Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 52026AE0075

Stanovisko Evropského hospodářského a sociálního výboru a) Návrh nařízení Evropského parlamentu a Rady o Agentuře Evropské unie pro kybernetickou bezpečnost (ENISA), evropském rámci pro certifikaci kybernetické bezpečnosti, bezpečnosti dodavatelského řetězce IKT a zrušení nařízení (EU) 2019/881 (akt o kybernetické bezpečnosti 2) (COM(2026) 11 final – 2026/0011 (COD)) a b) Návrh směrnice Evropského parlamentu a Rady, kterou se mění směrnice (EU) 2022/2555, pokud jde o zjednodušující opatření a sladění s (návrhem aktu o kybernetické bezpečnosti 2) (COM(2026) 13 final – 2026/0012 (COD))

EESC 2026/00075

Úř. věst. C, C/2026/3549, 22.7.2026, ELI: http://data.europa.eu/eli/C/2026/3549/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

ELI: http://data.europa.eu/eli/C/2026/3549/oj

European flag

Úřední věstník
Evropské unie

CS

Řada C


C/2026/3549

22.7.2026

Stanovisko Evropského hospodářského a sociálního výboru

a) Návrh nařízení Evropského parlamentu a Rady o Agentuře Evropské unie pro kybernetickou bezpečnost (ENISA), evropském rámci pro certifikaci kybernetické bezpečnosti, bezpečnosti dodavatelského řetězce IKT a zrušení nařízení (EU) 2019/881 (akt o kybernetické bezpečnosti 2)

(COM(2026) 11 final – 2026/0011 (COD))

a

b) Návrh směrnice Evropského parlamentu a Rady, kterou se mění směrnice (EU) 2022/2555, pokud jde o zjednodušující opatření a sladění s (návrhem aktu o kybernetické bezpečnosti 2)

(COM(2026) 13 final – 2026/0012 (COD))

(C/2026/3549)

Zpravodaj:

Miroslav HAJNOŠ

Poradkyně

Pavlina PAVLOVA (pro zpravodaje)

Legislativní postup

EU Law Tracker

EU Law Tracker

Žádosti o vypracování stanoviska

a)

Evropský parlament, 5. 2. 2026

Rada Evropské unie, 23. 3. 2026

b)

Evropský parlament, 6. 2. 2026

Rada Evropské unie, 23. 3. 2026

Právní základ

článek 114 Smlouvy o fungování Evropské unie

Dokumenty Evropské komise

COM(2026) 11 final – 2026/0011 (COD)

COM(2026) 13 final – 2026/0012 (COD)

shrnutí

Příslušné cíle udržitelného rozvoje

cíl č. 8 – Důstojná práce a ekonomický růst

cíl č. 9 – Průmysl, inovace a infrastruktura

cíl č. 12 – Odpovědná výroba a spotřeba

cíl č. 17 – Partnerství ke splnění cílů

Odpovědná sekce

Jednotný trh, výroba a spotřeba

Přijato v sekci

15. 4. 2026

Přijato na plenárním zasedání

29. 4. 2026

Plenární zasedání č.

605

Výsledek hlasování

(pro/proti/zdrželi se hlasování)

193/0/0

1.   DOPORUČENÍ

EVROPSKÝ HOSPODÁŘSKÝ A SOCIÁLNÍ VÝBOR (EHSV)

1.1

vítá iniciativu Komise revidovat akt o kybernetické bezpečnosti a změnit směrnici NIS 2 a podporuje cíle balíčku spočívající v posílení odolnosti EU vůči kybernetickým hrozbám, zvýšení právní srozumitelnosti a zlepšení institucionální koordinace, zjednodušení rámců pro dodržování předpisů a snížení administrativní zátěže regulovaných subjektů, přičemž má zůstat zachována konkurenceschopnost a inovační kapacita evropského trhu. Zdůrazňuje, že kybernetickou bezpečnost a bezpečnost dodavatelského řetězce IKT je nutno považovat za otázky hospodářské bezpečnosti a geopolitické odolnosti, tedy nejen za technické či regulační výzvy;

1.2

zdůrazňuje, že mandát Agentury Evropské unie pro kybernetickou bezpečnost (ENISA) významně přispívá k posílení kybernetické odolnosti Unie. Navržené vyjasnění úlohy agentury ENISA by se mělo v prvé řadě týkat konsolidace jejího mandátu a převzetí nových úkolů plynoucích z požadavků rozšířeného regulačního rámce Unie;

1.3

upozorňuje, že každé rozšíření povinností agentury musí provázet odpovídající navýšení zdrojů a zajištění specializovaných pracovníků na podporu efektivního provádění. Přidělování jakýchkoli dalších úkolů agentuře ENISA by mělo být výslovně podmíněno vypracováním povinného plánu personálního zajištění;

1.4

zdůrazňuje, že kybernetická odolnost závisí na dovednostech pracovníků, odborné přípravě a organizační kultuře. Navržená úloha agentury ENISA v souvislosti s evropským rámcem dovedností v oblasti kybernetické bezpečnosti a autorizacemi k vydávání potvrzení o dovednostech s přenositelností do jiných členských států je vítaným krokem za předpokladu, že budou jasně definovány úkoly příslušných institucí a orgánů, budou se vzájemně posilovat a nebudu duplikovat již zavedené certifikace;

1.5

zdůrazňuje, že kybernetická bezpečnost je rovněž základní složkou demokratické odolnosti, neboť se zvyšuje riziko kybernetických hrozeb, které se zaměřují na demokratické procesy včetně voleb a mají podobu dezinformačních kampaní, manipulace digitální infrastruktury a zahraničního vměšování, a vyzývá k posílené koordinaci na unijní úrovni na ochranu volebních systémů. Její součástí by mělo být monitorování rizik, sdílení informací a podpora rámců členských států pro bezpečnost voleb;

1.6

podporuje přípravu, realizaci a zavedení systémů certifikace jako prostředek k plošnému posílení důvěry na jednotném trhu. Současně poukazuje na dlouhodobý závazek vybudovat harmonizovaný rámec Unie pro kybernetickou bezpečnost založený na právní jistotě, transparentnosti a proporcionalitě a před kumulací regulace upřednostnit soudržnost a použitelnost;

1.7

podtrhuje, že certifikace musí skutečně vést k plnění požadavků, a to zvláště u přeshraničních a nadnárodních subjektů, které musí plnit povinnosti v oblasti kybernetické bezpečnosti, jež se vzájemně překrývají. Revidovaný certifikační rámec musí důsledně vymezit, jak bude systém udržován a jak bude zajištěna transparentnost, srozumitelná správa a ochrana spotřebitele;

1.8

souhlasí s návrhem stanovit strukturovaný rámec na úrovni Unie, který určí klíčová aktiva IKT a stanoví soubor přiměřených zmírňujících opatření k řešení rizik. Tam, kde je to důvodné, mají být jeho součástí opatření zaměřená na vysoce rizikové dodavatele v souladu se snižováním rizik v dodavatelských řetězcích IKT s cílem snížit závislost na dodavatelích usazených v zemích vzbuzujících obavy z hlediska kybernetické bezpečnosti nebo těmito zeměmi ovládaných. Zdůrazňuje, že veškerá opatření týkající se bezpečnosti dodavatelských řetězců IKT musí vycházet z jasných, předvídatelných a transparentních požadavků;

1.9

vyzývá k důkladnému posouzení hospodářského dopadu a následných dopadů navrženého zásahu do dodavatelského řetězce včetně proveditelnosti, dostupných alternativ, omezení životního cyklu, rizika narušení provozu, provozních nákladů, vlivů na ceny a kvalitu služeb pro koncové uživatele, dopadů na trh práce a inovací;

1.10

zdůrazňuje, že povinnosti vzniklé dle revidovaného rámce musí být ukládány přiměřeně a nesmí způsobit nepřímý nebo neoprávněný přenos zátěže spojené s plněním požadavků na subjekty mimo oblast působnosti této regulace. Nesmí docházet k „dumpingu v souvislosti s dodržováním předpisů“ a je třeba držet se cílů zjednodušování, právní srozumitelnosti a citlivosti na problematiku MSP, z nichž vychází záměr zjednodušit akt o kybernetické odolnosti a směrnici NIS 2;

1.11

vyzývá k systematickému zapojení sociálních partnerů, MSP, spotřebitelských organizací, příslušných organizací občanské společnosti, akademické obce a analytických středisek do vývoje, provádění a monitorování systémů. Cílem je rámec, jenž bude z provozního hlediska spravedlivý, demokraticky srozumitelný a proveditelný v praxi, bude podporovat technologickou suverenitu a její konkurenční výhodu.

2.   VYSVĚTLUJÍCÍ POZNÁMKY

Důvody podporující doporučení 1.1

2.1

Akt o kybernetické bezpečnosti (nařízení (EU) 2019/881) (1) je revidován vzhledem k požadavku na komplexní hodnocení agentury ENISA a evropského rámce pro certifikaci kybernetické bezpečnosti (ECCF), jež má reagovat na rostoucí složitost a rozmanitost politik týkajících se kybernetické bezpečnosti, na pozastavené provádění ECCF a na zvyšující se bezpečnostní rizika dodavatelských řetězců IKT.

Důvody podporující doporučení 1.2

2.2

Revize rozšiřuje a reorganizuje úkoly agentury ENISA. EHSV se domnívá, že prioritou návrhu by mělo být upevnění a zefektivnění mandátu agentury ENISA a převzetí nových úkolů plně v souladu s aktem o kybernetické odolnosti a směrnicí NIS 2.

2.3

EHSV podporuje zřízení jednotného kontaktního místa pro hlášení incidentů, jež má zefektivnit paralelní povinnosti hlášení podle směrnice NIS 2, nařízení DORA a specifických odvětvových pravidel pomocí interoperabilních a standardizovaných vzorů hlášení, jasně definovaných lhůt pro hlášení a požadavků na obsah. Toto zjednodušení musí být funkční a nikoli pouze formální: pro všechny příslušné regulační režimy by měla stačit jedna komplexní zpráva.

Důvody podporující doporučení 1.3

2.4

Navržený rozpočet nemusí postačovat k pokrytí všech úkolů. Každé případné rozšíření nebo reorganizace úkolů musí mít zajištěny odpovídající a udržitelné finanční zdroje a specializované pracovníky, aby nevznikl nefinancovaný mandát, jenž by mohl oslabovat efektivitu agentury ENISA a její schopnost předvést přidanou hodnotu (2). EHSV by dále uvítal doplnění dalších zdrojů a dohod o přiznání příspěvku do formálního rozpočtu.

2.5

Návrh upřesňuje, že rozpočet agentury bude částečně kryt mechanismy samofinancování prostřednictvím poplatků z udržování evropských systémů certifikace kybernetické bezpečnosti, autorizace a potvrzování dovedností. Tento odhad vychází z předpokládaného využití certifikace v Unii a nemusí plně odpovídat skutečnému stavu.

2.6

Povinný plán personálního zajištění by měl zahrnovat rozvoj dovedností, potřeby odborné přípravy a přerozdělení pracovní zátěže. Dále by zde měla figurovat vhodná preventivní opatření proti nadměrným přesčasům a vyhoření a záruky minimální kapacity k zajištění trvalého a efektivního plnění stěžejních úkolů. Plánované jmenování dvou styčných úředníků z každého členského státu se může ukázat jako nerealistické zejména v menších členských státech s menšími zdroji.

Důvody podporující doporučení 1.4

2.7

EHSV opakuje, že kybernetická odolnost závisí na dovednostech pracovníků, odborné přípravě a organizační kapacitě. Navržené systémy potvrzování dovedností mohou k tomuto cíli přispět za předpokladu, že budou praktické, přiměřené a přístupné.

2.8

Zvyšování gramotnosti široké veřejnosti v oblasti kybernetické bezpečnosti je nezbytným doplňkem rozvoje odborných dovedností a mělo by být plně podporováno v celé EU. Obyvatelstvo, které je lépe informováno o kybernetických rizicích, dezinformacích a bezpečném digitálním chování, přímo pomáhá snižovat zranitelnost na úrovni společnosti. Tato informovanost je zvláště důležitá ve stále více digitalizované ekonomice, kde primárním vektorem kybernetických bezpečnostních incidentů zůstává lidský faktor.

Důvody podporující doporučení 1.5

2.9

Kybernetické hrozby se stále více zaměřují na demokratické instituce a procesy včetně voleb. Děje se tak prostřednictvím hybridních taktik, jako jsou dezinformace, kybernetické útoky na volební infrastrukturu a manipulace s veřejnou diskusí. Tato rizika mají systémové dopady na důvěru ve veřejné instituce a fungování demokratických systémů. EHSV proto pokládá za zásadně důležité posílit koordinaci na úrovni EU a podpořit členské státy v ochraně volebních procesů, přičemž je nutno respektovat vnitrostátní pravomoci. Posilování odolnosti institucí i informovanosti veřejnosti je klíčovou složkou ochrany demokracie v digitálním věku.

Důvody podporující doporučení 1.6

2.10

EHSV podporuje systémy certifikace včetně kybernetické pozice subjektů jako nástroj ke zjednodušení dodržování předpisů v praxi, posílení kybernetické bezpečnosti a budování důvěry na jednotném trhu jako celku. Výbor podporuje sladění se směrnicí NIS 2 prostřednictvím cílených změn navržených v doprovodné směrnici. Smyslem je snížit složitost regulace, zvýšit soudržnost mezi právními předpisy Unie v oblasti kybernetické bezpečnosti, usnadnit regulovaným subjektům dodržování předpisů a posílit podporu přeshraničního dohledu.

Důvody podporující doporučení 1.7

2.11

Certifikace by měla snížit náročnost na audity a postupy spojené s dodržováním předpisů. Bude to vyžadovat přiměřené režimy vycházející z posouzení rizik a sladěné s mezinárodními normami (ISO/IEC) a založené na smysluplném vzájemném uznávání a interoperabilních přístupech, s cílem zachovat otevřenost globálního trhu a umožnit výrobkům a službám s certifikací EU efektivní účast na hospodářské soutěži.

2.12

Nutností jsou předvídatelné lhůty, jasné postupy a přiměřené náklady, aby nedošlo ke znevýhodnění MSP a menších poskytovatelů služeb. Provozním standardem se musí stát přístup založený na myšlence „jednou certifikováno, všude certifikováno“.

2.13

Agentura ENISA by měla zajistit efektivní údržbu evropských systémů certifikace kybernetické bezpečnosti a jasnou správu, v níž využije poznatky ze stávajícího rámce a oslabení jeho účinnosti vlivem omezené míry využití, zdlouhavých postupů a nedostatečné provozní srozumitelnosti. Na podporu důvěry a zavádění na trh by agentura ENISA měla zveřejnit jasné a srovnatelné informace o úrovních kybernetické bezpečnosti certifikovaných produktů a služeb.

Důvody podporující doporučení 1.8

2.14

Návrh se zabývá potřebou zvýšit odolnost hospodářství Unie a dodavatelského řetězce IKT, a podpořit tak jeho vlastní bezpečnost a konkurenceschopnost. EHSV vítá iniciativu (3) Komise v duchu postoje, že EU by neměla nakupovat nebo integrovat kritické prvky IKT ze zemí, jež aktivně působí proti evropským bezpečnostním zájmům.

2.15

V případech, kdy opatření ke zmírnění rizik způsobí omezení nebo postupné vyřazení v neprospěch dodavatelů spojovaných s vysokými riziky pro kybernetickou bezpečnost, je nezbytné vypracovat plány přechodu. Přechodové plány by měly zahrnovat soupisy aktiv, mapování závislosti, realistické lhůty na nahrazení příslušných řešení a záruky kontinuity služeb. Tyto podmínky jsou nezbytné, aby EU mohla posílit bezpečnost dodavatelských řetězců a zároveň předejít narušení provozu a cenovým šokům pro provozovatele a koncové uživatele.

Důvody podporující doporučení 1.9

2.16

Posouzení hospodářského dopadu musí plně zohlednit praktické uplatňování rámce, a to zejména v případech, kdy hrozí postupné vyřazení nebo jiná omezující opatření vůči klíčovým poskytovatelům a kritickým subjektům. Kontroly dodavatelského řetězce IKT mohou mít významné provozní a ekonomické dopady, jejichž systematické posouzení je nutné s ohledem na proporcionalitu, právní jistotu a společenské přijetí. U navržených opatření vzniká riziko omezení smluvní svobody podniků a možný výrazný dopad na poskytovatele telekomunikačních služeb, cloudová a datová centra a každý podnik využívající technologie IKT a spadající do oblasti působnosti směrnice NIS 2. Podniky tak mohou mít vyšší náklady na výměnu zařízení a dodavatelů, což může být zvláště náročné pro MSP a může omezit výběr kvůli vyloučení nebo omezení některých prodejců.

2.17

EHSV naléhavě vyzývá k uznání skutečnosti, že odolnost v oblasti kybernetické bezpečnosti závisí na rozvoji pracovních sil a bezpečných pracovních podmínkách pro odborníky na kybernetiku, včetně pracovníků v odvětvích kriticky důležité infrastruktury spadajících do sféry odolnosti v oblasti provozní kybernetické bezpečnosti.

2.18

Posouzení ekonomických a sociálních dopadů by měla pracovat s příslušnými ukazateli trhu práce. Mezi ně by měly mimo jiné patřit požadavky na změnu kvalifikace a prohlubování dovedností, objemy odborné přípravy a související náklady, vliv na pracovní zátěž klíčových funkcí, jako je IT, kybernetická bezpečnost, zadávání zakázek a dodržování předpisů, ale též možné potřeby restrukturalizace a přechodová opatření s cílem předejít dopadům náhlých přesunů.

Důvody podporující doporučení 1.10

2.19

Vzhledem k potenciálnímu vlivu návrhu na rozhodování o zadávání zakázek vyžaduje proces jasná, objektivní a přezkoumatelná kritéria, předvídatelné postupy a transparentní odůvodnění každého přijatého opatření. Pravidla dopadající na dodavatele se musí důsledně opírat o posouzení rizik a faktické poznatky, aby byla zajištěna kontinuita služeb a předvídatelnost investic. Jinak hrozí nejistota, vícenáklady, narušení unijního trhu a přenesení povinností na navazující stupně hodnotového řetězce, především menší dodavatele a subdodavatele. Subjekty by neměly být vázány požadavky, jež by byly nepřiměřené jejich velikosti a kapacitě.

Důvody podporující doporučení 1.11

2.20

Opatření v oblasti kybernetické bezpečnosti s významnými dopady na dodavatelské řetězce a zadávání veřejných a soukromých zakázek musí být nastavena a provedena prostřednictvím strukturovaného zapojení zúčastněných stran, jehož cílem je posoudit hospodářský a sociální dopad a určit, která opatření jsou po posouzení rizik nutná, vhodná, právně podložená a provozně proveditelná. Konzultace se sociálními partnery by měly představovat strukturální prvek těchto posouzení, nikoli pouhý volitelný osvědčený postup.

3.   POZMĚŇOVACÍ NÁVRHY PŘEDLOŽENÉ K LEGISLATIVNÍMU NÁVRHU EVROPSKÉ KOMISE

Pozměňovací návrh 1

souvisí s doporučeními 1.4 a 1.5

Text navržený Evropskou komisí

Pozměňovací návrh EHSV

 

Článek 7a

 

Informovanost o kybernetické bezpečnosti a demokratická odolnost

 

1.     Agentura ENISA podporuje členské státy a orgány a instituce Unie ve zvyšování informovanosti o kybernetické bezpečnosti a odolnosti demokratických procesů – včetně voleb – vůči kybernetickým hrozbám a hybridnímu vměšování.

 

2.     Agentura ENISA přispívá k rozvoji celounijních iniciativ zaměřených na zlepšení gramotnosti široké veřejnosti v oblasti kybernetické bezpečnosti včetně povědomí o dezinformacích, bezpečném digitálním chování a rizicích ohrožujících demokratické procesy.

Odůvodnění

Kybernetické hrozby se stále více zaměřují na demokratické instituce a volební procesy. Posilování odolnosti institucí i informovanosti veřejnosti je klíčovou podmínkou zajištění demokratické odolnosti a důvěry v digitálním prostředí.

Pozměňovací návrh 2

souvisí s doporučeními 1.8, 1.9, 1.10, 1.11

Text navržený Evropskou komisí

Pozměňovací návrh EHSV

 

Článek 103a

 

Plánování přechodu a proporcionální provádění

 

1.     V případech, kdy zmírňující opatření podle článku 103 zahrnují omezení, postupné vyřazení nebo povinné nahrazení, zajistí Komise pro tato opatření povinné strukturované přechodové plány, a to nad rámec přechodných období podle čl. 103 odst. 1.

 

2.     Přechodové plány budou zahrnovat přinejmenším: a) soupisy aktiv a mapování závislosti u příslušných komponent IKT; b) realistické lhůty na nahrazení příslušných řešení nebo zmírňující opatření; c) záruky kontinuity služeb v kriticky důležitých odvětvích.

 

3.     Opatření podle této hlavy zabrání nepřiměřenému narušení provozu, nezpůsobí nepřiměřené náklady ve vztahu k velikosti subjektu a expozici riziku a zabrání nepřímému přenesení požadavků na dodržování předpisů na subjekty mimo oblast působnosti tohoto nařízení.

 

4.     Komise zajistí systematické zapojení průmyslu, MSP, sociálních partnerů a občanské společnosti do přípravy a hodnocení opatření.

Odůvodnění

Pozměňovací návrh vyžaduje strukturované přechodové plány a ochranu proti kaskádovému efektu tak, aby opatření dopadající na dodavatelské řetězce byla přiměřená a nepřenášela zátěž spojenou s dodržováním předpisů na subjekty mimo oblast působnosti nařízení.

V Bruselu dne 29. dubna 2026.

předseda

Evropského hospodářského a sociálního výboru

Séamus BOLAND


(1)  Nařízení Evropského parlamentu a Rady (EU) 2019/881 ze dne 17. dubna 2019 o agentuře ENISA („Agentuře Evropské unie pro kybernetickou bezpečnost“), o certifikaci kybernetické bezpečnosti informačních a komunikačních technologií a o zrušení nařízení (EU) č. 526/2013 („akt o kybernetické bezpečnosti“) (Úř. věst. L 151, 7.6.2019, s. 15, ELI: http://data.europa.eu/eli/reg/2019/881/oj).

(2)  Ve svém stanovisku k aktu o kybernetické bezpečnosti ( Úř. věst. C 227, 28.6.2018, s. 86) se EHSV vyjádřil, že nový trvalý mandát agentury ENISA významně přispěje k posílení odolnosti evropských systémů. Tento směr byl dále potvrzen ve stanovisku EHSV k aktu o kybernetické odolnosti ( Úř. věst. C 100, 16.3.2023, s. 101), podle nějž je důležité, aby měla tato agentura nezbytné prostředky, a mohla tak včas a účinně plnit důležité a citlivé úkoly, které jí budou svěřeny.

(3)   Úř. věst. C 227, 28.6.2018, s. 86.


ELI: http://data.europa.eu/eli/C/2026/3549/oj

ISSN 1977-0863 (electronic edition)


Top