Pár eurocentů nebo astronomické náklady? Kolik nás bude stát evropská kyberbezpečnostní regulace?

Právě vyjednávaný Akt o kybernetické bezpečnosti 2 (CSA 2), který Evropská komise představila v lednu, zásadně rozšiřuje pravomoci unijních orgánů a přináší další povinnosti evropským firmám. Často citovaná zpráva Maria Draghiho sice volala po deregulaci a snížení různých reportingů, nicméně realita je jiná. Zatímco Komise říká, že chce místo jedné přidané povinnosti aspoň jednu zrušit, podle nových nařízení, která představuje (CSA 2 přitom není jediným připravovaným předpisem, který evropským firmám přináší nové povinnosti) to spíš vypadá, že za jednu zrušenou povinnost přibudou dvě nové, které zatíží soukromé subjekty čtyřikrát víc.

I proto bude CSA 2 jedním z témat, kterým se budeme zabývat na připravované ICT Konferenci KKDS 2026, která se odehraje v Praze v Národní technické knihovně 5. listopadu. Už nyní je totiž důležité počítat s tím, že plnění zákonných povinností je nákladné. Mít povědomí o budoucích regulačních požadavcích je neméně důležité, protože mohou mít na fungování českých firem obrovský vliv.

O co v CSA 2 jde? Návrh rozšiřuje možnosti evropské agentury ENISA, podporuje jednotný přístup členských států k řešení bezpečnostních incidentů a má usnadnit spolupráci při prevenci i reakci na kybernetické útoky. O něco kontroverznější jsou evropské systémy certifikace kybernetické bezpečnosti, protože mohou znamenat uzavření trhu pro některé neevropské společnosti, které nemusí certifikát získat jen z důvodu, že jsou neevropské (jde o součást snah Evropské komise, aby Evropa byla více “technologicky suverénní”).

Vyřazování technologií vysoce rizikových dodavatelů

Ta nejkontroverznější část celé legislativy je zaměření na bezpečnost dodavatelského řetězce ICT. Komise navrhuje společný evropský mechanismus pro posuzování rizikovosti dodavatelů technologií používaných v kritické infrastruktuře. Posouzení se přitom opírá hlavně o geopolitická kritéria, jako jsou vazby společností na třetí státy, možnost zahraničního státního vlivu nebo strategická závislost Evropské unie na konkrétním dodavateli. Pokud je dodavatel označen za vysoce rizikového, mohou být jeho produkty omezeny nebo – a právě úplné vyloučení návrh preferuje – zcela vyloučeny z použití v kritických odvětvích.

Problém tohoto přístupu je, že objektivní technické zhodnocení je možné svěřit úředníkům či expertům, vyhodnocení geopolitických kritérií ale už těžko - je těžké je jakkoli změřit. Proto o tom v demokracii rozhodují politici. Návrh přitom členským státům ponechává jen omezenou roli a významnou rozhodovací pravomoc soustřeďuje na úrovni Evropské komise.

Jak významné? Návrh obsahuje provazbu na další klíčovou kyberbezpečnostní normu, směrnici NIS2, která je v Českém právním řádu jako zákon o kybernetické bezpečnosti od loňského listopadu. Ta dopadá na dvaadvacet různých odvětví a podniky v nich, které jsou klasifikované jako velké nebo střední (zjednodušeně nad 250, respektive nad 50 zaměstnanců). Mezi regulovanými subjekty jsou podniky z odvětví energetiky, dopravy, bankovnictví, zdravotnictví, digitální infrastruktury, ICT služeb, výroby, potravinářství, chemického průmyslu nebo odpadů. Zjednodušeně vzato Komise chce, aby pravidla navrhovaného nařízení CSA 2 dopadla na všechny subjekty regulované směrnicí NIS2, respektive aby mohla Komise stanovit, na jaká odvětví a jakou část infrastruktury se budou omezení a zákazy vztahovat.

Regulace se netýká jen kritické infrastruktury

Vůbec tak nejde o úzce zaměřenou regulaci kritické infrastruktury. Tuzemská ekonomika má nadprůměrně silnou průmyslovou základnu. Na základě struktury českého HDP lze odhadovat, že odvětví regulovaná směrnicí NIS2 představují přibližně 60 až 75 % ekonomického výkonu České republiky. Přestože samotná regulace dopadne jen na několik tisíc organizací, jde převážně o podniky s vysokou ekonomickou vahou a významnou rolí v dodavatelských řetězcích. Z hlediska dopadu na českou ekonomiku proto NIS2 představuje regulaci, která se dotýká většiny jejího výkonu, nikoliv pouze omezeného počtu kritických institucí.

A protože Komise chce v novém nařízení CSA 2 pravomoc regulovat dodavatele do jakéhokoli odvětví a v jakémkoli podniku podléhajícím této směrnici, respektive českému zákonu o kybernetické bezpečnosti, důsledky mohou být celkem ohromující, co se týče nákladů pro podnikatelské subjekty. Je tak na místě ptát se, kolik to bude celé stát a zda mírnější forma regulace není na místě. Neustále je nutné připomínat, že regulace je významným a výrazným zásahem do podnikatelské svobody a jako taková by měla být velmi dobře odůvodněna a mělo by být jasné, jaké náklady s sebou ponese.

Pokud se opět vrátíme k Draghiho zprávě, ta právě kritizuje současný stav, kdy odhady dopadů evropské legislativy skoro neexistují. Komise sice standardně připravuje hodnocení dopadů, ta však podle zprávy často nedostatečně zachycují kumulativní náklady regulace, administrativní zátěž či dopady na konkurenceschopnost a malé a střední podniky.

Zároveň chybí jednotná metodika pro vyčíslování regulatorních nákladů, kterou by používaly jak evropské instituce, tak členské státy. Ty se navíc při vyjednávání nových evropských předpisů často spoléhají pouze na analýzy Komise a samy systematicky neposuzují dopady na své ekonomiky.

Tři různé odhady nákladů

Na kolik odhaduje dopady Evropská komise? Hodnocení dopadů Evropské komise odhaduje náklady na povinné odstranění komponent od dodavatelů označených za vysoce rizikové v telekomunikačních sítích na 3,4 až 4,3 miliardy eur ročně. Při předpokládaném tříletém období výměny jde celkem zhruba o 10 až 13 miliard eur. Jde tedy o nejnižší ze tří sledovaných odhadů, v podstatě tím bruselští úředníci říkají, že to nebude stát operátory skoro nic. Komise předpokládá postupné odstranění dotčených prvků zejména z jádra 5G sítí a rádiové přístupové sítě, nikoli okamžité nahrazení veškeré techniky napříč ekonomikou.

Výpočet je koncipován jako dodatečný náklad na regulaci, protože podle Komise by část zařízení operátoři v běžném investičním cyklu modernizovali nebo odepsali i bez nové regulace. Hlavní teze Komise proto zní, že cílené, rizikově orientované a časově rozložené omezení dodavatelů je finančně zvládnutelné a přiměřené bezpečnostnímu přínosu. Jenže odhad obsahuje velkou míru nejistoty - nikdo neví, kdo bude rizikový dodavatel, jaký bude rozsah kritických komponent, jaké budou přechodné lhůty a kolik to bude stát jednotlivé státy a operátory konkrétně.

GSMA Intelligence, což je výzkumné oddělení celosvětové operátorské asociace GSMA, už je v odhadech ostřejší. Připomínáme, že se pohybujeme pouze v telekomunikacích, tedy jen v jednom z regulovaných odvětvích. Jen v nich odhaduje GSMA Intelligence přímé výdaje evropských operátorů na odstranění techniky od vysoce rizikových dodavatelů na 30–40 miliard eur. Studie se opírá o údaje sedmi velkých evropských operátorských skupin, které dohromady představují téměř polovinu trhu EU, a výsledky extrapoluje na celou Unii. Na rozdíl od užšího přístupu Komise zahrnuje nejen mobilní sítě, ale také pevné a transportní sítě, na které se regulace vztahuje také. Výměna v mobilní infrastruktuře má stát 16–22 miliard eur, v pevných sítích asi 5 miliard a v transportních sítích dalších 9–12 miliard.

GSMA navíc očekává, že vyloučení čínských výrobců omezí soutěž, posílí zejména Ericsson a Nokii a mezi lety 2027–2030 zvýší ceny nového zařízení o dalších přibližně 8,5 miliardy eur. Hlavní tezí je, že legislativa nevyvolá jen účetní výměnu jednotlivých prvků, ale souběžnou přestavbu technicky provázaných sítí, problémy s interoperabilitou a odklad investic do 5G. Výsledek je asi třikrát až čtyřikrát vyšší než odhad Komise. Kritici však upozorňují, že GSMA pracuje spíše s hrubými náklady na nové zařízení a nemusí plně odečítat investice, které by proběhly tak jako tak v rámci běžné obnovy. Odhad navíc pochází od organizace zastupující podniky, které by náklady nesly.

Nejpesimističtější ve svých odhadech je studie zpracovaná KPMG pro Čínskou obchodní komoru v EU. Ta odhaduje kumulativní dopad povinného odstranění čínských dodavatelů v letech 2026–2030 na naprosto astronomických 367,8 miliardy eur. Je to jediný model, který odhaduje dopady do osmnácti kritických odvětví, na které dopadá směrnice NIS2 a na které tedy dopadne i návrh regulace CSA 2 - tedy i energetiku, výrobu, finance, zdravotnictví, veřejné služby a tak dále. Z celku připadá 146,2 miliardy eur na přímé ztráty, tedy hardware, demontáž a předčasné odpisy aktiv; 81,5 miliardy na nepřímé dopady rekonstrukce systémů a narušení dodavatelských řetězců; 102,1 miliardy na sociální a transformační dopady a 38,1 miliardy na právní náklady a náklady na zajištění souladu s regulací. Nejvíce mají být zasaženy energetika částkou 79,9 miliardy a telekomunikace 57,4 miliardy eur. Česká transpozice NIS2 ještě počet regulovaných odvětví rozšířila na 22.

Hlavní teze studie je, že zákaz založený na původu dodavatele by poškodil produktivitu, soutěž i zelenou a digitální transformaci více než samotná výměna zařízení. Odhad je proto řádově vyšší než čísla Komise a GSMA. Samozřejmě je nutné jej číst jako materiál objednaný organizací zastupující čínské podnikatelské zájmy. Ale není možné jej paušálně odmítnout bez protiargumentů. Jde přitom o dosud jediný odhad, který se pokouší vyčíslit potenciální náklady regulace napříč širším spektrem dotčených odvětví. Evropská komise obdobnou analýzu pro jiná než telekomunikační odvětví nepředložila.

Nikdo nezpochybňuje, že bezpečnost kritické infrastruktury je legitimním cílem veřejné politiky. Stejně legitimní je ale požadovat, aby regulace, která může ovlivnit investice napříč většinou evropské ekonomiky, byla podložena věrohodnou analýzou svých nákladů i přínosů. Evropská komise dnes nabízí detailní odhady pouze pro telekomunikace, zatímco u ostatních odvětví podobná analýza chybí. Přitom právě tam mohou být ekonomické dopady největší. Pokud chce Evropská unie současně posilovat konkurenceschopnost i technologickou bezpečnost, nemůže si dovolit přijímat regulaci s potenciálními náklady v řádu desítek či stovek miliard eur pouze s vírou, že její přínosy převáží nad náklady.

Ondřej Malý, ICT konzultant, publicista a řečník na ICT Konferenci 2026: Kam kráčí digitální sítě


(6. 10. 2026 | redakce2)

Facebook Twitter

Komentáře, názory a rady
Zatím sem nikdo nevložil žádný komentář. Buďte první...

>>> Číst a vkládat komentáře <<<