Mimo regulaci · doporučená minima

NESPADÁM DO REGULACE

Zákon na vás přímo nedopadá — ale to neznamená, že kybernetickou bezpečnost můžete ignorovat. Doporučená minima: s čím začít a kde najít praktické rámce.

Kalkulačka ukázala, že podle zadaných kritérií na vaši organizaci zákon č. 264/2025 Sb. přímo nedopadá. Nemusíte se registrovat u NÚKIB ani plnit konkrétní povinnosti vyhlášek 409/2025 (vyšší) a 410/2025 (nižší).

To ale neznamená, že kybernetickou bezpečnost nemusíte řešit. Útoky cílí na malé firmy stejně jako na velké, smluvní povinnosti od regulovaných klientů budou tlačit na bezpečnostní standardy a jiné regulace (GDPR, sektorové) mohou platit nadále.

Proč to přesto řešit

1. Útoky se nestarají o váš obrat

Ransomware, BEC podvody, krádeže dat zasahují malé firmy stejně jako velké. Medián výkupného u ransomwaru v roce 2024 ~150 tis. EUR, výpadek provozu 21 dní, 60 % postižených malých firem zaniká do 6 měsíců. Náklady incidentu jsou pro malou firmu typicky likvidační.

2. Smluvní tlak od klientů

Vaši regulovaní klienti (banky, nemocnice, distributoři) budou nově prověřovat dodavatele. Bezpečnostní dotazníky (SIG, CAIQ), požadavky na DPA, hlášení incidentů, právo na audit — to vše se na vás může vztahovat smluvně, i když ne ze zákona. Připravit se předem znamená neztratit zakázky.

3. Jiné regulace nadále platí

GDPR (zpracování osobních údajů), eIDAS (elektronické podpisy), zákon o elektronických komunikacích, zákon o platebním styku, sektorové regulace (zdravotnictví, finance) — ty vás dál tlačí k bezpečnostním opatřením. Plus pojistné podmínky a smluvní vztahy.

Minimální bezpečnostní baseline (10 opatření)

Náš pragmatický seznam — 10 nejdůležitějších opatření pro malou firmu, která chce být bezpečná za rozumný rozpočet a čas. Pokrývá ~80 % typických útoků s ~20 % nákladů plné implementace ZKB.

01

MFA na všech administrátorských a vzdálených přístupech

Vícefaktorová autentizace na: cloudovou konzoli (Microsoft 365, AWS, Azure, GCP), VPN, RDP, e-mail, klíčové SaaS (CRM, finance, repozitáře kódu). Pro IT admin účty FIDO2 / hardware key (YubiKey) místo SMS — SIM swap a AiTM jsou reálné. Náklad: 0–50 EUR/uživatel jednorázově.

02

EDR / antivirus na všech koncových stanicích

Endpoint Detection & Response — ne jen klasický antivirus. Doporučení: Microsoft Defender for Endpoint P2 (P1 má jen antivirus a attack surface reduction, plné EDR a threat hunting jsou až v P2; součást M365 E5 nebo samostatná licence), ESET Protect Advanced (česky mluvící podpora), SentinelOne. Klíčové: alerty na on-call e-mail / SMS, ne jen denní pohled.

03

Zálohy 3-2-1 s offline / immutable kopií

3 kopie dat, 2 média, 1 offline nebo immutable. Online zálohy ransomware šifruje současně s produkcí. Pro M365 specificky zálohování třetí stranou (Veeam M365, AvePoint) — retenční politika Microsoftu není záloha. Test obnovy měsíčně na vzorku dat a alespoň 1× ročně celá obnova nanečisto.

04

Patch management s prioritizací podle KEV / EPSS

Pravidelné aktualizace s definovanými lhůtami: aktivně zneužívané (CISA KEV) 24–48 h, kritické (CVSS ≥ 9.0) 72 h, vysoké 14 dní, střední 30 dní. Automatizujte přes Windows Update / WSUS, Linux unattended-upgrades. Klíčové: nevynechávat firmware a IoT zařízení.

05

E-mail bezpečnost — DMARC, anti-phishing

SPF + DKIM + DMARC postupně k p=reject (proces na 3–6 měsíců: monitor → quarantine → reject). Anti-phishing s impersonation protection (Defender for O365 P1 nebo ekvivalent). BEC podvody jsou finanční hrozbou č. 1 pro malé firmy — DMARC s reject je nejúčinnější obrana.

06

Šifrování zařízení a citlivých dat

BitLocker na Windows, FileVault na macOS, LUKS na Linuxu — všechny notebooky. Šifrování e-mailů s osobními údaji (Microsoft Information Protection). TLS 1.2+ pro vlastní web a API. Koncová zařízení musí být šifrována od prvního zapnutí.

07

Awareness školení + phishing simulace

1× ročně školení bezpečnostního povědomí pro všechny zaměstnance (KnowBe4, Cofense, vzdělávací portál NÚKIB — bezplatně). 2–4× ročně phishingové simulace s eskalací: po třetím kliknutí 1:1 školení. Cíl: míra kliknutí pod 5 % po 12 měsících programu.

08

Plán reakce na incident (alespoň základ)

Stručný dokument (3–5 stran) — kontaktní matice, 3–4 klíčové scénáře (ransomware, BEC, únik dat, výpadek kritického dodavatele), kroky 1-2-3 pro každý. Šablony hlášení: pro ÚOOÚ (GDPR), pro pojišťovnu, pro klienty. Tabletop cvičení 1× ročně (3 hodiny).

09

Princip nejmenších oprávnění

Administrátorská oprávnění jen pro účty, které je opravdu potřebují. Separované admin účty (jan@ pro běžnou práci, jan-admin@ pro IT operace). Roční revize aktivních účtů a oprávnění. Off-boarding: privilegované účty zrušit nebo zablokovat do jedné hodiny, standardní do 24 h.

10

Inventář zařízení a softwaru + pravidelná revize

Bez evidence aktiv (kdo má jaký laptop, jaký software běží na čem) nelze řídit nic. Discovery automatizujte přes Microsoft Intune (zdarma s M365 Business Premium), Lansweeper, Snipe-IT. Roční revize: vyřazená zařízení, neaktualizovaný software, neschválené SaaS aplikace.

Profesionální rámce — co si přečíst dál

Pokud chcete jít dál než minimum, doporučujeme tyto rámce. Strukturované, ověřené, praktické. Pro malé firmy stačí začít s nejnižším patrem každého rámce.

NÚKIB · CZ · zdarma

Podpůrné materiály NÚKIB

Metodiky a průvodci úřadu k bezpečnostním opatřením — řízení dodavatelů, penetrační testování, výkladový slovník, požadavky na bezpečnostní úrovně. Volně ke stažení, česky.

Otevřít přehled ↗
CIS · EN · zdarma po registraci

CIS Controls v8.1 — Implementation Group 1 (IG1)

Mezinárodní standard od Center for Internet Security. IG1 je „basic cyber hygiene“ baseline pro malé firmy bez dedikovaného bezpečnostního týmu — 56 konkrétních safeguardů. Pokud zvládnete IG1, jste v top 30 % bezpečnostně připravených malých firem.

Otevřít CIS Controls ↗
NIST · EN · zdarma

NIST Cybersecurity Framework 2.0

Americký rámec, ale globálně přijímaný. 6 funkcí: Govern, Identify, Protect, Detect, Respond, Recover. Vhodný pro firmy, které plánují růst do regulovaného prostoru a chtějí strukturu, na kterou později naváží ZKB / ISO 27001.

Otevřít NIST CSF ↗
NÚKIB · CZ · zdarma

Vzdělávací portál NÚKIB — bezplatné kurzy

Online kurzy pro zaměstnance i IT specialisty od českého úřadu. Kvalitní, lokalizované, s českými kontexty. Vhodné jako základ awareness programu nebo pro samostudium IT týmu.

Otevřít vzdělávací portál ↗
ISO · placené

ISO/IEC 27001:2022

Mezinárodní norma pro systém řízení bezpečnosti informací. Pokud směřujete k certifikaci (kvůli klientům, B2B kontraktům, IPO), je to investice na 12–18 měsíců práce a ~500 tis.–1,5 mil. Kč na audit. Pokud víte, že budete regulovaní, postavte systém rovnou podle ISO.

Informace o normě ↗

Co když na nás zákon začne dopadat?

Pokud rostete (více zaměstnanců, vyšší obrat) nebo měníte oblast podnikání, můžete se ze stavu „mimo regulaci“ dostat do nižšího nebo vyššího režimu povinností.

Praktické rady:

Když se to stane, vrátíte se do kalkulačky a zjistíte, do kterého režimu spadáte. Investice do minimálního baseline z této stránky se neztratí — drtivá většina opatření platí napříč regulacemi.

Potřebujete pomoct?

Postavíme
bezpečnostní baseline.

Nemusíte spadat do regulace, abyste potřebovali bezpečnostní program. Pomůžeme vám zavést minimální baseline (typicky 3–6 měsíců) nebo vybudovat strukturu, kterou později rozšíříte podle růstu firmy.