FAQ · Často kladené otázky
Odpovědi na běžné dotazy k novému zákonu o kybernetické bezpečnosti (264/2025 Sb.). Otázky můžete filtrovat podle kategorie a prohledávat podle klíčových slov.
Žádná otázka neodpovídá hledanému výrazu.
Zákon č. 264/2025 Sb. dopadá na poskytovatele regulovaných služeb v 15 odvětvích (§ 4) — veřejná správa, energetika, výrobní průmysl, potravinářský průmysl, chemický průmysl, vodní hospodářství, odpadové hospodářství, doprava, digitální infrastruktura a služby, finanční trh, zdravotnictví, věda, výzkum a vzdělávání, poštovní a kurýrní služby, obranný průmysl a vesmírný průmysl. Konkrétní seznam služeb a podmínky, za kterých se stávají regulovanými, stanoví vyhláška č. 408/2025 Sb. o regulovaných službách.
Zda na vás dopadá, závisí na kombinaci tří faktorů: (1) odvětví / typ služby, (2) velikost organizace (mikro / malá / střední / velká dle EU SME definice), (3) případně specifické kritérium (např. licence ERÚ, ČNB, ČTÚ, akreditace zdravotnické laboratoře).
Nejjednodušší způsob, jak zjistit svou situaci: spustit naši kalkulačku. Pro definitivní určení použijte oficiální kalkulačku NÚKIB.
Zákon dělí regulované subjekty do dvou kategorií podle závažnosti dopadu jejich služby:
Klíčový rozdíl: subjekty ve vyšším režimu musí absolvovat povinný externí audit a mít plně rozvinutý ISMS, subjekty v nižším ne. Lhůty hlášení incidentů platí pro oba režimy stejně — prvotní hlášení do 24 h od zjištění, oznámení do 72 h, závěrečná zpráva do 30 dnů od oznámení (§ 16). Liší se adresát: vyšší režim hlásí Úřadu, nižší Národnímu CERT, v obou případech přes Portál NÚKIB.
Velikost se počítá podle doporučení Komise 2003/361/ES ze tří kritérií:
Pravidla:
Mezi obratem a bilanční sumou se používá příznivější (nižší) kategorie. Mezi zaměstnanci a finančními ukazateli se ale používá vyšší kategorie — když máte 300 zaměstnanců, jste velká firma, i kdybyste měli obrat 5 mil. EUR.
Pozor: u skupin firem se započítávají partnerské a propojené podniky dle Uživatelské příručky k SME. Naše kalkulačka tohle nezohledňuje.
Stručně: hned teď, pokud na vás zákon dopadá.
Zákon předpokládá, že subjekt sám vyhodnotí, zda spadá pod regulaci, a do 60 dnů ode dne, kdy podmínky splnil, ohlásí službu Úřadu (§ 6). O registraci pak rozhodne NÚKIB; teprve od doručení rozhodnutí běží 30denní lhůta na doplnění údajů (§ 11). Na zavedení bezpečnostních opatření máte 1 rok ode dne doručení rozhodnutí o registraci (§ 13) — lhůta je tedy klouzavá od vaší registrace, ne pevné datum od účinnosti zákona.
Realistický harmonogram pro střední firmu, která spadá do nižších povinností:
Pro vyšší povinnosti počítejte s 12–18 měsíci a externím auditem.
Nový zákon č. 264/2025 Sb. nahrazuje původní zákon o kybernetické bezpečnosti (181/2014 Sb.) a transponuje směrnici NIS2 (Směrnice (EU) 2022/2555) do českého právního řádu.
Hlavní změny oproti starému ZKB:
Pokud jste byli regulovaní podle starého ZKB, váš režim se mění a typicky se rozšiřuje. Doporučujeme nové posouzení.
Naše doplňující materiály: průvodce ZKB, interaktivní zákon, vyhláška vyšší, vyhláška nižší, cheatsheet vyšší, cheatsheet nižší.
Pro režim nižších povinností (important entity) se očekává rozsah opatření přiměřený velikosti a riziku organizace:
Detailní průvodce: interaktivní vyhláška pro nižší povinnosti nebo 2stránkový cheatsheet PDF.
Hlásí se kybernetický bezpečnostní incident, který má dopad na regulovanou službu — narušení dostupnosti, integrity nebo důvěrnosti, případně finanční či společenský dopad. Pouhá narušení bez prokázaného dopadu (security event) se nehlásí, ale dokumentujte je interně.
Lhůty platí pro oba režimy stejně:
„Od zjištění“ znamená moment, kdy oprávněná osoba (typicky MKB) má důvodné podezření — ne moment, kdy útok proběhl.
Praktická rada: při pochybnostech raději hlásit. Opožděné hlášení je z pohledu ZKB rizikovější než zaslání hlášení, které se nakonec ukáže jako bezpředmětné.
V nižším režimu zákon nevyžaduje formální „manažera kybernetické bezpečnosti“ (MKB) v plné podobě jako u vyššího režimu, ale určit odpovědnou osobu za kybernetickou bezpečnost musíte. Tato osoba má pověření vedením, dostatečné pravomoci a dokumentovanou roli.
V praxi pro střední firmu existují tři realistické varianty:
Klíčové bez ohledu na variantu: písemné pověření vedením, přístup k vedení firmy alespoň ad hoc, dokumentace klíčových rozhodnutí.
Vyšší režim (essential entity) znamená plný rozsah povinností — typicky 12–18 měsíců strukturované implementace. Hlavní pilíře:
Detailní průvodce: interaktivní vyhláška pro vyšší povinnosti nebo 2stránkový cheatsheet PDF.
ISO 27001 je silný základ pro splnění vyšších povinností, ale není jejich automatickou náhradou. ZKB ukládá specifické povinnosti, které ISO 27001 nepokrývá explicitně:
Praktický pohled: pokud máte ISO 27001 v rozsahu pokrývajícím regulovanou službu, máte ~70–80 % cesty hotovou. Doplňte gap analýzu vůči ZKB / vyhlášce 409/2025, doplňte chybějící body, ohlaste službu Úřadu a dokumentujte.
Maximální výše pokut (vyšší z pevné částky a procenta z obratu):
NÚKIB při určování výše pokuty zvažuje povahu, závažnost a délku porušení, opakovanost, finanční přínos z porušení, spolupráci s úřadem a dosažený stav bezpečnosti. Maximum se v zahraniční praxi NIS2 uplatňuje zřídka, ale rozhodnutí prvních českých případů zatím nejsou veřejně dostupná.
Hlavní rizikový bod: opožděné nebo chybějící hlášení incidentu — to je nejlépe „testovatelná“ povinnost a v praxi NIS2 se ukazuje jako nejčastější důvod sankce.
V kombinaci s GDPR (4 % obratu) může jeden incident generovat dvě paralelní pokuty od NÚKIB i ÚOOÚ.
Ano. Nový ZKB explicitně zakotvuje osobní odpovědnost členů statutárních orgánů za zavedení a fungování bezpečnostních opatření. Při hrubém porušení mohou být osobně sankcionováni.
V praxi je důležité, aby statutární orgán prokazatelně:
Pozor na D&O pojištění: standardní pojistky pro statutární orgány zpravidla nekryjí porušení regulatorních povinností ani úmyslné jednání nebo hrubou nedbalost. Pokud spoléháte na pojistku, předem ověřte rozsah s pojistitelem — sankce za nehlášení incidentu nebo nezavedení opatření může jít přímo na osobu člena vedení.
Povinnost ohlásit regulovanou službu Úřadu do 60 dnů vyplývá přímo ze zákona (§ 6), ne z výzvy úřadu — nejde tedy říct „nikdo mi neřekl, že mám“. O registraci pak rozhoduje NÚKIB svým rozhodnutím; sami se zaregistrovat nemůžete.
Praktická rada: ohlaste službu sami a co nejdříve, i se zpožděním. Polehčující okolnosti (spolupráce s úřadem, dosažený stav bezpečnosti) NÚKIB zvažuje při určování případné sankce a vedle pokuty má k dispozici i nápravné opatření podle § 56 — tedy povinnost odstranit nedostatky ve stanovené lhůtě.
Pokud teprve teď zjišťujete, že zákon na vás dopadá, postupujte v pořadí:
Incident = narušení bezpečnosti s prokázaným dopadem na regulovanou službu (dostupnost, integrita, důvěrnost, finanční ztráta, fyzické nebo společenské dopady). Incident musíte hlásit ve lhůtách 24 h / 72 h / 30 dnů přes Portál NÚKIB — ve vyšším režimu je adresátem Úřad, v nižším Národní CERT (§ 15).
Událost (event) = narušení bezpečnosti bez prokázaného dopadu na regulovanou službu. Událost se nehlásí, ale dokumentujte ji interně.
Hranice není vždy jasná. Naše doporučení: při pochybnostech raději hlásit. Falešný poplach vám u NÚKIB neuškodí; opožděné nebo chybějící hlášení skutečného incidentu může vést k sankci.
Příklady incidentů: ransomware šifrující byť jen části dat, krádež databáze klientů, výpadek služby přes 4 hodiny, neoprávněný přístup k administrátorskému účtu, kompromitace dodavatelského řetězce ovlivňující vaši službu.
Hlášení primárně přes Portál NÚKIB, alternativně e-mailem nebo datovou schránkou. NÚKIB má 24/7 hotline pro prvotní notifikaci.
Praktický postup při incidentu:
Připravte si dopředu: šablonu s předvyplněnými statickými údaji (IČO, kontakty, sektor), kontaktní matici (kdo volá NÚKIB, kdo právníka, kdo řeší komunikaci navenek), playbooky pro typické scénáře.
Incident týkající se osobních údajů typicky generuje paralelní povinnosti podle ZKB i GDPR. Lhůty se mírně liší:
V praxi mějte jeden proces hlášení, který pokrývá obě strany. Sankce se mohou kumulovat — jeden incident = pokuta od NÚKIB i ÚOOÚ.
Pro konkrétní případ podle GDPR doporučujeme konzultaci se specialistou na ochranu osobních údajů — interakce ZKB × GDPR × NIS2 není vždy intuitivní.
Doporučená priorita pro prvních 90 dnů:
Tohle je úzký základ, který vás dostane do bodu, kdy zvládnete většinu reálných útoků. Zbytek (politiky, audit, sledování dodavatelského řetězce) je doplnění do 12–18 měsíců.
Formálně se povinnost vztahuje na regulovanou službu a všechna aktiva, procesy a dodavatele, kteří se na jejím poskytování podílí. Ale v praxi je hranice obvykle prostupná — útočník, který kompromituje vaše „nesouvisející“ systémy, se obvykle dostane i k regulované službě.
Doporučujeme jeden ISMS pro celou organizaci s tím, že rozsah formálně pokrývá regulovanou službu. Důvody:
Výjimka: pokud máte velmi izolované oblasti (např. R&D laboratoř bez napojení na produkci), můžete je z rozsahu vyloučit a dokumentovat to.
Záleží na velikosti, rozpočtu a dostupné kapacitě. Realistická rozhodovací matice:
Klíčové při výběru externí služby:
Ne. I když na vás zákon přímo nedopadá, kybernetickou bezpečnost řešit musíte ze tří důvodů:
Doporučujeme zavést alespoň rozumné minimum — viz naše stránka Doporučená minima bezpečnosti nebo podpůrné materiály NÚKIB.
Zákon se na vás vztahuje od momentu, kdy splníte kritéria (typicky překročíte velikostní limit). Máte 60 dnů na ohlášení služby Úřadu od okamžiku, kdy podmínky splníte (§ 6). O registraci pak rozhodne NÚKIB.
Praktická situace:
Pokud naopak klesnete pod kritéria a přestanete být regulovaní, oznámte to NÚKIB a zachovejte zavedená opatření alespoň jako základ. Řeč je o úspoře administrativy, ne o snížení reálné bezpečnosti — útoky se nezmění.
Máte konkrétní dotaz?
Pokud vaše otázka není v FAQ nebo potřebujete konkrétní posouzení své situace — domluvte si nezávaznou konzultaci. Probereme rozsah povinností a co řešit jako první.