavené. Záměrně to není popis produktu: nic z toho nevyžaduje konkrétního dodavatele a většina je spíš otázka rozdělení odpovědnosti než nákupu softwaru.
Proč je detekce nástrojem compliance
Obvyklé rozdělení dává detekci do bezpečnostního rozpočtu a compliance do právního a bere je jako dvě oddělené agendy se dvěma vlastníky.
NIS2 tohle rozdělení nerespektuje. Protože se hodiny spouštějí zjištěním, je kvalita detekce tou proměnnou, která rozhoduje, jestli je lhůta fyzicky dosažitelná. Organizace s centralizovanými logy, funkčními alerty a jmenovaným člověkem, který rozhoduje, ji splnit může. Organizace bez nich ne, a žádné množství sepsaných politik s tím nic neudělá. Lhůtu neusnadní dobrý úmysl, větší právní oddělení ani dobře napsaný plán reakce na incidenty, který si nikdo nevyzkoušel.
To je z toho auditu použitelné. Zjištění se týkají evropských institucí, ale mechanismus je obecný: povinnost hlásit stojí až za detekcí, a program, který si to pořadí prohodí, vyrobí papírování místo bezpečnosti.
Zdroj: Evropský účetní dvůr, zvláštní zpráva 19/2026, „Detecting and responding to cybersecurity incidents“, přijata 16. června 2026. Dostupná na eca.europa.eu pod licencí CC BY 4.0. Čísla odstavců v textu odkazují do zprávy, aby se zjištění dala ověřit.