Co tato stránka je a co není
Stránka sleduje
skutečnou strukturu zákona č. 264/2025 Sb. (2 části, 6 hlav, 73 paragrafů) a pokrývá
klíčové paragrafy v praktickém výběru — ne úplný výčet všech 73 ustanovení (procedurální a závěrečné paragrafy stručně shrnuje úvodní text příslušné části). U každého zařazeného § uvádíme oficiální nadpis dle Sbírky, naši stručnou parafrázi předmětu úpravy a samostatnou vysvětlivku CypherOn s praktickým dopadem.
Není to úřední znění ani úplný text zákona. Pro definitivní formulaci, závaznou citaci a všech 73 paragrafů vždy otevřete
e-Sbírku nebo
zákony pro lidi. Bloky
„Vysvětlivka CypherOn" jsou náš výklad, ne text zákona.
Žádný paragraf neodpovídá hledanému výrazu.
Část první · Hlava I
Základní ustanovení
Vymezuje, koho zákon zavazuje (osoby usazené v ČR a provozovatelé sítí elektronických komunikací bez ohledu na sídlo). Transponuje směrnici NIS 2 do českého práva. Nevztahuje se na systémy nakládající s utajovanými informacemi.
Vysvětlivka CypherOn
Zákon nahrazuje původní ZKB (181/2014 Sb.) a podstatně rozšiřuje pole regulovaných subjektů. Pokud jste byli regulovaní podle starého ZKB, váš režim se mění a typicky se rozšiřuje (přechodná ustanovení viz § 71). Nové subjekty — zejména střední podniky v ICT, výrobě a logistice — spadají pod regulaci nově prostřednictvím tohoto zákona.
Definuje klíčové pojmy: data, informace, aktivum (primární / podpůrné / technické), kybernetický prostor, hrozba, významná hrozba, kybernetická bezpečnostní událost a incident, zranitelnost; speciální pojmy pro digitální infrastrukturu (DNS, cloud computing, datové centrum, CDN, sociální síť, řízená a řízená bezpečnostní služba).
Vysvětlivka CypherOn
Nejdůležitější dvojice pojmů v praxi: kybernetická bezpečnostní událost vs incident. Incident má hlásicí povinnost (§ 15–16), událost ne. Hranice je definována dopadem na regulovanou službu — viz vyhláška 410/2025 Sb. § 14, která stanoví metodiku posouzení významnosti dopadu pro nižší režim. Pojem „aktivum" se dělí na primární (data, informace, procesy) a podpůrné (HW, SW, sítě, lidé) — toto dělení je důležité pro § 12 (rozsah řízení KB) a pro řízení rizik.
Část první · Hlava II · Díl 1
Regulovaná služba a režim jejího poskytovatele
Regulovaná služba je služba, o jejímž zařazení do regulace rozhodl NÚKIB v rámci registračního řízení podle § 6 odst. 2 (na základě splnění podmínek dle § 4 a § 5).
Vysvětlivka CypherOn
Regulovaná služba není automaticky všechno, co by „mohlo spadat" — vzniká až rozhodnutím NÚKIB v registračním řízení. To rozhodnutí je správní akt s možností opravných prostředků. Praktický důsledek: dokud NÚKIB službu neregistruje, formálně nejste poskytovatelem regulované služby — ale ohlašovací povinnost běží a odpovědnost za neohlášení je vaše (§ 6, § 71).
§ 4
Podmínky pro registraci regulované služby
¶
Vymezuje 15 odvětví, ve kterých může vzniknout regulovaná služba (veřejná správa, energetika, výrobní průmysl, potravinářství, chemie, vodní hospodářství, odpadové hospodářství, doprava, digitální infrastruktura, finance, zdravotnictví, věda/výzkum/vzdělávání, pošta a kurýři, obranný průmysl, vesmír) + podmínku velikosti podniku (střední / velký dle doporučení Komise 2003/361/ES). Detaily stanoví NÚKIB vyhláškou.
Vysvětlivka CypherOn
Toto je „filtr č. 1" pro otázku „spadám pod regulaci?" — odvětví + velikost. Pro určení velikosti viz
naši kalkulačku (sleduje 2003/361/ES) nebo oficiální
kalkulačku NÚKIB. Některé subjekty spadají do regulace bez ohledu na velikost (DNS provideři, TLD registry, kvalifikovaní poskytovatelé eIDAS, ústřední orgány státní správy) — to plyne z dalších paragrafů a vyhlášek.
§ 5
Další podmínky pro registraci
¶
Doplňující podmínky vedoucí k registraci v režimu vyšších povinností i u menších subjektů: jediný poskytovatel služby, dopad na bezpečnost ČR, systémová rizika, regionální nebo celostátní význam, služba s dopadem na více než 125 000 osob, navazující služba na vyšší režim, subjekty kritické infrastruktury.
Vysvětlivka CypherOn
Tento § je důvod, proč ani „malá firma" není automaticky mimo regulaci — když poskytujete jediný regionální vodárenský systém pro 130 000 obyvatel, jste pravděpodobně ve vyšším režimu i s 30 zaměstnanci. „Filtr č. 2" pro určení režimu (vedle § 4 — velikost). Pokud dle naší
kalkulačky spadáte do regulace, ale nejste si jistí režimem, doporučujeme konzultaci.
§ 6
Ohlášení a registrace regulované služby
¶
Povinnost ohlásit poskytovanou službu NÚKIB do 60 dnů od splnění podmínek. NÚKIB rozhodne o registraci. Rozklad proti rozhodnutí nemá odkladný účinek.
Vysvětlivka CypherOn
60 dnů je krátká lhůta — pokud rostete (M&A, organická expanze) nebo měníte oblast podnikání, sledujte podmínky průběžně. Praktická rada: pokud máte podezření, že se podmínky blíží, kontaktujte NÚKIB sami a zjistěte, zda se vás registrace týká. Spolupracující subjekt má lepší výsledky než ten, kterého úřad odhalí kontrolou nebo po incidentu (§ 71 přechodná ustanovení mají speciální pravidla pro existující subjekty).
§ 7
Zvláštní ustanovení o určování velikosti podniku
¶
Odchylky od doporučení Komise 2003/361/ES: čl. 3 odst. 4 (propojení přes veřejné instituce) se neuplatní; státní orgány a obce nejsou „podnikem"; oddělená aktiva = nepropojený podnik; zvláštní pravidla pro vědu/výzkum.
Vysvětlivka CypherOn
Praktický dopad: pokud jste organizační složka státu, územní samosprávný celek (obec, kraj), zdravotní pojišťovna nebo Česká národní banka,
nejste podnikem — velikost se u vás nepočítá podle EU SME definice. Místo toho vás zákon zařadí podle vašeho postavení (ústřední orgán → vyšší, kraj/ORP → nižší atd.). V naší
kalkulačce tomu odpovídá zaškrtávací pole „není podnikem".
§ 8
Režim poskytovatele regulované služby
¶
Dva režimy: vyšších povinností (značný význam pro ČR) a nižších povinností (zbytek). Rozdělení mezi režimy stanoví NÚKIB vyhláškou. Registrace dle § 5 = automaticky vyšší režim.
Vysvětlivka CypherOn
Vyhlášky obsahující povinnosti v jednotlivých režimech jsou:
409/2025 Sb. pro
vyšší povinnosti a
410/2025 Sb. pro
nižší povinnosti. Hlavní rozdíly mezi režimy: vyšší vyžaduje plný ISMS s organizačními a technickými opatřeními včetně auditu (§ 16 vyhlášky 409); nižší má zúženou sadu opatření v jedné rovině (vyhláška 410). Lhůty hlášení incidentů (24h/72h/30d) platí pro oba režimy stejně.
§ 9
Hlášení změn služby a změna režimu
¶
Povinnost hlásit změny služby do 60 dnů. Přechod nižší → vyšší režim spouští nové lhůty pro povinnosti.
Vysvětlivka CypherOn
Změna režimu z nižšího do vyššího znamená výrazný nárůst povinností (přibývá audit, podrobnější dokumentace, technická opatření v rozsahu vyhlášky 409/2025 Sb.). Plánujte přechod aktivně — když rostete, počítejte s 6–12 měsíci na zavedení nových povinností před oficiální změnou registrace.
§ 10
Zrušení registrace regulované služby
¶
Postup, kdy služba přestane splňovat podmínky pro registraci. Řízení na žádost poskytovatele nebo z moci úřední.
Vysvětlivka CypherOn
Zrušení registrace neznamená, že máte přestat dělat bezpečnost. Smluvní vazby s regulovanými klienty často zachovávají bezpečnostní požadavky (vendor questionnaire, DPA, audit right) i po zrušení registrace. Investice do
minimálního bezpečnostního baseline nadále platí.
Část první · Hlava II · Díl 2
Povinnosti poskytovatele a protiopatření
Do 30 dnů od registrace hlásit kontaktní a doplňující údaje (vlastnická struktura, technické údaje, geografické rozšíření). Změny do 14 dnů.
Vysvětlivka CypherOn
Drobná, ale snadno propásnutelná povinnost. Mějte v evidenci kontaktní matici, kterou aktualizujete vždy při personální změně (zejména MKB a statutární orgán). 14 dnů na hlášení změn je krátká lhůta — automatizujte připomenutí v HR systému.
§ 12
Stanovení rozsahu řízení kybernetické bezpečnosti
¶
Definice „stanoveného rozsahu" — aktiva související s regulovanou službou. Povinnost evidovat a aktualizovat.
Vysvětlivka CypherOn
Stanovený rozsah = co spadá pod ISMS / pod vaše bezpečnostní opatření. Doporučujeme rozsah formálně dokumentovat (jeden dokument se schválením vedení) a mapovat na inventář aktiv. V praxi rozhodnete, zda zahrnete celou organizaci nebo jen vybranou doménu — záleží na vazbách. Auditor se ptá: ukažte mi, kde končí váš stanovený rozsah a proč.
§ 13
Bezpečnostní opatření
¶
Definice bezpečnostních opatření a povinnost je zavádět a provádět. Konkrétní obsah stanoví NÚKIB vyhláškou (= 409/2025 a 410/2025). Lhůta na zavedení: 1 rok od registrace. Stanoví požadavky i na výběr dodavatelů.
Vysvětlivka CypherOn
1 rok od registrace na zavedení všech bezpečnostních opatření. To je realistický horizont pro nižší režim, napjatý pro vyšší (ISMS, audit). Začněte nejpozději v měsíci registrace s harmonogramem — gap analýza, plán zvládání rizik, postupné zavádění opatření z vyhlášek 409 nebo 410. Pro výběr dodavatelů viz § 31 (povinnosti při bezpečnostně významné dodávce).
§ 14
Seznam bezpečnostních opatření
¶
Klíčový § s katalogem opatření. Odst. 1 (vyšší režim): 14 organizačních + 11 technických opatření (ISMS, vrcholné vedení, role, politika a dokumentace, řízení aktiv / rizik / dodavatelů, lidské zdroje, změny, akvizice/vývoj/údržba, řízení přístupu, KBI, kontinuita, audit; fyzická bezpečnost, sítě, identita, oprávnění, detekce, záznam, vyhodnocení, aplikace, kryptografie, dostupnost, ICS). Odst. 2 (nižší režim): 13 sloučených opatření (systém minimální KB, vrcholné vedení, aktiva, rizika, lidské zdroje, kontinuita, přístup, identity, detekce a záznam, řešení incidentů, sítě, aplikace, kryptografie).
Vysvětlivka CypherOn
Detailní rozpracování opatření je ve vyhláškách:
409/2025 Sb. pro vyšší,
410/2025 Sb. pro nižší. Pohled na § 14 jako čtenář: tady je formální kotva, prakticky pracujte přímo s vyhláškami. Co je důležité v § 14 vědět: opatření jsou rozdělena na
organizační a
technická — to dělení se promítá do struktury vyhlášky 409.
§ 15
Hlášení kybernetických bezpečnostních incidentů
¶
Vyšší režim hlásí incidenty Úřadu (NÚKIB), nižší režim hlásí Národnímu CERT. Kritéria: u vyššího se hlásí incidenty s úmyslným zaviněním nebo závažné, u nižšího incidenty s významným dopadem (kritérium dle § 14 vyhlášky 410). Povinnost běží 1 rok od registrace.
Vysvětlivka CypherOn
Klíčové rozlišení: vyšší → NÚKIB, nižší → Národní CERT. Praktický důsledek: mějte předem ověřené správné kanály a kontakty pro váš režim. Při pochybnostech raději hlásit — opožděné hlášení je z pohledu zákona rizikovější než zaslání hlášení, které se nakonec ukáže jako bezpředmětné.
§ 16
Postup hlášení kybernetických bezpečnostních incidentů
¶
Lhůty: prvotní hlášení do 24 hodin, oznámení do 72 hodin (24 hodin pro služby vytvářející důvěru), průběžná zpráva, závěrečná zpráva do 30 dnů. Hlášení primárně přes Portál NÚKIB.
Vysvětlivka CypherOn
Lhůty platí pro oba režimy (jen adresát se liší — viz § 15). „Od zjištění" = moment, kdy oprávněná osoba (typicky MKB) má důvodné podezření, ne moment napadení. Mějte předem připravenou šablonu s předvyplněnými údaji (IČO, kontakty, sektor) — v krizi nemáte čas tohle dohledávat. Pro služby vytvářející důvěru (kvalifikovaní poskytovatelé eIDAS) je oznámení do 24 hodin místo 72 — to je významné zkrácení.
§ 17
Zvládání kybernetických bezpečnostních incidentů
¶
Vyjádření NÚKIB / CERT do 24 hodin od oznámení. Metodická a technická podpora ze strany úřadu. Obecná povinnost součinnosti.
Vysvětlivka CypherOn
NÚKIB / Národní CERT jsou v incidentu na vaší straně — v rámci možností. Praktický důsledek: za prvotní hlášení můžete dostat zpět konkrétní rady, indikátory kompromitace pozorované u jiných subjektů, doporučení k forenzním krokům. Spolupráce se vyplácí — naopak skrývání informací nebo váhání s hlášením úřad vnímá negativně.
§ 18
Zvláštní ustanovení o povinnostech v digitální infrastruktuře
¶
Speciální režim pro DNS, služby vytvářející důvěru, TLD, cloud computing, datová centra, CDN, online tržiště, vyhledávače, sociální sítě, řízené (bezpečnostní) služby. Přímo se uplatní prováděcí předpis Komise. Rozdělení na základní vs. důležité subjekty (essential / important entities dle NIS2).
Vysvětlivka CypherOn
Pro digitální infrastrukturu platí „lex specialis" prováděcího předpisu Komise (CIR 2024/2690) s konkrétními technickými požadavky. Pokud poskytujete cloud, DNS, datacentrum, CDN apod., kromě ZKB+vyhlášek řešte i tento předpis EU. Detailní rozpracování pro vyšší režim je ve
vyhlášce 409/2025, ale prováděcí předpis Komise jej v některých bodech upřesňuje.
§ 19
Informační povinnost
¶
Informování uživatelů o incidentu s významným dopadem a o významných hrozbách. Možnost NÚKIB uložit informační povinnost rozhodnutím.
Vysvětlivka CypherOn
Pozor na souběh s GDPR čl. 34 (informování dotčených subjektů údajů) — ZKB má vlastní informační povinnost vůči uživatelům regulované služby, GDPR samostatnou vůči subjektům údajů. Při incidentu týkajícím se osobních údajů máte typicky obě povinnosti. Mějte předem připravený komunikační plán pro 3 typy adresátů: NÚKIB, klienti / uživatelé, dotčení (GDPR).
Definice tří typů protiopatření: výstraha, varování, reaktivní protiopatření. Obecná součinnost.
Vysvětlivka CypherOn
Tři eskalační stupně. Výstraha = veřejná informace o incidentu nebo porušování zákona. Varování = informace o závažné hrozbě nebo zranitelnosti. Reaktivní protiopatření = závazné rozhodnutí (typicky zákaz určité činnosti, odpojení komponenty). Detaily v § 21–23.
NÚKIB může informovat veřejnost o KBI nebo porušování zákona. Případně může uložit poskytovateli, aby tak učinil sám.
Vysvětlivka CypherOn
Nepříjemný nástroj veřejného pranýřování. Praktický důsledek: dobré řízení incidentů (rychlá reakce, kvalitní hlášení, transparentní spolupráce) snižuje riziko, že úřad sáhne po výstraze. Připravte si i komunikační scénář pro případ, kdy vás úřad označí veřejně — typicky to dává smysl řešit s krizovým PR.
NÚKIB vydává varování při zjištění závažné hrozby nebo zranitelnosti. Oznamuje přes Portál NÚKIB a úřední desku.
Vysvětlivka CypherOn
Varování je směrováno na komunitu, ne na konkrétní subjekt. V praxi tomu odpovídají bulletiny NÚKIB o aktuálních hrozbách (typicky šíření malware kampaní, kritických zranitelností). Doporučujeme sledovat
portál NÚKIB a CSIRT.cz feedy a integrovat je do vašeho threat intelligence.
§ 23
Reaktivní protiopatření
¶
Závazné rozhodnutí (nebo opatření obecné povahy) k řešení nebo prevenci incidentu. Rozklad nemá odkladný účinek. Oznámení o provedení.
Vysvětlivka CypherOn
Nejtvrdší nástroj. NÚKIB může uložit konkrétní akci (odpojit systém, omezit službu, zavést dodatečné opatření) a rozklad nemá odkladný účinek — rozhodnutí platí ihned. Reálné použití je vzácné, ale možné — typicky při akutní hrozbě s celostátním dopadem nebo při opakovaném selhání subjektu.
Část první · Hlava II · Díl 3–6
Dodavatelé, strategicky významná služba, prověřování řetězce
§ 24
Speciální úprava předání informací a dat od dodavatele
¶
NÚKIB může uložit dodavateli povinnost předat data při probíhajícím incidentu. Náhrada účelně vynaložených nákladů. Data jako movitá věc pro účely exekuce.
Vysvětlivka CypherOn
Praktický nástroj proti vendor lock-in v krizi. Když vás zasáhne incident a klíčový dodavatel váhá s předáním logů / forenzních dat, úřad mu může povinnost uložit přímo. Smluvně toto řešte předem (incident response klauzule v DPA), ale § 24 je „pojistka", když smlouva selže.
§ 25
Definice strategicky významné služby
¶
Strategicky významná služba = regulovaná služba, jejíž narušení by mohlo závažně dopadnout na bezpečnost ČR. Vláda stanoví seznam nařízením.
Vysvětlivka CypherOn
Status „strategicky významné" je třetí úroveň zařazení (vedle vyšší / nižší). Podléhá zvláštnímu prověřování dodavatelského řetězce (§ 27–32) a požadavku na dostupnost z území ČR (§ 33). Pokud spadáte do této kategorie, dostanete o tom rozhodnutí — neidentifikujte si SVS sami.
§ 26
Hlášení změn ve vztahu ke strategicky významné službě
¶
Hlásit do 60 dnů. Při ztrátě strategické významnosti se postupuje obdobně jako při zrušení registrace.
Vysvětlivka CypherOn
Procesní pravidlo. Pokud jste SVS a měníte strukturu dodavatelů nebo způsob poskytování, hlaste včas — opožděné hlášení může vést k sankcím dle § 59.
§ 27
Prověřování rizik spojených s dodavatelem
¶
NÚKIB shromažďuje informace o dodavatelích strategicky významných služeb. Zavádí pojmy: kritická část stanoveného rozsahu, bezpečnostně významná dodávka (BVD), dodavatel BVD, nepominutelná funkce.
Vysvětlivka CypherOn
Tento mechanismus je novinkou oproti starému ZKB. Pokud poskytujete strategicky významnou službu, NÚKIB může prověřovat vaše klíčové dodavatele a omezit jejich účast (§ 29). Toto se týká i „neviditelných" dodavatelů — třeba dodavatelů SW komponent v cloudových službách.
§ 29
Omezení rizik spojených s dodavatelem
¶
Klíčový § — opatření obecné povahy ukládající podmínky nebo zákaz využití plnění dodavatele BVD. Vyžaduje usnesení vlády. Přezkum minimálně 1× za 4 roky.
Vysvětlivka CypherOn
Toto je nástroj, kterým může vláda zakázat určitého dodavatele pro strategicky významné služby (typicky z důvodu geopolitického rizika). V praxi NIS2 v EU se to týká konkrétních dodavatelů 5G, určitých cloud platforem nebo zařízení z rizikových jurisdikcí. Nepředpokládejte, že se vás to netýká — sledujte aktualizace seznamu.
§ 31
Povinnosti spojené s prověřováním bezpečnosti dodavatelského řetězce
¶
Poskytovatel SVS musí zjišťovat, evidovat a hlásit informace o dodavatelích BVD do 10 dnů.
Vysvětlivka CypherOn
10 dnů je velmi krátká lhůta — v praxi vyžaduje aktivní vendor management s aktuální evidencí. Pokud spadáte mezi SVS, integrujte tuto povinnost do procesu nákupu a změnového řízení.
§ 33
Zajištění dostupnosti strategicky významné služby
¶
Povinnost zajistit dostupnost SVS z území ČR v nezbytném rozsahu, čase a kvalitě. Prověřování minimálně 1× za 2 roky. Vláda stanoví nezbytný rozsah nařízením. Výjimka pro veřejnoprávní cloud.
Vysvětlivka CypherOn
Požadavek „dostupnost z území ČR" je klíčový pro otázku datové suverenity — pro SVS nelze plně outsourcovat do zahraničního cloudu, pokud by to ohrozilo kontinuitu z ČR. V praxi to znamená: redundantní infrastruktura v ČR, EU-sovereign cloud nebo hybridní uspořádání s jasným primárním místem v ČR.
Část první · Hlava III
Domény (DNS a TLD)
§ 34
Hlášení údajů osob poskytujících služby registrace doménových jmen
¶
Hlášení NÚKIB do 30 dnů: název, adresy provozoven v EU, kontakty, členské státy poskytování, rozsah veřejných IP. Aktualizace do 90 dnů.
Vysvětlivka CypherOn
Týká se registrátorů domén (např. CZ.NIC pro .cz a další). Běžné firmy si toho mohou všimnout pouze nepřímo — když mění registrátora, ten musí mít platnou registraci u NÚKIB.
§ 35
Shromažďování údajů o registraci doménových jmen
¶
Povinnost provozovat databázi s údaji držitelů (jméno, e-mail, telefon, datum registrace). Zveřejnění neosobních údajů. Přístup k údajům na žádost oprávněného žadatele do 72 hodin (WHOIS dle NIS 2).
Vysvětlivka CypherOn
Toto je technická transpozice požadavků NIS 2 na WHOIS. Pro běžnou firmu to znamená: pokud je vaše doména registrovaná na fyzickou osobu, údaje budou v určitém rozsahu dostupné kvalifikovaným žadatelům (úřady, vyšetřovatelé). Pro privacy-conscious držitele to může být důvod přejít na firemní registraci.
Část první · Hlava IV
Další nástroje zajišťování kybernetické bezpečnosti
§ 36
Výjimka z práva na informace
¶
Informace ohrožující kybernetickou bezpečnost nebo z evidencí § 46 se neposkytují podle InfZ ani podle zákona o právu na informace o životním prostředí.
Vysvětlivka CypherOn
Praktický dopad: žádosti podle 106/1999 Sb. (InfZ) o citlivé bezpečnostní informace NÚKIB může legitimně odmítnout. Pro vás jako poskytovatele to znamená i ochranu vašich citlivých dat sdílených s úřadem (incidenty, dodavatelé, technické detaily).
§ 37
Stav kybernetického nebezpečí
¶
Definuje důvody pro vyhlášení stavu kybernetického nebezpečí.
Vysvětlivka CypherOn
Stav kybernetického nebezpečí je „mírnější" forma krize než nouzový stav podle ústavního zákona. Při vyhlášení mají NÚKIB i regulované subjekty rozšířené pravomoci a povinnosti (§ 39).
§ 38
Vyhlášení stavu kybernetického nebezpečí
¶
Vyhlašuje NÚKIB maximálně na 30 dnů (lze prodloužit, max. celkem na 60 dnů). Pak možnost požádat vládu o nouzový stav.
Vysvětlivka CypherOn
V dosavadní praxi tento institut nebyl vyhlášen (zákon je nový). V budoucnu lze očekávat při masivním ransomware útoku na klíčový sektor nebo při geopolitické eskalaci. Mějte v plánech kontinuity (BCP) scénář „NÚKIB vyhlašuje stav kybernetického nebezpečí" — co to pro vaši organizaci znamená.
§ 39
Opatření za stavu kybernetického nebezpečí
¶
Široké pravomoci NÚKIB: nařízení skenu zranitelností nebo penetračních testů, povinnost poskytnout informace, zákaz používání aktiv, pracovní pohotovost, zpřístupnění neveřejných sítí, uložení povinností médiím.
Vysvětlivka CypherOn
Velmi silné pravomoci. Připravte si interně procesní postup: kdo má pravomoc rozhodnout o spolupráci, jak rychle reagujete na žádost NÚKIB, jak komunikujete dovnitř organizace. V krizi nemáte čas tohle vymýšlet.
Část první · Hlava V
Výkon veřejné správy a jeho kontrola
NÚKIB jako ústřední správní úřad (sídlo Brno). Ředitele jmenuje vláda. Široký výčet pravomocí: registrace, vyhlášky, protiopatření, evidence, kontaktní místo pro vyšší režim, certifikace, GOVSATCOM, Galileo, GNSS.
Vysvětlivka CypherOn
NÚKIB je samostatný ústřední úřad, není podřízen ministerstvu. Specializované týmy podle sektorů — pro budování profesního vztahu má smysl si zjistit, kdo má váš sektor v gesci. Sídlo Brno, ale komunikace převážně elektronicky přes Portál NÚKIB (§ 45).
Provozovatel s veřejnoprávní smlouvou. Kontaktní místo pro nižší režim. Podmínky pro provozovatele: sídlo v ČR, osvědčení Důvěrné, 5 let praxe, mezinárodní členství.
Vysvětlivka CypherOn
Aktuálně Národní CERT provozuje sdružení CZ.NIC (CSIRT.CZ). Pro nižší režim je to vaše hlavní kontaktní místo pro hlášení incidentů (§ 15). Sledujte
csirt.cz pro varování o aktuálních hrozbách.
Povinný elektronický kanál pro většinu úkonů ve vztahu k NÚKIB. Mimo Portál se postupuje jen výjimečně.
Vysvětlivka CypherOn
Praktický důsledek: většinu komunikace s NÚKIB vedete přes Portál Úřadu (registrace, hlášení údajů, hlášení incidentů, předávání dokumentů). Mějte zřízený účet a přístupy předem — nezískávejte je až v krizi. Pro náhradní kanály (e-mail, datová schránka) jsou vyhrazené situace, např. nedostupnost portálu při samotném incidentu.
§ 46
Evidence vedené Úřadem
¶
NÚKIB vede tyto evidence: regulovaných služeb, registrátorů domén, KBI / událostí / hrozeb / zranitelností, dodavatelů BVD, koordinovaného zveřejňování zranitelností, penetračních testů a kontrol. Mlčenlivost zaměstnanců.
Vysvětlivka CypherOn
Vaše údaje jako poskytovatele regulované služby skončí v evidenci NÚKIB. Část je přístupná veřejnosti (typicky seznam regulovaných služeb), citlivá část (incidenty, zranitelnosti, dodavatelé) je chráněna. Praktický důsledek: úřad o vás drží strukturovaný přehled, který používá při kontrolách (§ 55) a posuzování dodavatelského řetězce (§ 27 a další).
§ 54
Vzájemná součinnost s jinými členskými státy
¶
Spolupráce v EU. Pravidla pro hlavní provozovnu (DNS, cloud, sociální sítě atd.) — kontroly v jiném členském státě jen na žádost domovského státu.
Vysvětlivka CypherOn
Praktický dopad pro nadnárodní cloud / DNS / sociální sítě: pokud máte hlavní provozovnu v Irsku (typický případ velkých EU cloudů), primární regulátor je tamní orgán, NÚKIB jedná převážně přes něj. Pro ryze české firmy je to bez praktického dopadu.
Část první · Hlava VI
Kontrola, nápravná opatření, přestupky a sankce
§ 55
Kontrola vykonávaná Úřadem
¶
Obecné oprávnění NÚKIB ke kontrole plnění zákona u poskytovatelů regulovaných služeb.
Vysvětlivka CypherOn
Kontrola probíhá podle zákona o kontrole (255/2012 Sb.). Pro vyšší režim je kontrola pravidelnější (vázaná i na audit dle § 16 vyhlášky 409/2025), pro nižší typicky reaktivní (po incidentu, po stížnosti). Mějte připravenou „kontrolní složku" — sadu klíčových dokumentů, které úřad běžně chce vidět.
Možnost NÚKIB uložit odstranění nedostatků v určené lhůtě. Rozklad nemá odkladný účinek.
Vysvětlivka CypherOn
Nápravné opatření je „mírnější" forma sankce — místo pokuty dostanete povinnost něco napravit. V praxi je to první reakce úřadu při zjištění nedostatků. Pokud nereagujete, eskaluje to do pokuty (§ 59) nebo dalších kroků.
§ 58
Dočasný zákaz výkonu funkce člena statutárního orgánu
¶
Možnost dočasného zákazu výkonu funkce (minimálně 6 měsíců). Pouze u poskytovatelů ve vyšším režimu. Zápis do obchodního rejstříku.
Vysvětlivka CypherOn
Velmi tvrdá osobní sankce — člen statutárního orgánu může být dočasně zbaven funkce. Toto je explicitní novinka NIS 2 transponovaná do ZKB. Praktický důsledek: D&O pojištění obvykle tento typ regulatorní sankce nekryje. Pokud spoléháte na pojistku, ověřte rozsah s pojistitelem předem.
§ 59
Přestupky poskytovatele regulované služby
¶
Skutkové podstaty pro vyšší (15 písmen) a nižší režim (15 písmen). Speciálně pro strategicky významné služby (8 písmen). Pokuty až 250 000 000 Kč nebo 2 % celosvětového obratu.
Vysvětlivka CypherOn
Strop pokut v korunách (250 mil. Kč ≈ 10 mil. EUR) odpovídá NIS2. Použití maxima je v zahraniční praxi vzácné, ale rozhodnutí prvních českých případů zatím nejsou veřejná. Hlavní rizikový bod: opožděné nebo chybějící hlášení incidentu — to je nejlépe „testovatelná" povinnost a v zahraniční NIS2 praxi nejčastější důvod sankce. V kombinaci s GDPR (4 % obratu) může jeden incident generovat dvě paralelní pokuty od NÚKIB i ÚOOÚ.
§ 60
Přestupky dalších osob v oblasti kybernetické bezpečnosti
¶
9 obecných skutkových podstat + porušení mlčenlivosti FO + přestupky registrátorů domén, držitelů TLD, žadatelů o registraci v Komunitě. Pokuty až 250 mil. Kč.
Vysvětlivka CypherOn
Sankcionovat lze i fyzické osoby (mlčenlivost), nejen poskytovatele regulovaných služeb. Pro běžnou firmu relevantní, pokud se vaše osoba dostane do role kontaktního místa nebo komise pro řešení incidentu — porušení mlčenlivosti = osobní pokuta.
Část druhá
Společná, přechodná a závěrečná ustanovení
§ 67
Zástupce pro Českou republiku
¶
Mimoevropští poskytovatelé DNS, cloud computingu, CDN, sociálních sítí atd. musí ustanovit zástupce v ČR. Jinak se má za to, že jsou usazeni v ČR.
Vysvětlivka CypherOn
Týká se zahraničních cloudových a digitálních služeb, které poskytují regulovanou službu v ČR. Pro běžnou firmu relevantní spíše nepřímo — když používáte zahraniční SaaS pro klíčové procesy, ověřte, zda dodavatel splňuje § 67 (má zástupce v ČR / EU).
§ 70
Vztah k odvětvovým právním předpisům EU
¶
Lex specialis: pokud jiný předpis EU stanoví srovnatelné povinnosti, ZKB se neuplatní (např. DORA pro finanční sektor, eIDAS pro služby vytvářející důvěru).
Vysvětlivka CypherOn
Praktický důsledek pro finanční sektor: DORA (nařízení 2022/2554) má přednost před ZKB. Banky a úvěrové instituce primárně podléhají DORA, ne ZKB v plném rozsahu. Pro kvalifikované poskytovatele eIDAS se uplatní eIDAS. Vyřešte právní mapu předpisů, která se na vás vztahuje, předtím než začnete plánovat compliance.
§ 71
Přechodná ustanovení
¶
Subjekty regulované podle starého ZKB (181/2014) plní povinnosti přechodně podle starého zákona až do uplynutí lhůt. Výjimka: hlášení incidentů již podle nového zákona.
Vysvětlivka CypherOn
Pokud jste byli „provozovatel kritické informační infrastruktury" (KII) nebo „významný informační systém" (VIS) podle starého ZKB, máte přechodnou dobu na zavedení nových povinností. Hlášení incidentů ale od 1. 11. 2025 hlásíte už podle nového zákona — pozor na rozdíl mezi adresáty (NÚKIB / Národní CERT) podle režimu.
§ 72
Zrušovací ustanovení
¶
Ruší 17 předpisů: zákon 181/2014, vyhlášky 317/2014, 437/2017, 82/2018, 315/2021, 190/2023 a všechny novely.
Vysvětlivka CypherOn
Důležité pro odkazy v interní dokumentaci — pokud máte v politikách odkazy na vyhlášku 82/2018 (bezpečnostní opatření KII / VIS), je třeba je aktualizovat na 409/2025 (vyšší) nebo 410/2025 (nižší). Doporučujeme dokumentační audit do konce přechodného období.
Zákon nabývá účinnosti dnem 1. listopadu 2025.
Vysvětlivka CypherOn
Klíčové datum. Od 1. 11. 2025 platí všechny lhůty (60 dnů na ohlášení nové služby, 30 dnů na hlášení údajů, 1 rok na zavedení opatření). Pokud jste se ještě neorientovali ve své situaci, začněte teď — naše
kalkulačka a
FAQ jsou dobrý vstupní bod.