Shrnutí · cheatsheet · nižší povinnosti
Important entities · zákon č. 264/2025 Sb. + vyhláška 410/2025 · k tisku jako PDF
Nižší povinnosti
Tento přehled shrnuje klíčové povinnosti subjektů spadajících pod režim nižších povinností. Slouží jako rychlý referenční dokument pro vedení společnosti a IT — ne jako právní výklad.
Subjekty z odvětví vymezených v § 4 zákona (konkrétní seznam služeb stanoví vyhláška č. 408/2025 Sb.), které splňují kritéria střední organizace (50 až 249 zaměstnanců, případně obrat nad 10 mil. EUR při současném překročení bilanční sumy 10 mil. EUR) a nesplňují kritéria pro režim vyšších povinností. V některých odvětvích (např. výrobní průmysl, řízené ICT služby) spadá do tohoto režimu i většina středních firem.
Určit odpovědnou osobu za kybernetickou bezpečnost (MKB nebo ekvivalent). Mít schválené základní politiky (informační bezpečnost, řízení přístupu, IRP, zálohování). Periodický přezkum politik min. 1× ročně.
Evidence aktiv (alespoň hlavní systémy a data) s vlastníky. Posouzení rizik v základním rozsahu (lze použít zjednodušenou metodiku oproti vyšším povinnostem). Aktualizace min. 1× ročně.
MFA na vzdálených a admin. přístupech (administrátorská úroveň ideálně FIDO2). EDR na koncových stanicích jako výchozí stav. Patch management s prioritizací KEV / EPSS pro kritické zranitelnosti. Zálohy včetně offline / neměnné kopie a pravidelného testu obnovy. Centrální logování klíčových systémů, retence ≥ 90 dní. Šifrování dat v klidu i v přenosu.
Plán reakce na incidenty s kontakty a postupem hlášení; upozornění směrovaná na pohotovostní službu (on-call), ne jen na denní kontrolu. Hlášení incidentu: prvotní hlášení do 24 h, oznámení do 72 h, závěrečná zpráva do 30 dnů od oznámení (lhůty platí pro oba režimy; adresátem je v nižším režimu Národní CERT). Roční přezkum plánu, ideálně tabletop.
Základní školení bezpečnostního povědomí zaměstnanců (min. 1× ročně) + phishing simulace. Postup ukončení pracovního poměru (privilegované účty odebrat neprodleně). Posouzení klíčových dodavatelů (smluvní zajištění bezpečnosti, kontrola u kritických ICT služeb, hlášení incidentů u dodavatele).
Pokuta až do 175 000 000 Kč nebo do 1,4 % čistého celosvětového ročního obratu (vyšší z obou), § 59 zákona č. 264/2025 Sb. Vedení nese odpovědnost za zavedení opatření, ale rozsah povinné dokumentace je menší než u vyššího režimu.
Pomůžeme s implementací
Pokud potřebujete posoudit vlastní situaci, určit režim, připravit politiky nebo se připravit na audit — domluvte si nezávaznou konzultaci.