ZKB · zákon č. 264/2025 Sb.
Porovnáme požadavky vyhlášky s vaším skutečným stavem a dáme vám plán s pořadím a odpovědnostmi. Pokud na vás zákon nedopadá, řekneme vám i to.
Zdroj počtu ohlášení: NÚKIB, 11. 2. 2026. NÚKIB dlouhodobě uvádí, že pod zákon spadá zhruba 6 000 organizací — rozdíl naznačuje, že část subjektů se zatím neohlásila. Lhůty vycházejí ze zákona č. 264/2025 Sb. (§ 6, § 11, § 73) a jsou klouzavé: běží od okamžiku, kdy kritéria splníte, ne od data v kalendáři.
V čem to vázne
Popisuje, co musíte umět doložit. Rozdíl mezi „máme zálohy“ a „doložíme, že zálohy testujeme a víme, kdy naposledy“ rozhoduje o tom, jestli kontrola dopadne dobře. Proto se text vyhlášky nedá přečíst a odškrtat — musí se přeložit do úkolů, které někdo skutečně udělá.
Nižší povinnosti (vyhláška č. 410/2025 Sb.) a vyšší povinnosti (409/2025 Sb.) jsou dva různé rozsahy práce i nákladů. Zařazení určuje všechno ostatní, takže se vyplatí mít ho jisté dřív, než se začne investovat.
Zálohy běží, MFA je zapnuté, přístupy se řeší. Jenže chybí evidence, schválené politiky a záznamy, kterými to prokážete. Kontrola se neptá, jestli to děláte — ptá se, čím to doložíte.
Nejde o jedno univerzální datum. Ohlášení máte do 60 dnů od chvíle, kdy kritéria splníte (§ 6). Po doručení rozhodnutí o registraci pak 30 dnů na nahlášení údajů a 14 dnů na jejich změny (§ 11). Kdo kritéria splnil růstem nebo akvizicí, začíná počítat od té chvíle.
Bezpečnost u vás nikdo nevlastní. Řeší ji IT admin mezi tikety a vy nemáte, koho pověřit — a ve vyšším režimu vyhláška jmenovanou roli přímo požaduje.
Co s tím uděláme
Nedostanete dvousetstránkovou zprávu. Dostanete mapu mezi tím, co vyhláška požaduje, a tím, co reálně máte — a k ní plán s pořadím, odpovědnostmi a odhadem náročnosti, který obhájíte před vedením i před auditorem.
Nižší, vyšší, nebo vůbec. S odůvodněním, které unese dotaz od NÚKIB i od zákazníka v dodavatelském dotazníku.
Projdeme požadavky příslušné vyhlášky bod po bodu. U každého je jasné, jestli je splněn zcela, částečně, nebo vůbec — a čím ho doložíte.
Nedostatky seřazené podle rizika a náročnosti, u každého odpovědná role a odhad práce. Plán počítá s vaší reálnou kapacitou, ne s ideálním týmem.
Gap analýzou to nekončí. Podle plánu vedeme jednotlivé kroky, hlídáme, že se doklady skutečně tvoří, a jsme u toho, až se stav bude dokládat. Pokud potřebujete jmenovanou roli, obsadíme ji externě.
Jak to probíhá
Zastavit se dá po kterémkoli z nich. Většina firem začíná prvními třemi — chtějí vědět, co je čeká, než se rozhodnou, kolik do toho dají.
Potvrdíme, jestli pod zákon spadáte a v jakém režimu. Projdeme odvětví podle § 4 zákona, velikost organizace a službu, kterou provozujete. Zařazení určuje rozsah všeho dalšího — a pokud vám vyjde, že zákon na vás nedopadá, řekneme vám to.
Požadavky příslušné vyhlášky přiřadíme k vašemu skutečnému stavu. Rozhovory s IT, vedením a provozem, revize dokumentace a technických opatření. U každého bodu vyjde stav splnění a to, čím ho doložíte.
Nedostatky seřadíme podle rizika a náročnosti. U každého je odpovědná role, odhad práce a návaznosti. Součástí je manažerské shrnutí pro vedení — bez paragrafového jazyka, aby se dal obhájit rozpočet.
Pokud chcete, zůstaneme u toho. Vedeme zavedení opatření, píšeme politiky a směrnice, připravujeme evidence a podklady pro NÚKIB a doprovodíme vás až ke stavu, který doložíte.
Zákon nekončí zavedením opatření — dokumentace se přezkoumává, rizika se přehodnocují, incidenty se hlásí ve lhůtách. Držíme roli manažera kybernetické bezpečnosti (vMKB) nebo architekta kybernetické bezpečnosti (vAKB) externě, vedeme roadmapu a školíme lidi i statutární orgán. Co obě role u vás konkrétně dělají, je rozepsané níž.
Ve vyšším režimu není jmenovaná role doplňková služba, ale požadavek. Vyhláška č. 409/2025 Sb. v § 5 jmenuje manažera kybernetické bezpečnosti, architekta KB, auditora KB a garanta aktiva — včetně oddělení rolí: manažer nemůže být zároveň CIO, který by schvaloval vlastní opatření. Externí obsazení role je legitimní volba, potřebuje ale písemné pověření vedením a smluvně zakotvenou kapacitu. V nižším režimu stačí určená odpovědná osoba s dokumentovanou rolí.
Co dostanete
Tohle je seznam z gap analýzy (kroky 02 a 03). Vypadá stejně u nižšího i vyššího režimu, liší se rozsah.
Rozsah se liší podle režimu: u nižších povinností jde obvykle o 2–3 týdny, u vyšších o 4–6 týdnů podle velikosti organizace.
Co u nás objednáte
Pokryjeme celý oblouk: identifikaci toho, kde stojíte, řízení bezpečnosti v roli manažera nebo architekta, školení lidí a výběr i zavedení technologií, které vám podle gap analýzy chybí. Vzít si můžete jednu část, nebo celou cestu — každá dává smysl i samostatně.
Samostatně objednatelný první krok — kroky 02 a 03 výš. Výstupem je mapa splnění bod po bodu, seznam nedostatků podle rizika a plán s odpovědnostmi a termíny. Bez něj se ostatní služby objednávají naslepo: nevíte, co z nich vlastně potřebujete a v jakém pořadí.
Security Assessment →Ve vyšším režimu tuhle roli jmenuje přímo vyhláška č. 409/2025 Sb. (§ 5); v nižším stačí pověřená osoba, která absolvuje odborné školení nebo doloží odbornou znalost. Když ji obsadíme my, držíme aktuální přehled opatření i plán nápravy, píšeme politiky a necháváme je schvalovat, hlídáme požadavky na dodavatele a lhůty pro hlášení incidentů. Jednou měsíčně sedíme s IT i s vedením a necháváme po sobě zápis, ze kterého statutární orgán vidí, kde stojíte. Typicky 8–40 hodin měsíčně — nábor vlastního seniora trvá měsíce, lhůty běží už teď.
Leadership: manažer →Vedle manažera jmenuje § 5 vyhlášky pro vyšší režim i architekta kybernetické bezpečnosti — a k tomu auditora KB a garanta aktiva. Architekt neřídí agendu, ale navrhuje, jak mají opatření technicky vypadat: segmentace sítě, správa identit a privilegovaných účtů, logování a dohled, zálohy a jejich testování, bezpečnost cloudu. Produkuje architektonické návrhy a technická zadání, podle kterých staví váš tým nebo dodavatel — a pak reviduje, co se skutečně postavilo. Zapojíme se i jednorázově, typicky při přechodu do cloudu nebo výměně infrastruktury.
Leadership: architekt →Není to nadstavba, ale požadavek. V nižším režimu chce vyhláška č. 410/2025 Sb. vstupní i pravidelná školení pro vedení, uživatele a administrátory a přehledy o tom, kdo a kdy je absolvoval (§ 5) — a vlastní školení i pro statutární orgán (§ 4). Ve vyšším režimu k tomu přibývá plán rozvoje bezpečnostního povědomí (409/2025 Sb., § 10). Vedeme roční plán, odškolíme lidi podle rolí a doplníme phishingové simulace s eskalací. Na konci máte vývoj čísel v čase, ne jen prezenční listinu.
Security Awareness →Z gap analýzy obvykle vypadne pár míst, kde chybí nástroj — logování a dohled, správa přístupů, ochrana koncových stanic, zálohování. Nejsme vázáni na výrobce: porovnáme reálné možnosti včetně open source, ověříme, co váš tým udrží v provozu, a připravíme podklad pro rozhodnutí o rozpočtu. Pak vedeme pilot i zavedení a hlídáme, aby výsledek odpovídal tomu, co musíte podle vyhlášky doložit.
Security Technologies →Nemusíte brát všechno. Většina firem začne ověřením a gap analýzou a teprve z výsledku se rozhodne, co si nechá u sebe a co předá nám.
Nejrychlejší způsob, jak zjistit, co vás čeká, je půl hodiny hovoru. Ověříme zařazení a řekneme vám, co z něj plyne.
Bez závazku a bez obchodního nátlaku.
Proč zrovna my
Znění zákona č. 264/2025 Sb. a vyhlášek 409/2025 a 410/2025 s vysvětlivkami, kalkulačka působnosti, readiness check, průvodce a FAQ jsou na webu volně a bez registrace. Nemusíte nám věřit na slovo — přečtěte si, jak o tom píšeme, ještě než nám napíšete.
Pokud z ověření vyjde, že zákon na vás nedopadá nebo že si vystačíte vlastními silami, dozvíte se to na prvním hovoru. Odejdete s odpovědí, ne s nabídkou.
Práci nedelegujeme na juniory a netočíme lidi. Znáte nás jménem, voláme vám zpátky. Když navržené řešení nefunguje, vrátíme se a dotáhneme ho — vlastní chyby si nedoúčtováváme.
Každý řádek s vámi projdeme — online, nebo osobně u vás, pokud to pomůže — a plán postavíme na tom, co váš tým reálně zvládne vedle běžného provozu, ne na ideálním týmu, který nemáte.
Chcete se nejdřív zorientovat sami? Všechno zmíněné najdete v sekci Odkazy: znění zákona i obou vyhlášek s vysvětlivkami, průvodce, kalkulačku působnosti i readiness check. Je to volně přístupné a nechceme za to váš kontakt.
Než nám napíšete
Vyberte odvětví a službu, odpovězte na několik otázek. Kalkulačka pokrývá všech 15 odvětví podle § 4 zákona a řekne vám, jestli pod zákon č. 264/2025 Sb. spadáte a v jakém režimu. Výsledek uvidíte hned na obrazovce.
Než se ozvete
Rozhoduje kombinace odvětví podle § 4 zákona (je jich 15), velikosti organizace a toho, jakou službu provozujete. Nejrychlejší cesta je naše kalkulačka působnosti, kterou najdete na této stránce — zabere zhruba půl minuty a nic po vás nechce.
Hraniční případy kalkulačka nerozhodne za vás: dceřiné společnosti, sdílené IT ve skupině, provoz služby pro jiný subjekt. Přesně na tohle je úvodní hovor. Pokud vyjde, že zákon na vás nedopadá, řekneme vám to — nemá smysl vám prodávat něco, co nepotřebujete.
Lhůty jsou klouzavé, ne pevné datum. Ohlášení regulované služby máte do 60 dnů ode dne, kdy jste splnili podmínky (§ 6). Organizace, které kritéria splňovaly už k účinnosti zákona 1. 11. 2025, měly lhůtu do 31. 12. 2025 — ale firma, která kritérium překročí dnes růstem nebo akvizicí, počítá 60 dnů od té chvíle.
Po doručení rozhodnutí o registraci pak běží 30 dnů na nahlášení kontaktních a doplňujících údajů a 14 dnů na hlášení jejich změn (§ 11). Na zavedení samotných bezpečnostních opatření je rok. Hlášení incidentů má vlastní lhůty: prvotní do 24 hodin od zjištění, oznámení do 72 hodin, závěrečná zpráva do 30 dnů.
Část ano — a u řady firem to tak dopadne. Zádrhel bývá jinde: zákon nepopisuje, co koupit, ale co musíte umět doložit. Vaše IT ví, jak jsou nastavené zálohy. Otázka kontroly zní, kdo schválil politiku zálohování, kdy byla naposledy přezkoumána a čím prokážete, že obnovu testujete.
Druhá věc je čas. Projít vyhlášku bod po bodu a přeložit ji do úkolů zabere týdny, které váš tým odebere z běžného provozu. A třetí: ve vyšším režimu vyhláška požaduje oddělení rolí — člověk, který opatření provozuje, nemůže být zároveň ten, kdo je schvaluje a audituje.
Ve vyšším režimu vyhláška č. 409/2025 Sb. v § 5 jmenuje konkrétní role: manažera kybernetické bezpečnosti, architekta KB, auditora KB a garanta aktiva. Platí u nich oddělení rolí — manažer nesmí být současně CIO nebo IT vedoucí, který by schvaloval vlastní opatření. V nižším režimu formální roli v plné podobě mít nemusíte, ale určit odpovědnou osobu s pověřením vedení a dokumentovanou rolí ano.
Obsazení role externě je legitimní volba. Potřebuje písemné pověření vedením a smluvně zakotvenou kapacitu — obojí připravíme. Roli manažera (vMKB) i architekta (vAKB) držíme jako službu, typicky v rozsahu 8–40 hodin měsíčně.
Cenu dostanete až po úvodním hovoru, protože dřív by to bylo číslo z klobouku — rozsah určuje režim, velikost organizace a to, kolik toho už máte hotové. Co víme předem, je pracnost: gap analýza je 2–3 týdny u nižšího režimu a 4–6 týdnů u vyššího.
Úvodní konzultace je zdarma a nezávazná. Rozsah i cenu dostanete písemně, dopředu a v pevné podobě — ne jako otevřený účet za hodiny.
Ne. Nikdo, kdo to myslí vážně, vám záruku výsledku nedá — kontrola hodnotí váš stav, ne naši zprávu, a část opatření bude na vaší straně. Zaručujeme postup a odpovědnost za jeho dotažení: pokud navržené řešení nefunguje, vrátíme se a opravíme ho — a vlastní chyby si nedoúčtováváme.
Co konkrétně dostanete: doložitelné zařazení, mapu požadavků proti skutečnému stavu, seznam nedostatků s prioritou a plán, který obhájíte před vedením i před auditorem.
Další krok
Napište nám pár vět o tom, co provozujete a kolik vás je. Zbytek vyřešíme na hovoru.
Konzultace zdarma a nezávazná · NDA na vyžádání · Praha nebo online