Zákon · 264/2025 Sb. · interaktivní průvodce

ZÁKON č. 264/2025 Sb.

Strukturovaný průvodce paragrafy zákona o kybernetické bezpečnosti — sleduje skutečnou strukturu Sbírky, k jednotlivým § přidáváme vysvětlivku a praktický dopad. Účinnost 1. listopadu 2025.

Úřední znění (e-Sbírka) ↗
Co tato stránka je a co není Stránka sleduje skutečnou strukturu zákona č. 264/2025 Sb. (2 části, 6 hlav, 73 paragrafů) a pokrývá klíčové paragrafy v praktickém výběru — ne úplný výčet všech 73 ustanovení (procedurální a závěrečné paragrafy stručně shrnuje úvodní text příslušné části). U každého zařazeného § uvádíme oficiální nadpis dle Sbírky, naši stručnou parafrázi předmětu úpravy a samostatnou vysvětlivku CypherOn s praktickým dopadem. Není to úřední znění ani úplný text zákona. Pro definitivní formulaci, závaznou citaci a všech 73 paragrafů vždy otevřete e-Sbírku nebo zákony pro lidi. Bloky „Vysvětlivka CypherOn" jsou náš výklad, ne text zákona.

Žádný paragraf neodpovídá hledanému výrazu.

Část první · Hlava I

Základní ustanovení

§ 1

Předmět úpravy

Vymezuje, koho zákon zavazuje (osoby usazené v ČR a provozovatelé sítí elektronických komunikací bez ohledu na sídlo). Transponuje směrnici NIS 2 do českého práva. Nevztahuje se na systémy nakládající s utajovanými informacemi.

Vysvětlivka CypherOn
Zákon nahrazuje původní ZKB (181/2014 Sb.) a podstatně rozšiřuje pole regulovaných subjektů. Pokud jste byli regulovaní podle starého ZKB, váš režim se mění a typicky se rozšiřuje (přechodná ustanovení viz § 71). Nové subjekty — zejména střední podniky v ICT, výrobě a logistice — spadají pod regulaci nově prostřednictvím tohoto zákona.
§ 2

Vymezení pojmů

Definuje klíčové pojmy: data, informace, aktivum (primární / podpůrné / technické), kybernetický prostor, hrozba, významná hrozba, kybernetická bezpečnostní událost a incident, zranitelnost; speciální pojmy pro digitální infrastrukturu (DNS, cloud computing, datové centrum, CDN, sociální síť, řízená a řízená bezpečnostní služba).

Vysvětlivka CypherOn
Nejdůležitější dvojice pojmů v praxi: kybernetická bezpečnostní událost vs incident. Incident má hlásicí povinnost (§ 15–16), událost ne. Hranice je definována dopadem na regulovanou službu — viz vyhláška 410/2025 Sb. § 14, která stanoví metodiku posouzení významnosti dopadu pro nižší režim. Pojem „aktivum" se dělí na primární (data, informace, procesy) a podpůrné (HW, SW, sítě, lidé) — toto dělení je důležité pro § 12 (rozsah řízení KB) a pro řízení rizik.

Část první · Hlava II · Díl 1

Regulovaná služba a režim jejího poskytovatele

§ 3

Regulovaná služba

Regulovaná služba je služba, o jejímž zařazení do regulace rozhodl NÚKIB v rámci registračního řízení podle § 6 odst. 2 (na základě splnění podmínek dle § 4 a § 5).

Vysvětlivka CypherOn
Regulovaná služba není automaticky všechno, co by „mohlo spadat" — vzniká až rozhodnutím NÚKIB v registračním řízení. To rozhodnutí je správní akt s možností opravných prostředků. Praktický důsledek: dokud NÚKIB službu neregistruje, formálně nejste poskytovatelem regulované služby — ale ohlašovací povinnost běží a odpovědnost za neohlášení je vaše (§ 6, § 71).
§ 4

Podmínky pro registraci regulované služby

Vymezuje 15 odvětví, ve kterých může vzniknout regulovaná služba (veřejná správa, energetika, výrobní průmysl, potravinářství, chemie, vodní hospodářství, odpadové hospodářství, doprava, digitální infrastruktura, finance, zdravotnictví, věda/výzkum/vzdělávání, pošta a kurýři, obranný průmysl, vesmír) + podmínku velikosti podniku (střední / velký dle doporučení Komise 2003/361/ES). Detaily stanoví NÚKIB vyhláškou.

Vysvětlivka CypherOn
Toto je „filtr č. 1" pro otázku „spadám pod regulaci?" — odvětví + velikost. Pro určení velikosti viz naši kalkulačku (sleduje 2003/361/ES) nebo oficiální kalkulačku NÚKIB. Některé subjekty spadají do regulace bez ohledu na velikost (DNS provideři, TLD registry, kvalifikovaní poskytovatelé eIDAS, ústřední orgány státní správy) — to plyne z dalších paragrafů a vyhlášek.
§ 5

Další podmínky pro registraci

Doplňující podmínky vedoucí k registraci v režimu vyšších povinností i u menších subjektů: jediný poskytovatel služby, dopad na bezpečnost ČR, systémová rizika, regionální nebo celostátní význam, služba s dopadem na více než 125 000 osob, navazující služba na vyšší režim, subjekty kritické infrastruktury.

Vysvětlivka CypherOn
Tento § je důvod, proč ani „malá firma" není automaticky mimo regulaci — když poskytujete jediný regionální vodárenský systém pro 130 000 obyvatel, jste pravděpodobně ve vyšším režimu i s 30 zaměstnanci. „Filtr č. 2" pro určení režimu (vedle § 4 — velikost). Pokud dle naší kalkulačky spadáte do regulace, ale nejste si jistí režimem, doporučujeme konzultaci.
§ 6

Ohlášení a registrace regulované služby

Povinnost ohlásit poskytovanou službu NÚKIB do 60 dnů od splnění podmínek. NÚKIB rozhodne o registraci. Rozklad proti rozhodnutí nemá odkladný účinek.

Vysvětlivka CypherOn
60 dnů je krátká lhůta — pokud rostete (M&A, organická expanze) nebo měníte oblast podnikání, sledujte podmínky průběžně. Praktická rada: pokud máte podezření, že se podmínky blíží, kontaktujte NÚKIB sami a zjistěte, zda se vás registrace týká. Spolupracující subjekt má lepší výsledky než ten, kterého úřad odhalí kontrolou nebo po incidentu (§ 71 přechodná ustanovení mají speciální pravidla pro existující subjekty).
§ 7

Zvláštní ustanovení o určování velikosti podniku

Odchylky od doporučení Komise 2003/361/ES: čl. 3 odst. 4 (propojení přes veřejné instituce) se neuplatní; státní orgány a obce nejsou „podnikem"; oddělená aktiva = nepropojený podnik; zvláštní pravidla pro vědu/výzkum.

Vysvětlivka CypherOn
Praktický dopad: pokud jste organizační složka státu, územní samosprávný celek (obec, kraj), zdravotní pojišťovna nebo Česká národní banka, nejste podnikem — velikost se u vás nepočítá podle EU SME definice. Místo toho vás zákon zařadí podle vašeho postavení (ústřední orgán → vyšší, kraj/ORP → nižší atd.). V naší kalkulačce tomu odpovídá zaškrtávací pole „není podnikem".
§ 8

Režim poskytovatele regulované služby

Dva režimy: vyšších povinností (značný význam pro ČR) a nižších povinností (zbytek). Rozdělení mezi režimy stanoví NÚKIB vyhláškou. Registrace dle § 5 = automaticky vyšší režim.

Vysvětlivka CypherOn
Vyhlášky obsahující povinnosti v jednotlivých režimech jsou: 409/2025 Sb. pro vyšší povinnosti a 410/2025 Sb. pro nižší povinnosti. Hlavní rozdíly mezi režimy: vyšší vyžaduje plný ISMS s organizačními a technickými opatřeními včetně auditu (§ 16 vyhlášky 409); nižší má zúženou sadu opatření v jedné rovině (vyhláška 410). Lhůty hlášení incidentů (24h/72h/30d) platí pro oba režimy stejně.
§ 9

Hlášení změn služby a změna režimu

Povinnost hlásit změny služby do 60 dnů. Přechod nižší → vyšší režim spouští nové lhůty pro povinnosti.

Vysvětlivka CypherOn
Změna režimu z nižšího do vyššího znamená výrazný nárůst povinností (přibývá audit, podrobnější dokumentace, technická opatření v rozsahu vyhlášky 409/2025 Sb.). Plánujte přechod aktivně — když rostete, počítejte s 6–12 měsíci na zavedení nových povinností před oficiální změnou registrace.
§ 10

Zrušení registrace regulované služby

Postup, kdy služba přestane splňovat podmínky pro registraci. Řízení na žádost poskytovatele nebo z moci úřední.

Vysvětlivka CypherOn
Zrušení registrace neznamená, že máte přestat dělat bezpečnost. Smluvní vazby s regulovanými klienty často zachovávají bezpečnostní požadavky (vendor questionnaire, DPA, audit right) i po zrušení registrace. Investice do minimálního bezpečnostního baseline nadále platí.

Část první · Hlava II · Díl 2

Povinnosti poskytovatele a protiopatření

§ 11

Hlášení údajů

Do 30 dnů od registrace hlásit kontaktní a doplňující údaje (vlastnická struktura, technické údaje, geografické rozšíření). Změny do 14 dnů.

Vysvětlivka CypherOn
Drobná, ale snadno propásnutelná povinnost. Mějte v evidenci kontaktní matici, kterou aktualizujete vždy při personální změně (zejména MKB a statutární orgán). 14 dnů na hlášení změn je krátká lhůta — automatizujte připomenutí v HR systému.
§ 12

Stanovení rozsahu řízení kybernetické bezpečnosti

Definice „stanoveného rozsahu" — aktiva související s regulovanou službou. Povinnost evidovat a aktualizovat.

Vysvětlivka CypherOn
Stanovený rozsah = co spadá pod ISMS / pod vaše bezpečnostní opatření. Doporučujeme rozsah formálně dokumentovat (jeden dokument se schválením vedení) a mapovat na inventář aktiv. V praxi rozhodnete, zda zahrnete celou organizaci nebo jen vybranou doménu — záleží na vazbách. Auditor se ptá: ukažte mi, kde končí váš stanovený rozsah a proč.
§ 13

Bezpečnostní opatření

Definice bezpečnostních opatření a povinnost je zavádět a provádět. Konkrétní obsah stanoví NÚKIB vyhláškou (= 409/2025 a 410/2025). Lhůta na zavedení: 1 rok od registrace. Stanoví požadavky i na výběr dodavatelů.

Vysvětlivka CypherOn
1 rok od registrace na zavedení všech bezpečnostních opatření. To je realistický horizont pro nižší režim, napjatý pro vyšší (ISMS, audit). Začněte nejpozději v měsíci registrace s harmonogramem — gap analýza, plán zvládání rizik, postupné zavádění opatření z vyhlášek 409 nebo 410. Pro výběr dodavatelů viz § 31 (povinnosti při bezpečnostně významné dodávce).
§ 14

Seznam bezpečnostních opatření

Klíčový § s katalogem opatření. Odst. 1 (vyšší režim): 14 organizačních + 11 technických opatření (ISMS, vrcholné vedení, role, politika a dokumentace, řízení aktiv / rizik / dodavatelů, lidské zdroje, změny, akvizice/vývoj/údržba, řízení přístupu, KBI, kontinuita, audit; fyzická bezpečnost, sítě, identita, oprávnění, detekce, záznam, vyhodnocení, aplikace, kryptografie, dostupnost, ICS). Odst. 2 (nižší režim): 13 sloučených opatření (systém minimální KB, vrcholné vedení, aktiva, rizika, lidské zdroje, kontinuita, přístup, identity, detekce a záznam, řešení incidentů, sítě, aplikace, kryptografie).

Vysvětlivka CypherOn
Detailní rozpracování opatření je ve vyhláškách: 409/2025 Sb. pro vyšší, 410/2025 Sb. pro nižší. Pohled na § 14 jako čtenář: tady je formální kotva, prakticky pracujte přímo s vyhláškami. Co je důležité v § 14 vědět: opatření jsou rozdělena na organizační a technická — to dělení se promítá do struktury vyhlášky 409.
§ 15

Hlášení kybernetických bezpečnostních incidentů

Vyšší režim hlásí incidenty Úřadu (NÚKIB), nižší režim hlásí Národnímu CERT. Kritéria: u vyššího se hlásí incidenty s úmyslným zaviněním nebo závažné, u nižšího incidenty s významným dopadem (kritérium dle § 14 vyhlášky 410). Povinnost běží 1 rok od registrace.

Vysvětlivka CypherOn
Klíčové rozlišení: vyšší → NÚKIB, nižší → Národní CERT. Praktický důsledek: mějte předem ověřené správné kanály a kontakty pro váš režim. Při pochybnostech raději hlásit — opožděné hlášení je z pohledu zákona rizikovější než zaslání hlášení, které se nakonec ukáže jako bezpředmětné.
§ 16

Postup hlášení kybernetických bezpečnostních incidentů

Lhůty: prvotní hlášení do 24 hodin, oznámení do 72 hodin (24 hodin pro služby vytvářející důvěru), průběžná zpráva, závěrečná zpráva do 30 dnů. Hlášení primárně přes Portál NÚKIB.

Vysvětlivka CypherOn
Lhůty platí pro oba režimy (jen adresát se liší — viz § 15). „Od zjištění" = moment, kdy oprávněná osoba (typicky MKB) má důvodné podezření, ne moment napadení. Mějte předem připravenou šablonu s předvyplněnými údaji (IČO, kontakty, sektor) — v krizi nemáte čas tohle dohledávat. Pro služby vytvářející důvěru (kvalifikovaní poskytovatelé eIDAS) je oznámení do 24 hodin místo 72 — to je významné zkrácení.
§ 17

Zvládání kybernetických bezpečnostních incidentů

Vyjádření NÚKIB / CERT do 24 hodin od oznámení. Metodická a technická podpora ze strany úřadu. Obecná povinnost součinnosti.

Vysvětlivka CypherOn
NÚKIB / Národní CERT jsou v incidentu na vaší straně — v rámci možností. Praktický důsledek: za prvotní hlášení můžete dostat zpět konkrétní rady, indikátory kompromitace pozorované u jiných subjektů, doporučení k forenzním krokům. Spolupráce se vyplácí — naopak skrývání informací nebo váhání s hlášením úřad vnímá negativně.
§ 18

Zvláštní ustanovení o povinnostech v digitální infrastruktuře

Speciální režim pro DNS, služby vytvářející důvěru, TLD, cloud computing, datová centra, CDN, online tržiště, vyhledávače, sociální sítě, řízené (bezpečnostní) služby. Přímo se uplatní prováděcí předpis Komise. Rozdělení na základní vs. důležité subjekty (essential / important entities dle NIS2).

Vysvětlivka CypherOn
Pro digitální infrastrukturu platí „lex specialis" prováděcího předpisu Komise (CIR 2024/2690) s konkrétními technickými požadavky. Pokud poskytujete cloud, DNS, datacentrum, CDN apod., kromě ZKB+vyhlášek řešte i tento předpis EU. Detailní rozpracování pro vyšší režim je ve vyhlášce 409/2025, ale prováděcí předpis Komise jej v některých bodech upřesňuje.
§ 19

Informační povinnost

Informování uživatelů o incidentu s významným dopadem a o významných hrozbách. Možnost NÚKIB uložit informační povinnost rozhodnutím.

Vysvětlivka CypherOn
Pozor na souběh s GDPR čl. 34 (informování dotčených subjektů údajů) — ZKB má vlastní informační povinnost vůči uživatelům regulované služby, GDPR samostatnou vůči subjektům údajů. Při incidentu týkajícím se osobních údajů máte typicky obě povinnosti. Mějte předem připravený komunikační plán pro 3 typy adresátů: NÚKIB, klienti / uživatelé, dotčení (GDPR).
§ 20

Protiopatření

Definice tří typů protiopatření: výstraha, varování, reaktivní protiopatření. Obecná součinnost.

Vysvětlivka CypherOn
Tři eskalační stupně. Výstraha = veřejná informace o incidentu nebo porušování zákona. Varování = informace o závažné hrozbě nebo zranitelnosti. Reaktivní protiopatření = závazné rozhodnutí (typicky zákaz určité činnosti, odpojení komponenty). Detaily v § 21–23.
§ 21

Výstraha

NÚKIB může informovat veřejnost o KBI nebo porušování zákona. Případně může uložit poskytovateli, aby tak učinil sám.

Vysvětlivka CypherOn
Nepříjemný nástroj veřejného pranýřování. Praktický důsledek: dobré řízení incidentů (rychlá reakce, kvalitní hlášení, transparentní spolupráce) snižuje riziko, že úřad sáhne po výstraze. Připravte si i komunikační scénář pro případ, kdy vás úřad označí veřejně — typicky to dává smysl řešit s krizovým PR.
§ 22

Varování

NÚKIB vydává varování při zjištění závažné hrozby nebo zranitelnosti. Oznamuje přes Portál NÚKIB a úřední desku.

Vysvětlivka CypherOn
Varování je směrováno na komunitu, ne na konkrétní subjekt. V praxi tomu odpovídají bulletiny NÚKIB o aktuálních hrozbách (typicky šíření malware kampaní, kritických zranitelností). Doporučujeme sledovat portál NÚKIB a CSIRT.cz feedy a integrovat je do vašeho threat intelligence.
§ 23

Reaktivní protiopatření

Závazné rozhodnutí (nebo opatření obecné povahy) k řešení nebo prevenci incidentu. Rozklad nemá odkladný účinek. Oznámení o provedení.

Vysvětlivka CypherOn
Nejtvrdší nástroj. NÚKIB může uložit konkrétní akci (odpojit systém, omezit službu, zavést dodatečné opatření) a rozklad nemá odkladný účinek — rozhodnutí platí ihned. Reálné použití je vzácné, ale možné — typicky při akutní hrozbě s celostátním dopadem nebo při opakovaném selhání subjektu.

Část první · Hlava II · Díl 3–6

Dodavatelé, strategicky významná služba, prověřování řetězce

§ 24

Speciální úprava předání informací a dat od dodavatele

NÚKIB může uložit dodavateli povinnost předat data při probíhajícím incidentu. Náhrada účelně vynaložených nákladů. Data jako movitá věc pro účely exekuce.

Vysvětlivka CypherOn
Praktický nástroj proti vendor lock-in v krizi. Když vás zasáhne incident a klíčový dodavatel váhá s předáním logů / forenzních dat, úřad mu může povinnost uložit přímo. Smluvně toto řešte předem (incident response klauzule v DPA), ale § 24 je „pojistka", když smlouva selže.
§ 25

Definice strategicky významné služby

Strategicky významná služba = regulovaná služba, jejíž narušení by mohlo závažně dopadnout na bezpečnost ČR. Vláda stanoví seznam nařízením.

Vysvětlivka CypherOn
Status „strategicky významné" je třetí úroveň zařazení (vedle vyšší / nižší). Podléhá zvláštnímu prověřování dodavatelského řetězce (§ 27–32) a požadavku na dostupnost z území ČR (§ 33). Pokud spadáte do této kategorie, dostanete o tom rozhodnutí — neidentifikujte si SVS sami.
§ 26

Hlášení změn ve vztahu ke strategicky významné službě

Hlásit do 60 dnů. Při ztrátě strategické významnosti se postupuje obdobně jako při zrušení registrace.

Vysvětlivka CypherOn
Procesní pravidlo. Pokud jste SVS a měníte strukturu dodavatelů nebo způsob poskytování, hlaste včas — opožděné hlášení může vést k sankcím dle § 59.
§ 27

Prověřování rizik spojených s dodavatelem

NÚKIB shromažďuje informace o dodavatelích strategicky významných služeb. Zavádí pojmy: kritická část stanoveného rozsahu, bezpečnostně významná dodávka (BVD), dodavatel BVD, nepominutelná funkce.

Vysvětlivka CypherOn
Tento mechanismus je novinkou oproti starému ZKB. Pokud poskytujete strategicky významnou službu, NÚKIB může prověřovat vaše klíčové dodavatele a omezit jejich účast (§ 29). Toto se týká i „neviditelných" dodavatelů — třeba dodavatelů SW komponent v cloudových službách.
§ 29

Omezení rizik spojených s dodavatelem

Klíčový § — opatření obecné povahy ukládající podmínky nebo zákaz využití plnění dodavatele BVD. Vyžaduje usnesení vlády. Přezkum minimálně 1× za 4 roky.

Vysvětlivka CypherOn
Toto je nástroj, kterým může vláda zakázat určitého dodavatele pro strategicky významné služby (typicky z důvodu geopolitického rizika). V praxi NIS2 v EU se to týká konkrétních dodavatelů 5G, určitých cloud platforem nebo zařízení z rizikových jurisdikcí. Nepředpokládejte, že se vás to netýká — sledujte aktualizace seznamu.
§ 31

Povinnosti spojené s prověřováním bezpečnosti dodavatelského řetězce

Poskytovatel SVS musí zjišťovat, evidovat a hlásit informace o dodavatelích BVD do 10 dnů.

Vysvětlivka CypherOn
10 dnů je velmi krátká lhůta — v praxi vyžaduje aktivní vendor management s aktuální evidencí. Pokud spadáte mezi SVS, integrujte tuto povinnost do procesu nákupu a změnového řízení.
§ 33

Zajištění dostupnosti strategicky významné služby

Povinnost zajistit dostupnost SVS z území ČR v nezbytném rozsahu, čase a kvalitě. Prověřování minimálně 1× za 2 roky. Vláda stanoví nezbytný rozsah nařízením. Výjimka pro veřejnoprávní cloud.

Vysvětlivka CypherOn
Požadavek „dostupnost z území ČR" je klíčový pro otázku datové suverenity — pro SVS nelze plně outsourcovat do zahraničního cloudu, pokud by to ohrozilo kontinuitu z ČR. V praxi to znamená: redundantní infrastruktura v ČR, EU-sovereign cloud nebo hybridní uspořádání s jasným primárním místem v ČR.

Část první · Hlava III

Domény (DNS a TLD)

§ 34

Hlášení údajů osob poskytujících služby registrace doménových jmen

Hlášení NÚKIB do 30 dnů: název, adresy provozoven v EU, kontakty, členské státy poskytování, rozsah veřejných IP. Aktualizace do 90 dnů.

Vysvětlivka CypherOn
Týká se registrátorů domén (např. CZ.NIC pro .cz a další). Běžné firmy si toho mohou všimnout pouze nepřímo — když mění registrátora, ten musí mít platnou registraci u NÚKIB.
§ 35

Shromažďování údajů o registraci doménových jmen

Povinnost provozovat databázi s údaji držitelů (jméno, e-mail, telefon, datum registrace). Zveřejnění neosobních údajů. Přístup k údajům na žádost oprávněného žadatele do 72 hodin (WHOIS dle NIS 2).

Vysvětlivka CypherOn
Toto je technická transpozice požadavků NIS 2 na WHOIS. Pro běžnou firmu to znamená: pokud je vaše doména registrovaná na fyzickou osobu, údaje budou v určitém rozsahu dostupné kvalifikovaným žadatelům (úřady, vyšetřovatelé). Pro privacy-conscious držitele to může být důvod přejít na firemní registraci.

Část první · Hlava IV

Další nástroje zajišťování kybernetické bezpečnosti

§ 36

Výjimka z práva na informace

Informace ohrožující kybernetickou bezpečnost nebo z evidencí § 46 se neposkytují podle InfZ ani podle zákona o právu na informace o životním prostředí.

Vysvětlivka CypherOn
Praktický dopad: žádosti podle 106/1999 Sb. (InfZ) o citlivé bezpečnostní informace NÚKIB může legitimně odmítnout. Pro vás jako poskytovatele to znamená i ochranu vašich citlivých dat sdílených s úřadem (incidenty, dodavatelé, technické detaily).
§ 37

Stav kybernetického nebezpečí

Definuje důvody pro vyhlášení stavu kybernetického nebezpečí.

Vysvětlivka CypherOn
Stav kybernetického nebezpečí je „mírnější" forma krize než nouzový stav podle ústavního zákona. Při vyhlášení mají NÚKIB i regulované subjekty rozšířené pravomoci a povinnosti (§ 39).
§ 38

Vyhlášení stavu kybernetického nebezpečí

Vyhlašuje NÚKIB maximálně na 30 dnů (lze prodloužit, max. celkem na 60 dnů). Pak možnost požádat vládu o nouzový stav.

Vysvětlivka CypherOn
V dosavadní praxi tento institut nebyl vyhlášen (zákon je nový). V budoucnu lze očekávat při masivním ransomware útoku na klíčový sektor nebo při geopolitické eskalaci. Mějte v plánech kontinuity (BCP) scénář „NÚKIB vyhlašuje stav kybernetického nebezpečí" — co to pro vaši organizaci znamená.
§ 39

Opatření za stavu kybernetického nebezpečí

Široké pravomoci NÚKIB: nařízení skenu zranitelností nebo penetračních testů, povinnost poskytnout informace, zákaz používání aktiv, pracovní pohotovost, zpřístupnění neveřejných sítí, uložení povinností médiím.

Vysvětlivka CypherOn
Velmi silné pravomoci. Připravte si interně procesní postup: kdo má pravomoc rozhodnout o spolupráci, jak rychle reagujete na žádost NÚKIB, jak komunikujete dovnitř organizace. V krizi nemáte čas tohle vymýšlet.

Část první · Hlava V

Výkon veřejné správy a jeho kontrola

§ 42

Úřad (NÚKIB)

NÚKIB jako ústřední správní úřad (sídlo Brno). Ředitele jmenuje vláda. Široký výčet pravomocí: registrace, vyhlášky, protiopatření, evidence, kontaktní místo pro vyšší režim, certifikace, GOVSATCOM, Galileo, GNSS.

Vysvětlivka CypherOn
NÚKIB je samostatný ústřední úřad, není podřízen ministerstvu. Specializované týmy podle sektorů — pro budování profesního vztahu má smysl si zjistit, kdo má váš sektor v gesci. Sídlo Brno, ale komunikace převážně elektronicky přes Portál NÚKIB (§ 45).
§ 43

Národní CERT

Provozovatel s veřejnoprávní smlouvou. Kontaktní místo pro nižší režim. Podmínky pro provozovatele: sídlo v ČR, osvědčení Důvěrné, 5 let praxe, mezinárodní členství.

Vysvětlivka CypherOn
Aktuálně Národní CERT provozuje sdružení CZ.NIC (CSIRT.CZ). Pro nižší režim je to vaše hlavní kontaktní místo pro hlášení incidentů (§ 15). Sledujte csirt.cz pro varování o aktuálních hrozbách.
§ 45

Portál Úřadu

Povinný elektronický kanál pro většinu úkonů ve vztahu k NÚKIB. Mimo Portál se postupuje jen výjimečně.

Vysvětlivka CypherOn
Praktický důsledek: většinu komunikace s NÚKIB vedete přes Portál Úřadu (registrace, hlášení údajů, hlášení incidentů, předávání dokumentů). Mějte zřízený účet a přístupy předem — nezískávejte je až v krizi. Pro náhradní kanály (e-mail, datová schránka) jsou vyhrazené situace, např. nedostupnost portálu při samotném incidentu.
§ 46

Evidence vedené Úřadem

NÚKIB vede tyto evidence: regulovaných služeb, registrátorů domén, KBI / událostí / hrozeb / zranitelností, dodavatelů BVD, koordinovaného zveřejňování zranitelností, penetračních testů a kontrol. Mlčenlivost zaměstnanců.

Vysvětlivka CypherOn
Vaše údaje jako poskytovatele regulované služby skončí v evidenci NÚKIB. Část je přístupná veřejnosti (typicky seznam regulovaných služeb), citlivá část (incidenty, zranitelnosti, dodavatelé) je chráněna. Praktický důsledek: úřad o vás drží strukturovaný přehled, který používá při kontrolách (§ 55) a posuzování dodavatelského řetězce (§ 27 a další).
§ 54

Vzájemná součinnost s jinými členskými státy

Spolupráce v EU. Pravidla pro hlavní provozovnu (DNS, cloud, sociální sítě atd.) — kontroly v jiném členském státě jen na žádost domovského státu.

Vysvětlivka CypherOn
Praktický dopad pro nadnárodní cloud / DNS / sociální sítě: pokud máte hlavní provozovnu v Irsku (typický případ velkých EU cloudů), primární regulátor je tamní orgán, NÚKIB jedná převážně přes něj. Pro ryze české firmy je to bez praktického dopadu.

Část první · Hlava VI

Kontrola, nápravná opatření, přestupky a sankce

§ 55

Kontrola vykonávaná Úřadem

Obecné oprávnění NÚKIB ke kontrole plnění zákona u poskytovatelů regulovaných služeb.

Vysvětlivka CypherOn
Kontrola probíhá podle zákona o kontrole (255/2012 Sb.). Pro vyšší režim je kontrola pravidelnější (vázaná i na audit dle § 16 vyhlášky 409/2025), pro nižší typicky reaktivní (po incidentu, po stížnosti). Mějte připravenou „kontrolní složku" — sadu klíčových dokumentů, které úřad běžně chce vidět.
§ 56

Nápravná opatření

Možnost NÚKIB uložit odstranění nedostatků v určené lhůtě. Rozklad nemá odkladný účinek.

Vysvětlivka CypherOn
Nápravné opatření je „mírnější" forma sankce — místo pokuty dostanete povinnost něco napravit. V praxi je to první reakce úřadu při zjištění nedostatků. Pokud nereagujete, eskaluje to do pokuty (§ 59) nebo dalších kroků.
§ 58

Dočasný zákaz výkonu funkce člena statutárního orgánu

Možnost dočasného zákazu výkonu funkce (minimálně 6 měsíců). Pouze u poskytovatelů ve vyšším režimu. Zápis do obchodního rejstříku.

Vysvětlivka CypherOn
Velmi tvrdá osobní sankce — člen statutárního orgánu může být dočasně zbaven funkce. Toto je explicitní novinka NIS 2 transponovaná do ZKB. Praktický důsledek: D&O pojištění obvykle tento typ regulatorní sankce nekryje. Pokud spoléháte na pojistku, ověřte rozsah s pojistitelem předem.
§ 59

Přestupky poskytovatele regulované služby

Skutkové podstaty pro vyšší (15 písmen) a nižší režim (15 písmen). Speciálně pro strategicky významné služby (8 písmen). Pokuty až 250 000 000 Kč nebo 2 % celosvětového obratu.

Vysvětlivka CypherOn
Strop pokut v korunách (250 mil. Kč ≈ 10 mil. EUR) odpovídá NIS2. Použití maxima je v zahraniční praxi vzácné, ale rozhodnutí prvních českých případů zatím nejsou veřejná. Hlavní rizikový bod: opožděné nebo chybějící hlášení incidentu — to je nejlépe „testovatelná" povinnost a v zahraniční NIS2 praxi nejčastější důvod sankce. V kombinaci s GDPR (4 % obratu) může jeden incident generovat dvě paralelní pokuty od NÚKIB i ÚOOÚ.
§ 60

Přestupky dalších osob v oblasti kybernetické bezpečnosti

9 obecných skutkových podstat + porušení mlčenlivosti FO + přestupky registrátorů domén, držitelů TLD, žadatelů o registraci v Komunitě. Pokuty až 250 mil. Kč.

Vysvětlivka CypherOn
Sankcionovat lze i fyzické osoby (mlčenlivost), nejen poskytovatele regulovaných služeb. Pro běžnou firmu relevantní, pokud se vaše osoba dostane do role kontaktního místa nebo komise pro řešení incidentu — porušení mlčenlivosti = osobní pokuta.

Část druhá

Společná, přechodná a závěrečná ustanovení

§ 67

Zástupce pro Českou republiku

Mimoevropští poskytovatelé DNS, cloud computingu, CDN, sociálních sítí atd. musí ustanovit zástupce v ČR. Jinak se má za to, že jsou usazeni v ČR.

Vysvětlivka CypherOn
Týká se zahraničních cloudových a digitálních služeb, které poskytují regulovanou službu v ČR. Pro běžnou firmu relevantní spíše nepřímo — když používáte zahraniční SaaS pro klíčové procesy, ověřte, zda dodavatel splňuje § 67 (má zástupce v ČR / EU).
§ 70

Vztah k odvětvovým právním předpisům EU

Lex specialis: pokud jiný předpis EU stanoví srovnatelné povinnosti, ZKB se neuplatní (např. DORA pro finanční sektor, eIDAS pro služby vytvářející důvěru).

Vysvětlivka CypherOn
Praktický důsledek pro finanční sektor: DORA (nařízení 2022/2554) má přednost před ZKB. Banky a úvěrové instituce primárně podléhají DORA, ne ZKB v plném rozsahu. Pro kvalifikované poskytovatele eIDAS se uplatní eIDAS. Vyřešte právní mapu předpisů, která se na vás vztahuje, předtím než začnete plánovat compliance.
§ 71

Přechodná ustanovení

Subjekty regulované podle starého ZKB (181/2014) plní povinnosti přechodně podle starého zákona až do uplynutí lhůt. Výjimka: hlášení incidentů již podle nového zákona.

Vysvětlivka CypherOn
Pokud jste byli „provozovatel kritické informační infrastruktury" (KII) nebo „významný informační systém" (VIS) podle starého ZKB, máte přechodnou dobu na zavedení nových povinností. Hlášení incidentů ale od 1. 11. 2025 hlásíte už podle nového zákona — pozor na rozdíl mezi adresáty (NÚKIB / Národní CERT) podle režimu.
§ 72

Zrušovací ustanovení

Ruší 17 předpisů: zákon 181/2014, vyhlášky 317/2014, 437/2017, 82/2018, 315/2021, 190/2023 a všechny novely.

Vysvětlivka CypherOn
Důležité pro odkazy v interní dokumentaci — pokud máte v politikách odkazy na vyhlášku 82/2018 (bezpečnostní opatření KII / VIS), je třeba je aktualizovat na 409/2025 (vyšší) nebo 410/2025 (nižší). Doporučujeme dokumentační audit do konce přechodného období.
§ 73

Účinnost

Zákon nabývá účinnosti dnem 1. listopadu 2025.

Vysvětlivka CypherOn
Klíčové datum. Od 1. 11. 2025 platí všechny lhůty (60 dnů na ohlášení nové služby, 30 dnů na hlášení údajů, 1 rok na zavedení opatření). Pokud jste se ještě neorientovali ve své situaci, začněte teď — naše kalkulačka a FAQ jsou dobrý vstupní bod.

Potřebujete pomoct?

Pomůžeme
se zorientovat.

Zákon je rozsáhlý a praxe se utváří měsíc po měsíci od 1. listopadu 2025. Pokud potřebujete posoudit svoji situaci, určit režim, připravit politiky nebo se připravit na audit — domluvte si nezávaznou konzultaci.