ZKB · zákon č. 264/2025 Sb.

Zákon se vás týká. Co přesně musíte splnit?

Porovnáme požadavky vyhlášky s vaším skutečným stavem a dáme vám plán s pořadím a odpovědnostmi. Pokud na vás zákon nedopadá, řekneme vám i to.

Nižší režim: 2–3 týdny Vyšší režim: 4–6 týdnů Úvodní konzultace 30 minut
Zjistit, co musíme splnit Úvodní konzultace je zdarma a nezávazná. Odpovídáme do 24 hodin.
1. 11. 2025 zákon je účinný
4 825 ohlášených subjektů k 8. 2. 2026
60 dnů na ohlášení od splnění kritérií
1 rok na zavedení bezpečnostních opatření

Zdroj počtu ohlášení: NÚKIB, 11. 2. 2026. NÚKIB dlouhodobě uvádí, že pod zákon spadá zhruba 6 000 organizací — rozdíl naznačuje, že část subjektů se zatím neohlásila. Lhůty vycházejí ze zákona č. 264/2025 Sb. (§ 6, § 11, § 73) a jsou klouzavé: běží od okamžiku, kdy kritéria splníte, ne od data v kalendáři.

V čem to vázne

ZÁKON NEŘÍKÁ,
CO MÁTE KOUPIT

Popisuje, co musíte umět doložit. Rozdíl mezi „máme zálohy“ a „doložíme, že zálohy testujeme a víme, kdy naposledy“ rozhoduje o tom, jestli kontrola dopadne dobře. Proto se text vyhlášky nedá přečíst a odškrtat — musí se přeložit do úkolů, které někdo skutečně udělá.

Nevíte jistě, v jakém jste režimu

Nižší povinnosti (vyhláška č. 410/2025 Sb.) a vyšší povinnosti (409/2025 Sb.) jsou dva různé rozsahy práce i nákladů. Zařazení určuje všechno ostatní, takže se vyplatí mít ho jisté dřív, než se začne investovat.

Opatření máte, důkazy k nim ne

Zálohy běží, MFA je zapnuté, přístupy se řeší. Jenže chybí evidence, schválené politiky a záznamy, kterými to prokážete. Kontrola se neptá, jestli to děláte — ptá se, čím to doložíte.

Lhůty běží od vaší situace

Nejde o jedno univerzální datum. Ohlášení máte do 60 dnů od chvíle, kdy kritéria splníte (§ 6). Po doručení rozhodnutí o registraci pak 30 dnů na nahlášení údajů a 14 dnů na jejich změny (§ 11). Kdo kritéria splnil růstem nebo akvizicí, začíná počítat od té chvíle.

Nemáte to komu zadat

Bezpečnost u vás nikdo nevlastní. Řeší ji IT admin mezi tikety a vy nemáte, koho pověřit — a ve vyšším režimu vyhláška jmenovanou roli přímo požaduje.

Co s tím uděláme

OD PARAGRAFU
K ÚKOLŮM

Nedostanete dvousetstránkovou zprávu. Dostanete mapu mezi tím, co vyhláška požaduje, a tím, co reálně máte — a k ní plán s pořadím, odpovědnostmi a odhadem náročnosti, který obhájíte před vedením i před auditorem.

Potvrdíme zařazení

Nižší, vyšší, nebo vůbec. S odůvodněním, které unese dotaz od NÚKIB i od zákazníka v dodavatelském dotazníku.

Zjistíme, co chybí

Projdeme požadavky příslušné vyhlášky bod po bodu. U každého je jasné, jestli je splněn zcela, částečně, nebo vůbec — a čím ho doložíte.

Dáme plán, který zvládnete

Nedostatky seřazené podle rizika a náročnosti, u každého odpovědná role a odhad práce. Plán počítá s vaší reálnou kapacitou, ne s ideálním týmem.

Zůstaneme u toho

Gap analýzou to nekončí. Podle plánu vedeme jednotlivé kroky, hlídáme, že se doklady skutečně tvoří, a jsme u toho, až se stav bude dokládat. Pokud potřebujete jmenovanou roli, obsadíme ji externě.

Jak to probíhá

PĚT KROKŮ
K DOLOŽITELNÉMU STAVU

Zastavit se dá po kterémkoli z nich. Většina firem začíná prvními třemi — chtějí vědět, co je čeká, než se rozhodnou, kolik do toho dají.

01

Ověření regulace

Potvrdíme, jestli pod zákon spadáte a v jakém režimu. Projdeme odvětví podle § 4 zákona, velikost organizace a službu, kterou provozujete. Zařazení určuje rozsah všeho dalšího — a pokud vám vyjde, že zákon na vás nedopadá, řekneme vám to.

30 minut, zdarma
02

ZKB Assessment — gap analýza

Požadavky příslušné vyhlášky přiřadíme k vašemu skutečnému stavu. Rozhovory s IT, vedením a provozem, revize dokumentace a technických opatření. U každého bodu vyjde stav splnění a to, čím ho doložíte.

2–3 týdny (nižší) · 4–6 týdnů (vyšší)
03

Akční plán

Nedostatky seřadíme podle rizika a náročnosti. U každého je odpovědná role, odhad práce a návaznosti. Součástí je manažerské shrnutí pro vedení — bez paragrafového jazyka, aby se dal obhájit rozpočet.

výstup: plán s prioritami
04

Implementace

Pokud chcete, zůstaneme u toho. Vedeme zavedení opatření, píšeme politiky a směrnice, připravujeme evidence a podklady pro NÚKIB a doprovodíme vás až ke stavu, který doložíte.

rozsah podle plánu
05

Dlouhodobé zajištění

Zákon nekončí zavedením opatření — dokumentace se přezkoumává, rizika se přehodnocují, incidenty se hlásí ve lhůtách. Držíme roli manažera kybernetické bezpečnosti (vMKB) nebo architekta kybernetické bezpečnosti (vAKB) externě, vedeme roadmapu a školíme lidi i statutární orgán. Co obě role u vás konkrétně dělají, je rozepsané níž.

typicky 8–40 h měsíčně

Ve vyšším režimu není jmenovaná role doplňková služba, ale požadavek. Vyhláška č. 409/2025 Sb. v § 5 jmenuje manažera kybernetické bezpečnosti, architekta KB, auditora KB a garanta aktiva — včetně oddělení rolí: manažer nemůže být zároveň CIO, který by schvaloval vlastní opatření. Externí obsazení role je legitimní volba, potřebuje ale písemné pověření vedením a smluvně zakotvenou kapacitu. V nižším režimu stačí určená odpovědná osoba s dokumentovanou rolí.

Co dostanete

KONKRÉTNÍ
VÝSTUPY

Tohle je seznam z gap analýzy (kroky 02 a 03). Vypadá stejně u nižšího i vyššího režimu, liší se rozsah.

Rozsah se liší podle režimu: u nižších povinností jde obvykle o 2–3 týdny, u vyšších o 4–6 týdnů podle velikosti organizace.

Co u nás objednáte

OD OVĚŘENÍ
PO PROVOZ

Pokryjeme celý oblouk: identifikaci toho, kde stojíte, řízení bezpečnosti v roli manažera nebo architekta, školení lidí a výběr i zavedení technologií, které vám podle gap analýzy chybí. Vzít si můžete jednu část, nebo celou cestu — každá dává smysl i samostatně.

Ověření a gap analýza

Samostatně objednatelný první krok — kroky 02 a 03 výš. Výstupem je mapa splnění bod po bodu, seznam nedostatků podle rizika a plán s odpovědnostmi a termíny. Bez něj se ostatní služby objednávají naslepo: nevíte, co z nich vlastně potřebujete a v jakém pořadí.

Security Assessment

vMKB — manažer kybernetické bezpečnosti

Ve vyšším režimu tuhle roli jmenuje přímo vyhláška č. 409/2025 Sb. (§ 5); v nižším stačí pověřená osoba, která absolvuje odborné školení nebo doloží odbornou znalost. Když ji obsadíme my, držíme aktuální přehled opatření i plán nápravy, píšeme politiky a necháváme je schvalovat, hlídáme požadavky na dodavatele a lhůty pro hlášení incidentů. Jednou měsíčně sedíme s IT i s vedením a necháváme po sobě zápis, ze kterého statutární orgán vidí, kde stojíte. Typicky 8–40 hodin měsíčně — nábor vlastního seniora trvá měsíce, lhůty běží už teď.

Leadership: manažer

vAKB — architekt kybernetické bezpečnosti

Vedle manažera jmenuje § 5 vyhlášky pro vyšší režim i architekta kybernetické bezpečnosti — a k tomu auditora KB a garanta aktiva. Architekt neřídí agendu, ale navrhuje, jak mají opatření technicky vypadat: segmentace sítě, správa identit a privilegovaných účtů, logování a dohled, zálohy a jejich testování, bezpečnost cloudu. Produkuje architektonické návrhy a technická zadání, podle kterých staví váš tým nebo dodavatel — a pak reviduje, co se skutečně postavilo. Zapojíme se i jednorázově, typicky při přechodu do cloudu nebo výměně infrastruktury.

Leadership: architekt

Školení bezpečnostního povědomí

Není to nadstavba, ale požadavek. V nižším režimu chce vyhláška č. 410/2025 Sb. vstupní i pravidelná školení pro vedení, uživatele a administrátory a přehledy o tom, kdo a kdy je absolvoval (§ 5) — a vlastní školení i pro statutární orgán (§ 4). Ve vyšším režimu k tomu přibývá plán rozvoje bezpečnostního povědomí (409/2025 Sb., § 10). Vedeme roční plán, odškolíme lidi podle rolí a doplníme phishingové simulace s eskalací. Na konci máte vývoj čísel v čase, ne jen prezenční listinu.

Security Awareness

Výběr a zavedení technologií

Z gap analýzy obvykle vypadne pár míst, kde chybí nástroj — logování a dohled, správa přístupů, ochrana koncových stanic, zálohování. Nejsme vázáni na výrobce: porovnáme reálné možnosti včetně open source, ověříme, co váš tým udrží v provozu, a připravíme podklad pro rozhodnutí o rozpočtu. Pak vedeme pilot i zavedení a hlídáme, aby výsledek odpovídal tomu, co musíte podle vyhlášky doložit.

Security Technologies

Nemusíte brát všechno. Většina firem začne ověřením a gap analýzou a teprve z výsledku se rozhodne, co si nechá u sebe a co předá nám.

Nejrychlejší způsob, jak zjistit, co vás čeká, je půl hodiny hovoru. Ověříme zařazení a řekneme vám, co z něj plyne.

Bez závazku a bez obchodního nátlaku.

Zjistit, co musíme splnit

Proč zrovna my

CO SI MŮŽETE
OVĚŘIT PŘEDEM

Zákon i obě vyhlášky máme rozebrané veřejně

Znění zákona č. 264/2025 Sb. a vyhlášek 409/2025 a 410/2025 s vysvětlivkami, kalkulačka působnosti, readiness check, průvodce a FAQ jsou na webu volně a bez registrace. Nemusíte nám věřit na slovo — přečtěte si, jak o tom píšeme, ještě než nám napíšete.

Řekneme vám i to, že nás nepotřebujete

Pokud z ověření vyjde, že zákon na vás nedopadá nebo že si vystačíte vlastními silami, dozvíte se to na prvním hovoru. Odejdete s odpovědí, ne s nabídkou.

Jmenovaný seniorní konzultant

Práci nedelegujeme na juniory a netočíme lidi. Znáte nás jménem, voláme vám zpátky. Když navržené řešení nefunguje, vrátíme se a dotáhneme ho — vlastní chyby si nedoúčtováváme.

Plán počítá s vaší kapacitou

Každý řádek s vámi projdeme — online, nebo osobně u vás, pokud to pomůže — a plán postavíme na tom, co váš tým reálně zvládne vedle běžného provozu, ne na ideálním týmu, který nemáte.

Chcete se nejdřív zorientovat sami? Všechno zmíněné najdete v sekci Odkazy: znění zákona i obou vyhlášek s vysvětlivkami, průvodce, kalkulačku působnosti i readiness check. Je to volně přístupné a nechceme za to váš kontakt.

Než nám napíšete

Ověřte si za půl minuty, jestli se vás zákon týká

Vyberte odvětví a službu, odpovězte na několik otázek. Kalkulačka pokrývá všech 15 odvětví podle § 4 zákona a řekne vám, jestli pod zákon č. 264/2025 Sb. spadáte a v jakém režimu. Výsledek uvidíte hned na obrazovce.

Spustit kalkulačku ZKB Zhruba 30 vteřin. Bez registrace a bez e-mailu.

Než se ozvete

ČASTÉ NÁMITKY

Jak vůbec poznáme, jestli pod zákon spadáme?

Rozhoduje kombinace odvětví podle § 4 zákona (je jich 15), velikosti organizace a toho, jakou službu provozujete. Nejrychlejší cesta je naše kalkulačka působnosti, kterou najdete na této stránce — zabere zhruba půl minuty a nic po vás nechce.

Hraniční případy kalkulačka nerozhodne za vás: dceřiné společnosti, sdílené IT ve skupině, provoz služby pro jiný subjekt. Přesně na tohle je úvodní hovor. Pokud vyjde, že zákon na vás nedopadá, řekneme vám to — nemá smysl vám prodávat něco, co nepotřebujete.

Do kdy to musíme mít hotové?

Lhůty jsou klouzavé, ne pevné datum. Ohlášení regulované služby máte do 60 dnů ode dne, kdy jste splnili podmínky (§ 6). Organizace, které kritéria splňovaly už k účinnosti zákona 1. 11. 2025, měly lhůtu do 31. 12. 2025 — ale firma, která kritérium překročí dnes růstem nebo akvizicí, počítá 60 dnů od té chvíle.

Po doručení rozhodnutí o registraci pak běží 30 dnů na nahlášení kontaktních a doplňujících údajů a 14 dnů na hlášení jejich změn (§ 11). Na zavedení samotných bezpečnostních opatření je rok. Hlášení incidentů má vlastní lhůty: prvotní do 24 hodin od zjištění, oznámení do 72 hodin, závěrečná zpráva do 30 dnů.

To si přece zvládne udělat naše IT.

Část ano — a u řady firem to tak dopadne. Zádrhel bývá jinde: zákon nepopisuje, co koupit, ale co musíte umět doložit. Vaše IT ví, jak jsou nastavené zálohy. Otázka kontroly zní, kdo schválil politiku zálohování, kdy byla naposledy přezkoumána a čím prokážete, že obnovu testujete.

Druhá věc je čas. Projít vyhlášku bod po bodu a přeložit ji do úkolů zabere týdny, které váš tým odebere z běžného provozu. A třetí: ve vyšším režimu vyhláška požaduje oddělení rolí — člověk, který opatření provozuje, nemůže být zároveň ten, kdo je schvaluje a audituje.

Musíme mít manažera kybernetické bezpečnosti? Nemáme koho jmenovat.

Ve vyšším režimu vyhláška č. 409/2025 Sb. v § 5 jmenuje konkrétní role: manažera kybernetické bezpečnosti, architekta KB, auditora KB a garanta aktiva. Platí u nich oddělení rolí — manažer nesmí být současně CIO nebo IT vedoucí, který by schvaloval vlastní opatření. V nižším režimu formální roli v plné podobě mít nemusíte, ale určit odpovědnou osobu s pověřením vedení a dokumentovanou rolí ano.

Obsazení role externě je legitimní volba. Potřebuje písemné pověření vedením a smluvně zakotvenou kapacitu — obojí připravíme. Roli manažera (vMKB) i architekta (vAKB) držíme jako službu, typicky v rozsahu 8–40 hodin měsíčně.

Kolik to bude stát?

Cenu dostanete až po úvodním hovoru, protože dřív by to bylo číslo z klobouku — rozsah určuje režim, velikost organizace a to, kolik toho už máte hotové. Co víme předem, je pracnost: gap analýza je 2–3 týdny u nižšího režimu a 4–6 týdnů u vyššího.

Úvodní konzultace je zdarma a nezávazná. Rozsah i cenu dostanete písemně, dopředu a v pevné podobě — ne jako otevřený účet za hodiny.

Zaručíte nám, že kontrolou projdeme?

Ne. Nikdo, kdo to myslí vážně, vám záruku výsledku nedá — kontrola hodnotí váš stav, ne naši zprávu, a část opatření bude na vaší straně. Zaručujeme postup a odpovědnost za jeho dotažení: pokud navržené řešení nefunguje, vrátíme se a opravíme ho — a vlastní chyby si nedoúčtováváme.

Co konkrétně dostanete: doložitelné zařazení, mapu požadavků proti skutečnému stavu, seznam nedostatků s prioritou a plán, který obhájíte před vedením i před auditorem.

Další krok

Zjistíme, co přesně musíte splnit

Napište nám pár vět o tom, co provozujete a kolik vás je. Zbytek vyřešíme na hovoru.

  1. 1.Ozve se vám bezpečnostní konzultant — ne obchodník ani automat. Odpovídáme do 24 hodin.
  2. 2.Na půlhodinovém hovoru projdeme odvětví, velikost a službu, kterou provozujete. Z toho vyjde režim.
  3. 3.Řekneme vám, co z toho plyne a v jakém pořadí to řešit — i v případě, že si vystačíte sami.
  4. 4.Když dává smysl pokračovat, dostanete písemně rozsah, termín a cenu. Do té chvíle vás nic nestojí.
Zjistit, co musíme splnit

Konzultace zdarma a nezávazná · NDA na vyžádání · Praha nebo online