Průvodce · ZKB / 264/2025

PRŮVODCE NOVÝM ZKB

Srozumitelný průvodce novým zákonem o kybernetické bezpečnosti (č. 264/2025 Sb.) — kdo, co, kdy, jak. Bez paragrafového textu, s odkazy do e-Sbírky.

Co najdete na této stránce

  1. Co je ZKB a proč vznikl
  2. Pro koho zákon platí
  3. Dva režimy: nižší a vyšší povinnosti
  4. Konkrétní povinnosti
  5. Jak ohlásit službu a získat registraci
  6. Termíny a co kdy hlásit
  7. Sankce za neplnění
  8. Oficiální zdroje a odkazy

Co je ZKB a proč vznikl

Zákon č. 264/2025 Sb., zákon o kybernetické bezpečnosti (zkráceně „ZKB“ nebo „nový ZKB“), je transpoziční zákon, který do našeho právního řádu zavádí povinnosti vyplývající z evropské směrnice NIS2. Nahrazuje a výrazně rozšiřuje původní zákon č. 181/2014 Sb.

Hlavní rozdíl oproti starému zákonu: výrazně rozšířený okruh subjektů, na které dopadá. Zatímco původní ZKB se týkal především státní správy, kritické infrastruktury a vybraných digitálních služeb, nový ZKB pokrývá 15 odvětví (§ 4) a tisíce dalších subjektů — od středně velkých výrobních firem přes IT poskytovatele po nemocnice a dopravu.

Cíl je jasný: zvýšit odolnost české ekonomiky a kritických služeb proti kybernetickým útokům. Po vlnách ransomwaru, útocích na nemocnice (Benešov, Brno) a útocích na dodavatelský řetězec (SolarWinds, Kaseya, 3CX) regulátor reaguje rozšířením pravomocí a povinností. ZKB navíc zakotvuje osobní odpovědnost vrcholného vedení — nedodržení povinností postihuje přímo statutární orgán, ne jen organizaci jako celku.

Pro koho zákon platí

Zákon platí pro tzv. regulované subjekty — organizace, které poskytují regulovanou službu v rámci jednoho z 15 odvětví vyjmenovaných v § 4 a zároveň splňují velikostní kritéria.

Pokrývané sektory:

Velikostní kritéria podle doporučení Komise 2003/361/ES (zjednodušeně):

Vyšší povinnosti — typicky velké subjekty (250 a více zaměstnanců, nebo obrat nad 50 mil. EUR a zároveň bilanční suma nad 43 mil. EUR — mezi obratem a bilanční sumou se uplatní příznivější hodnota, samotný obrat tedy nestačí) a klíčová infrastruktura bez ohledu na velikost.

Nižší povinnosti — středně velké subjekty (50 až 249 zaměstnanců, nebo obrat nad 10 mil. EUR a zároveň bilanční suma nad 10 mil. EUR) ve vybraných sektorech.

Některé organizace spadají do regulace bez ohledu na velikost — typicky distributoři elektřiny / plynu, nemocnice s akutní lůžkovou péčí, orgány veřejné správy nad určitou úrovní.

Jestli na vás zákon dopadá, ověříte v naší kalkulačce nebo v oficiální kalkulačce NÚKIB.

Dva režimy: nižší a vyšší povinnosti

Zákon zavádí dvojstupňovou regulaci. Konkrétní rozsah povinností se liší podle režimu, do kterého spadáte.

Nižší povinnosti

Important entities

Středně velké subjekty ve vybraných sektorech, případně menší kritické subjekty.

  • Určená osoba odpovědná za kybernetickou bezpečnost (s doloženou odborností)
  • Řízení rizik a bezpečnostní opatření na základě analýzy rizik
  • Politiky pro bezpečnost informačních systémů
  • Pravidelné školení zaměstnanců
  • Hlášení významných incidentů přes Portál NÚKIB (adresátem je Národní CERT, § 15)
  • Zajištění kontinuity činnosti a zálohování
  • Kybernetická hygiena (MFA, šifrování, segmentace)

Sankce do 175 mil. Kč nebo 1,4 % čistého celosvětového ročního obratu (vyšší z částek).

Vyšší povinnosti

Essential entities

Velké subjekty v kritických sektorech a klíčová infrastruktura — energetika, banky, nemocnice, telekomunikace.

  • Vše z nižších povinností + následující:
  • Manažer kybernetické bezpečnosti (MKB) jako samostatná formální role (v nižším režimu stačí určená odpovědná osoba)
  • Architekt kybernetické bezpečnosti
  • Pravidelný bezpečnostní audit (interní i externí)
  • Specifický plán reakce na incidenty s eskalací na statutární orgán
  • Bezpečnostní opatření v dodavatelském řetězci
  • Hlášení v přesných lhůtách (prvotní hlášení do 24 h, oznámení do 72 h, závěrečná zpráva do 30 dnů od oznámení)

Sankce do 250 mil. Kč nebo 2 % čistého celosvětového ročního obratu (vyšší z částek).

Konkrétní povinnosti — co reálně musíte udělat

Bez ohledu na režim většina povinností spadá do těchto pěti oblastí. Detailní rozsah definují vyhlášky 409/2025 (pro vyšší režim) a 410/2025 (pro nižší režim).

01

Governance a organizace

  • Jmenovaná osoba odpovědná za bezpečnost (MKB nebo ekvivalent)
  • Bezpečnostní politiky schválené vedením
  • Schvalovaný a auditovaný proces řízení změn
  • Pravidelná školení zaměstnanců — minimálně jednou ročně (doporučujeme častěji)
02

Řízení rizik

  • Aktualizovaný registr aktiv s klasifikací (důvěrnost / integrita / dostupnost)
  • Registr rizik podle metodiky NÚKIB s pravidelným přehodnocením
  • Bezpečnostní opatření vázaná na konkrétní rizika (ne jen šablona)
  • Dodavatelské riziko — posouzení dodavatelů ICT a třetích stran
03

Detekce a reakce

  • Monitorování bezpečnostních událostí (logy, EDR, SIEM)
  • Plán reakce na incidenty (IRP) s kontakty 24/7 a eskalační maticí
  • Forenzní připravenost (zachování důkazů, postupy)
  • Hlášení incidentů NÚKIB ve stanovených lhůtách
04

Provoz a hygiena

  • MFA na všech administrátorských a vzdálených přístupech
  • Patch management s definovanými lhůtami
  • Zálohy podle pravidla 3-2-1 a pravidelně testovaná obnova
  • Segmentace sítě, princip nejmenších oprávnění
05

Kontinuita a obnova

  • Plán kontinuity činnosti (BCP) a obnovy (DRP)
  • Definované RTO/RPO pro klíčové systémy
  • Pravidelné testy obnovy a tabletop cvičení
  • Krizová komunikace — interní i externí

Jak ohlásit službu a získat registraci

Pokud zákon dopadá na vaši organizaci, máte povinnost ohlásit poskytovanou službu Úřadu do 60 dnů (§ 6). O registraci pak rozhoduje NÚKIB svým rozhodnutím — ohlášení a registrace nejsou totéž. Registrace probíhá elektronicky přes portál NÚKIB a vyžaduje statutární orgán (nebo jím pověřenou osobu) pro podání.

Co budete potřebovat:

Po ohlášení rozhodne NÚKIB o registraci a začíná běžet harmonogram plnění povinností. Na zavedení bezpečnostních opatření máte 1 rok ode dne doručení rozhodnutí o registraci (§ 13); do 30 dnů od registrace se hlásí kontaktní a doplňující údaje (§ 11).

V této oblasti často poskytujeme podporu — připravíme podklady, doprovodíme při registraci, postavíme s vámi minimální životaschopnou compliance pozici. Pokud to chcete probrat, ozvěte se.

Termíny a co kdy hlásit

Zákon je účinný od 1. 11. 2025; účinnost je jednotná pro celý zákon (§ 73). Jednotlivé lhůty jsou ale klouzavé — běží od okamžiku, kdy podmínky splníte, případně od doručení rozhodnutí o registraci.

Po identifikaci
Ohlášení služby Úřadu
Do 60 dnů ode dne, kdy jste splnili podmínky (§ 6).
Do 24 hodin
Early warning při významném incidentu
První notifikace NÚKIB se základním popisem dopadu.
Do 72 hodin
Oznámení o incidentu
Strukturované oznámení s aktuálním stavem, dosavadní reakcí, dopady.
Do 30 dnů od oznámení
Finální zpráva o incidentu
Postmortem — co se stalo, jak jste reagovali, jaká opatření jste přijali.
Periodicky
Aktualizace registrů a politik
Registr aktiv, registr rizik, politiky — pravidelná revize, typicky ročně.

Sankce za neplnění

Sankce v ZKB jsou pojaté přísně — mimo jiné s dopadem na statutární orgán osobně. Nelze je „odhodit“ jen na firmu.

Vyšší režim

250 000 000 Kč nebo 2 % čistého celosvětového ročního obratu — vyšší z částek.

Nižší režim

175 000 000 Kč nebo 1,4 % čistého celosvětového ročního obratu — vyšší z částek.

Nehlášení incidentu

Zatajené nebo opožděné hlášení spadá pod tytéž stropy podle § 59 — není to samostatná sankce nad jejich rámec. V praxi jde o nejlépe kontrolovatelnou povinnost.

Odpovědnost statutárního orgánu

NÚKIB může členu statutárního orgánu dočasně zakázat výkon funkce (§ 58) — jde o zákaz, ne o povinnost dotyčného odvolat.

Praktický pohled: zákon dává Úřadu vedle pokuty i samostatný institut nápravného opatření (§ 56) — tedy povinnost odstranit zjištěné nedostatky ve stanovené lhůtě. Maximální pokuta se v zahraniční praxi NIS2 uplatňuje zřídka; rozhodnutí prvních českých případů zatím veřejně dostupná nejsou. Riziko ale reálně existuje.

Oficiální zdroje a odkazy

Tento průvodce je informativní. Pro autoritativní text se vždy obracejte na oficiální zdroje. K rychlému přehledu jsme připravili také vlastní cheatsheet PDF a interaktivní zákon:

Související

DALŠÍ
NÁSTROJE

ZKB gap analýza

Co konkrétně vám chybí a v jakém pořadí to řešit.

Otevřít →

Kalkulačka

Spadá na vás zákon? 30 vteřin a víte.

Otevřít →

Readiness Check

Self-check 13 otázek — jak daleko stojíte od plné shody.

Otevřít →

Zákon interaktivně

Paragrafy 264/2025 s vysvětlivkami, vyhledávání, plovoucí obsah.

Otevřít →

Vyhláška vyšší

Konkrétní požadavky 409/2025 pro essential entities.

Otevřít →

Vyhláška nižší

Implementační požadavky pro important entities.

Otevřít →

Pomoc se ZKB

Nejste si jistí,
jak začít?

Pokud na vás zákon dopadá a nevíte, kde začít, nebo jste uprostřed implementace a potřebujete externí odbornou pomoc — gap analýza vám ukáže, co konkrétně chybí a v jakém pořadí to řešit. Navazuje na ni buď jednorázová náprava, nebo dlouhodobé vedení bezpečnosti.