Skip to content

NIS2 GAP Analysis Template

Verze: 1.0 Licence: CC BY-SA 4.0 Doba trvání: 60-90 minut Reference: Směrnice (EU) 2022/2555, Článek 21


Tento worksheet vám pomůže:

  1. Systematicky posoudit současný stav kybernetické bezpečnosti
  2. Identifikovat mezery vůči požadavkům NIS2
  3. Prioritizovat oblasti pro nápravu
  4. Vytvořit akční plán pro dosažení compliance do 11.11.2026

PoložkaHodnota
Název organizace[NÁZEV FIRMY]
Sektor (Annex I/II)
Kategorie☐ Essential / ☐ Important
Počet zaměstnanců
Roční obrat
Datum analýzy
Provedl
Schválil

HodnotaStavPopis
0NeexistujeŽádná implementace, dokumentace ani proces
1ZákladníNeformální, ad-hoc přístup, není dokumentováno
2ČástečnéČástečně implementováno, dokumentace neúplná
3PlnéPlně implementováno, dokumentováno, testováno
Gap = Cílový stav - Současný stav
Priorita = Gap × Kritičnost (1-3)

OBLAST A: Governance & Management (Článek 20)

Section titled “OBLAST A: Governance & Management (Článek 20)”

Odpovědnost managementu za kybernetickou bezpečnost

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
A1Security policy schválena boardem/vedenímČl. 20(1)3🔴 High
A2CISO/Security owner formálně určenČl. 20(1)3🔴 High
A3Management prošel školením v kyberbezpečnostiČl. 20(2)3🔴 High
A4Bezpečnostní výbor s pravidelným reportingemČl. 202🟡 Med
A5Odpovědnost managementu za incidenty dokumentovánaČl. 20(1)3🔴 High
A6Security budget alokován a schválenČl. 202🟡 Med

Oblast A - Průměrný Gap: ____ Oblast A - Nejvyšší priorita: ____


OBLAST B: Risk Management (Článek 21(2)(a))

Section titled “OBLAST B: Risk Management (Článek 21(2)(a))”

Politiky pro analýzu rizik a bezpečnost informačních systémů

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
B1Asset inventory (HW, SW, data, sítě)Čl. 21(2)(a)3🔴 High
B2Asset klasifikace dle kritičnostiČl. 21(2)(a)3🔴 High
B3Threat assessment provedenaČl. 21(2)(a)3🔴 High
B4Vulnerability assessment provedenaČl. 21(2)(a)3🔴 High
B5Risk assessment dokumentovánČl. 21(2)(a)3🔴 High
B6Risk treatment plan existujeČl. 21(2)(a)3🔴 High
B7Risk register udržovánČl. 21(2)(a)3🟡 Med
B8Pravidelná revize rizik (min. ročně)Čl. 21(2)(a)2🟡 Med

Oblast B - Průměrný Gap: ____ Oblast B - Nejvyšší priorita: ____


OBLAST C: Incident Handling (Článek 21(2)(b), 23)

Section titled “OBLAST C: Incident Handling (Článek 21(2)(b), 23)”

Prevence, detekce a reakce na incidenty

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
C1Incident Response Plan dokumentovánČl. 21(2)(b)3🔴 High
C2Incident Response Team definovánČl. 21(2)(b)3🔴 High
C3Incident klasifikace (severity levels)Čl. 23(3)3🔴 High
C4Detekční schopnosti (SIEM, alerts)Čl. 21(2)(b)3🔴 High
C5Eskalační proceduryČl. 21(2)(b)3🔴 High
C6Forensic preservation capabilityČl. 21(2)(b)2🟡 Med
C7Post-incident review procesČl. 21(2)(b)2🟡 Med
C8IRP testován (min. ročně)Čl. 21(2)(b)2🟡 Med

Oblast C - Průměrný Gap: ____ Oblast C - Nejvyšší priorita: ____


Hlášení incidentů regulátorovi

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
D1Registrace na portálu NÚKIBČl. 3(4)3🔴 High
D2Kontakt na NÚKIB znám a dokumentovánČl. 233🔴 High
D3Early warning proces (24h)Čl. 23(4)(a)3🔴 High
D4Incident notification proces (72h)Čl. 23(4)(b)3🔴 High
D5Final report proces (1 měsíc)Čl. 23(4)(d)3🔴 High
D6Šablony pro hlášení připravenyČl. 232🟡 Med

Oblast D - Průměrný Gap: ____ Oblast D - Nejvyšší priorita: ____


OBLAST E: Business Continuity (Článek 21(2)(c))

Section titled “OBLAST E: Business Continuity (Článek 21(2)(c))”

BCM, backup, disaster recovery, crisis management

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
E1Business Impact Analysis (BIA) provedenaČl. 21(2)(c)3🔴 High
E2Kritické procesy identifikoványČl. 21(2)(c)3🔴 High
E3RTO definováno pro kritické systémyČl. 21(2)(c)3🔴 High
E4RPO definováno pro kritické systémyČl. 21(2)(c)3🔴 High
E5Business Continuity Plan (BCP) existujeČl. 21(2)(c)3🔴 High
E6Disaster Recovery Plan (DRP) existujeČl. 21(2)(c)3🔴 High
E7Crisis Management Plan existujeČl. 21(2)(c)2🟡 Med
E8Backup strategie (3-2-1 rule)Čl. 21(2)(c)3🔴 High
E9Backup testován čtvrtletněČl. 21(2)(c)3🔴 High
E10DR testován ročněČl. 21(2)(c)2🟡 Med

Oblast E - Průměrný Gap: ____ Oblast E - Nejvyšší priorita: ____


OBLAST F: Supply Chain Security (Článek 21(2)(d))

Section titled “OBLAST F: Supply Chain Security (Článek 21(2)(d))”

Bezpečnost dodavatelského řetězce

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
F1Kritičtí dodavatelé identifikovániČl. 21(2)(d)3🔴 High
F2Vendor risk assessment prováděnČl. 21(2)(d)3🔴 High
F3Security questionnaire pro vendoryČl. 21(2)(d)2🟡 Med
F4Požadavek na certifikace (ISO/SOC)Čl. 21(2)(d)2🟡 Med
F5Security klauzule ve smlouváchČl. 21(2)(d)3🔴 High
F6Vendor access control (JIT, least privilege)Čl. 21(2)(d)2🟡 Med
F7Vendor monitoring průběžnýČl. 21(2)(d)2🟡 Med
F8Sub-processor oversightČl. 21(2)(d)2🟡 Med

Oblast F - Průměrný Gap: ____ Oblast F - Nejvyšší priorita: ____


OBLAST G: Network & System Security (Článek 21(2)(e))

Section titled “OBLAST G: Network & System Security (Článek 21(2)(e))”

Bezpečnost sítí a informačních systémů

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
G1Network segmentace implementovánaČl. 21(2)(e)3🔴 High
G2Firewall (perimeter + internal)Čl. 21(2)(e)3🔴 High
G3IDS/IPS implementovánČl. 21(2)(e)2🟡 Med
G4Endpoint protection (EDR/XDR)Čl. 21(2)(e)3🔴 High
G5Patch management procesČl. 21(2)(e)3🔴 High
G6Patch SLA: Critical <7d, High <30dČl. 21(2)(e)3🔴 High
G7Vulnerability scanning (měsíčně)Čl. 21(2)(e)3🔴 High
G8Penetration testing (ročně)Čl. 21(2)(e)2🟡 Med
G9Secure configuration baselinesČl. 21(2)(e)2🟡 Med
G10Change management procesČl. 21(2)(e)2🟡 Med

Oblast G - Průměrný Gap: ____ Oblast G - Nejvyšší priorita: ____


OBLAST H: Vulnerability Handling (Článek 21(2)(e))

Section titled “OBLAST H: Vulnerability Handling (Článek 21(2)(e))”

Zveřejňování a řízení zranitelností

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
H1Vulnerability management procesČl. 21(2)(e)3🔴 High
H2Vulnerability scanning pravidelnýČl. 21(2)(e)3🔴 High
H3Vulnerability prioritizace (CVSS)Čl. 21(2)(e)3🔴 High
H4Remediation trackingČl. 21(2)(e)3🔴 High
H5Coordinated vulnerability disclosureČl. 21(2)(e)2🟡 Med

Oblast H - Průměrný Gap: ____ Oblast H - Nejvyšší priorita: ____


OBLAST I: Security Effectiveness (Článek 21(2)(f))

Section titled “OBLAST I: Security Effectiveness (Článek 21(2)(f))”

Hodnocení účinnosti bezpečnostních opatření

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
I1Security KPIs definoványČl. 21(2)(f)2🟡 Med
I2Security metrics sbírányČl. 21(2)(f)2🟡 Med
I3Interní security audity (měsíčně)Čl. 21(2)(f)2🟡 Med
I4Externí security audity (pololetně)Čl. 21(2)(f)2🟡 Med
I5Management reportingČl. 21(2)(f)2🟡 Med
I6Continuous improvement procesČl. 21(2)(f)2🟡 Med

Oblast I - Průměrný Gap: ____ Oblast I - Nejvyšší priorita: ____


OBLAST J: Cyber Hygiene & Training (Článek 21(2)(g))

Section titled “OBLAST J: Cyber Hygiene & Training (Článek 21(2)(g))”

Základní kybernetická hygiena a školení

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
J1Security awareness programČl. 21(2)(g)3🔴 High
J2Onboarding security trainingČl. 21(2)(g)3🔴 High
J3Annual refresh trainingČl. 21(2)(g)3🔴 High
J4Phishing simulations (čtvrtletně)Čl. 21(2)(g)2🟡 Med
J5Role-specific training (IT, devs)Čl. 21(2)(g)2🟡 Med
J6Training evidence/recordsČl. 21(2)(g)3🔴 High
J7Password policyČl. 21(2)(g)3🔴 High
J8Clean desk policyČl. 21(2)(g)2🟡 Med

Oblast J - Průměrný Gap: ____ Oblast J - Nejvyšší priorita: ____


OBLAST K: Cryptography (Článek 21(2)(h))

Section titled “OBLAST K: Cryptography (Článek 21(2)(h))”

Politiky pro kryptografii a šifrování

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
K1Encryption policy dokumentovánaČl. 21(2)(h)3🔴 High
K2Encryption at rest (AES-256)Čl. 21(2)(h)3🔴 High
K3Encryption in transit (TLS 1.3)Čl. 21(2)(h)3🔴 High
K4Key management (HSM/KMS)Čl. 21(2)(h)3🔴 High
K5Key rotation (min. ročně)Čl. 21(2)(h)2🟡 Med
K6Certificate managementČl. 21(2)(h)3🔴 High

Oblast K - Průměrný Gap: ____ Oblast K - Nejvyšší priorita: ____


OBLAST L: HR Security & Access Control (Článek 21(2)(i,j))

Section titled “OBLAST L: HR Security & Access Control (Článek 21(2)(i,j))”

Bezpečnost lidských zdrojů a řízení přístupu

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
L1Background checks (dle pozice)Čl. 21(2)(i)2🟡 Med
L2NDA se zaměstnanciČl. 21(2)(i)3🔴 High
L3Security onboardingČl. 21(2)(i)3🔴 High
L4Access provisioning (least privilege)Čl. 21(2)(i)3🔴 High
L5Access reviews (čtvrtletně)Čl. 21(2)(i)3🔴 High
L6Offboarding (access removal <24h)Čl. 21(2)(i)3🔴 High
L7MFA pro všechny admin účtyČl. 21(2)(j)3🔴 High
L8MFA pro remote accessČl. 21(2)(j)3🔴 High
L9RBAC implementovánČl. 21(2)(j)3🔴 High
L10Privileged Access ManagementČl. 21(2)(j)2🟡 Med
L11Session managementČl. 21(2)(j)2🟡 Med

Oblast L - Průměrný Gap: ____ Oblast L - Nejvyšší priorita: ____


OBLAST M: Logging & Monitoring (Článek 21(2)(b))

Section titled “OBLAST M: Logging & Monitoring (Článek 21(2)(b))”

Centralizované logování a monitoring

#PožadavekReferenceSoučasný (0-3)CílGapKritičnostPoznámky
M1Centralizované logování (SIEM)Čl. 21(2)(b)3🔴 High
M2Log retention (min. 1 rok)Čl. 21(2)(b)3🔴 High
M3Log integrity protectionČl. 21(2)(b)2🟡 Med
M4Security alertingČl. 21(2)(b)3🔴 High
M524/7 monitoring capabilityČl. 21(2)(b)2🟡 Med
M6Threat intelligence integrationČl. 21(2)(b)2🟡 Med

Oblast M - Průměrný Gap: ____ Oblast M - Nejvyšší priorita: ____


OblastPoložekSoučet GapPrůměrný GapKritických položekPriorita
A. Governance6
B. Risk Management8
C. Incident Handling8
D. NÚKIB Reporting6
E. Business Continuity10
F. Supply Chain8
G. Network Security10
H. Vulnerability Handling5
I. Security Effectiveness6
J. Cyber Hygiene8
K. Cryptography6
L. HR & Access Control11
M. Logging & Monitoring6
CELKEM98

Seřaďte oblasti podle průměrného gapu (nejvyšší gap = nejvyšší priorita):

PořadíOblastPrůměrný GapKritickýchAkce
1.
2.
3.
4.
5.

FÁZE 1: Kritické (Gap ≥ 2, Kritičnost High) - Do 28.2.2026

Section titled “FÁZE 1: Kritické (Gap ≥ 2, Kritičnost High) - Do 28.2.2026”
#OblastPoložkaGapAkceOwnerDeadline
1
2
3
4
5

FÁZE 2: Vysoká priorita (Gap ≥ 2, Kritičnost Med) - Do 30.6.2026

Section titled “FÁZE 2: Vysoká priorita (Gap ≥ 2, Kritičnost Med) - Do 30.6.2026”
#OblastPoložkaGapAkceOwnerDeadline
1
2
3

FÁZE 3: Standardní (Gap = 1) - Do 30.9.2026

Section titled “FÁZE 3: Standardní (Gap = 1) - Do 30.9.2026”
#OblastPoložkaGapAkceOwnerDeadline
1
2
#AktivitaOwnerDeadline
1Interní audit implementaceCISO30.9.2026
2Remediation nálezůIT Security31.10.2026
3Management review & sign-offBoard1.11.2026
4NÚKIB registrace finalizaceCompliance11.11.2026

⚠️ KRITICKÝ STAV
Doporučení:
├─ Okamžitě zahajte implementační projekt
├─ Zvažte externí konzultanta / MSSP
├─ Prioritizujte oblasti C (Incident), E (BCM), K (Crypto), L (Access)
├─ Deadline 11.11.2026 je v ohrožení bez okamžité akce
└─ Zvažte ISO 27001 certifikaci jako základ
🟡 ČÁSTEČNÁ PŘIPRAVENOST
Doporučení:
├─ Systematická implementace dle tohoto akčního plánu
├─ Interní kapacity pravděpodobně stačí
├─ Fokus na dokumentaci a formalizaci procesů
└─ ISO 27001 silně doporučeno
✅ DOBRÁ PŘIPRAVENOST
Doporučení:
├─ Drobné úpravy a formalizace
├─ Fokus na NÚKIB registraci a reporting
├─ Zvažte ISO 27001 certifikaci pro důkaz compliance
└─ Připravte se na audity

31.1.2026 Scope determination dokončeno
28.2.2026 GAP analýza + Incident Response Plan
31.3.2026 Risk Assessment + Security Policy
30.4.2026 Business Continuity + Risk Treatment
31.5.2026 Technical Controls implementovány
30.6.2026 ISMS kompletní
30.9.2026 ISO 27001 certifikace (doporučeno)
11.11.2026 ⚠️ PLNÁ IMPLEMENTACE - DEADLINE
KategoriePokuta
Essential entitiesaž 10M EUR nebo 2% globálního obratu
Important entitiesaž 7M EUR nebo 1.4% obratu
ČR (Zákon o KB)až 20M CZK
RoleJménoEmailTelefon
CISO
DPO
Legal
IT Director
NÚKIB kontaktpodatelna@nukib.gov.cz

RoleJménoPodpisDatum
Provedl (CISO)
Schválil (Management)
Review (Legal)


Verze: 1.0 Licence: CC BY-SA 4.0 Autor: AI-Native Entry Framework