Je 2FA povinné kvůli NIS2? Co musí firmy vědět v roce 2026

19. srpna 2026

Je 2FA povinné kvůli NIS2? Co musí firmy vědět v roce 2026

Jedna z nejčastějších otázek, kterou v posledních měsících od firem dostávám, zní: „Budeme muset kvůli NIS2 zavést 2FA?“

Krátká odpověď zní: ano, u řady systémů a účtů se dvoufaktorové ověřování stává prakticky nezbytností.

Je ale důležité pochopit, že NIS2 neříká jednoduše: „Zapněte všude 2FA a máte splněno.“ Bezpečnost je mnohem širší téma.

Co je NIS2?

Směrnice NIS2 představuje nový evropský rámec kybernetické bezpečnosti. Jejím cílem je zvýšit odolnost organizací proti kybernetickým útokům.

Týká se především:

  • významných podniků,
  • kritické infrastruktury,
  • veřejných institucí,
  • některých výrobních firem,
  • poskytovatelů služeb,
  • technologických společností.

Mnoho firem si ale začíná stejná opatření zavádět dobrovolně, protože je po nich požadují zákazníci, pojišťovny nebo obchodní partneři.

Požadavky NIS2 řešíme i u organizací s vysokými nároky na bezpečnost

Za poslední roky jsem se opakovaně setkal s tím, že firmy začínají řešit NIS2 až ve chvíli, kdy se blíží termíny nových povinností nebo je k tomu přinutí jejich zákazníci či obchodní partneři. Ve skutečnosti se ale většina požadavků týká opatření, která by měla být součástí moderního IT již dnes.

V AdminIT s.r.o. se dlouhodobě věnujeme bezpečnostním projektům, penetračním testům, implementaci požadavků NIS2 a DORA nebo nepřetržitému monitoringu IT infrastruktury. Tyto zkušenosti jsme získali například při spolupráci s Českou tiskovou kanceláří (ČTK), Plzeňským krajem, společností Winstor nebo skupinou ARETE.

Právě prostředí veřejné správy, médií nebo větších podnikových skupin ukazuje, že vícefaktorové ověřování, monitoring, řízení přístupových práv nebo bezpečnostní plány nejsou pouze legislativní povinností. Jsou především praktickým nástrojem, jak snížit riziko úspěšného kybernetického útoku.

Zkušenosti z těchto projektů následně využíváme také u menších a středních firem, které chtějí své IT prostředí připravit na požadavky NIS2 a současně zvýšit bezpečnost svých systémů.

Vyžaduje NIS2 dvoufaktorové ověřování?

NIS2 pracuje s principem přiměřených bezpečnostních opatření.

Pokud se podívám na požadavky z pohledu praxe, pak zejména administrátorské účty by dnes měly být chráněny pomocí 2FA pro firmy.

Bez dalšího ověření totiž představují jedno z největších rizik.

Proč už samotné heslo nestačí?

Za roky praxe jsem viděl několik typických scénářů:

  • uhodnuté heslo,
  • unikla databáze hesel,
  • malware v počítači,
  • opakované používání stejných hesel,
  • kompromitovaný notebook zaměstnance.

Hesel je dnes příliš mnoho. Lidé si je zjednodušují, zapisují nebo používají opakovaně.

Výpočetní výkon útočníků neustále roste a služby jako Microsoft 365 nebo firemní e-mail jsou dostupné z celého světa.

Právě zde přichází na řadu 2FA, která představuje další bezpečnostní vrstvu.

Které systémy by měly mít 2FA vždy?

Z mého pohledu existují systémy, kde by dnes mělo být dvoufaktorové ověřování samozřejmostí:

  • administrátorské účty,
  • VPN přístupy,
  • Microsoft 365,
  • OneDrive a SharePoint,
  • vzdálená správa serverů,
  • účetní systémy,
  • ERP systémy,
  • systémy pracující s citlivými daty.

Útočníci často nezačínají nejdůležitějším systémem. Nejdříve získají méně významný účet a odtud se postupně přesouvají dál.

Co firmy nejčastěji podceňují?

Velmi často slýchám:

„Takhle to děláme roky a nikdy se nic nestalo.“

Dnes už ale nejde o otázku, zda se útok stane. Jde o to, kdy se stane.

Další častý mýtus zní:

„Koupíme nějakou bezpečnostní krabičku a máme hotovo.“

Bezpečnost ale není jeden produkt.

Je to kombinace:

  • firewallu,
  • aktualizací,
  • zálohování,
  • monitoringu,
  • školení zaměstnanců,
  • správy oprávnění,
  • vícefaktorového ověřování.

Musí mít 2FA úplně každý zaměstnanec?

To závisí na konkrétní firmě. Někde začínáme u administrátorů a VPN přístupů. Jinde se nejprve zabezpečí Microsoft 365.

Velmi dobře funguje postupné zavádění. Zaměstnanci si na aplikaci zvyknou a následné rozšíření na další systémy bývá mnohem jednodušší.

Zaměstnanci často protestují

S tím se setkávám pravidelně.

Lidé mají obavy:

  • že je to bude zdržovat,
  • že zapomenou token,
  • že se nebudou moci přihlásit,
  • že to zkomplikuje práci.

Ve většině případů si ale velmi rychle zvyknou. Moderní řešení s push notifikacemi jsou dnes výrazně pohodlnější než opisování kódů.

NIS2 není jen o 2FA

Pokud bych měl vybrat minimální bezpečnostní standard pro firmu s 20 až 100 zaměstnanci, doporučil bych:

  • bezpečnostní plán,
  • správu přístupových práv a hesel,
  • pravidelné aktualizace,
  • monitoring infrastruktury,
  • IDS a IPS systémy,
  • kontrolu záloh,
  • recovery scénáře,
  • školení zaměstnanců,
  • vícefaktorové ověřování.

Velký význam zde má také proaktivní monitoring sítí 24/7, díky kterému lze odhalit problém ještě před tím, než dojde k větším škodám.

Jak ve firmách zavádíme 2FA

V praxi většinou nezačínáme tam, kde to nejvíce bolí. Často začínáme například u VPN přístupů.

Uživatelé si vyzkouší aplikaci, naučí se ji používat a následně ji rozšíříme na další systémy. Pokud firma využívá cloudové služby, velmi často začínáme u Microsoft 365.

Právě zde bývají útoky na hesla jedním z nejčastějších problémů.

Bezpečnost není jednorázový projekt

Mnoho firem hledá jedno řešení, které vše vyřeší. Ve skutečnosti je bezpečnost dlouhodobý proces.

Monitoring, pravidelné kontroly, školení a správně nastavená pravidla pomáhají udržet IT bez výpadku a minimalizovat riziko incidentů.

Právě proto dnes řada organizací využívá externí správu IT v Praze a dalších regionech, protože interní kapacity často nestačí.

Závěr

Je tedy 2FA povinné kvůli NIS2? U některých účtů a systémů se stává praktickou nutností. U administrátorských přístupů dnes považuji vícefaktorové ověřování za standard.

Ale samotné 2FA nestačí. Skutečná bezpečnost vzniká kombinací technologií, procesů a lidí. A právě to je oblast, se kterou našim zákazníkům dlouhodobě pomáháme.

Nevíte si rady s NIS2? Kontaktujte nás!

Ing. Luboš Matějka, Ph.D.
Jednatel společnosti AdminIT s.r.o.

FAQ – Nejčastější otázky

Vyžaduje NIS2 povinné 2FA?
NIS2 neukládá povinnost zapnout 2FA úplně všude, ale vícefaktorové ověřování je jedním z doporučených bezpečnostních opatření.

Musí mít administrátor 2FA?
Ano. Administrátorské účty by měly být chráněny vícefaktorovým ověřováním.

Které systémy mají mít 2FA?
VPN, Microsoft 365, firemní e-mail, administrátorské účty a systémy obsahující citlivá data.

Stačí zavést pouze 2FA?
Ne. Součástí bezpečnosti musí být také monitoring, zálohování, aktualizace a školení zaměstnanců.

Jak začít se zavedením 2FA?
Nejlépe postupně. Začít lze například u VPN nebo cloudových služeb a následně ochranu rozšiřovat.

Pomůže nám AdminIT s.r.o. se zavedením 2FA?
Ano. Navrhujeme, implementujeme a spravujeme řešení 2FA a další bezpečnostní opatření podle potřeb konkrétní firmy.

Zaujal Vás tento článek? Kontaktujte nás

Kontakty

Podpora linuxu

Podpora Linuxu

Jsme zde pro Vás nepřetržitě.

Podpora Windows

Podpora Windows

Jsme zde pro Vás nepřetržitě.

Vývoj aplikací

Vývoj aplikací

Dostupná v běžné pracovní době.