Shrnutí · cheatsheet · vyšší povinnosti
Essential entities · zákon č. 264/2025 Sb. + vyhláška 409/2025 · k tisku jako PDF
Vyšší povinnosti
Tento přehled shrnuje klíčové povinnosti subjektů spadajících pod režim vyšších povinností. Slouží jako rychlý referenční dokument pro vedení společnosti a IT — ne jako právní výklad.
Subjekty z odvětví vymezených v § 4 zákona (konkrétní seznam služeb stanoví vyhláška č. 408/2025 Sb.), které splňují kritéria velké organizace (250 a více zaměstnanců, nebo zároveň obrat nad 50 mil. EUR i bilanční suma nad 43 mil. EUR — podle doporučení 2003/361/ES se mezi obratem a bilanční sumou uplatní příznivější hodnota). Některé subjekty (DNS provideři, TLD registry, kvalifikovaní poskytovatelé eIDAS, ústřední správa) spadají do tohoto režimu bez ohledu na velikost.
Jmenovat manažera kybernetické bezpečnosti (MKB) s formálním pověřením vedení. Schválit politiky (informační bezpečnost, řízení přístupu, reakce na incidenty, pravidla přijatelného užívání, zálohování, řízení rizik dodavatelů). Zavést řízenou dokumentaci s verzováním a periodickým přezkumem (min. 1× ročně).
Vést registr aktiv (HW, SW, data, procesy, dodavatelé) s vlastníky a klasifikací CIA. Vést registr rizik s metodikou podle NÚKIB (pravděpodobnost × dopad → opatření). Posuzování min. 1× ročně a po každé větší změně.
MFA na všech admin. a vzdálených přístupech, pro privilegované účty FIDO2 / WebAuthn. EDR / XDR na koncových stanicích, MDM s vynucením shody. Patch management s prioritizací podle KEV / EPSS (kritické 72 h, aktivně zneužívané 24–48 h). Zálohy 3-2-1 včetně offline / neměnné kopie a pravidelného testu obnovy. Centrální logování ≥ 90 dní (klíčové systémy 12 měsíců). Šifrování dat v klidu i v přenosu, dokumentovaná rotace klíčů. Síťová segmentace, DMARC s politikou reject.
Plán reakce na incidenty (IRP) s eskalačními kontakty a šablonami, detekce mapovaná na MITRE ATT&CK. Hlášení NÚKIB: prvotní hlášení do 24 h, oznámení do 72 h, závěrečná zpráva do 30 dnů od oznámení. Tabletop cvičení min. 1× ročně (ransomware, dodavatelský řetězec, vnitřní hrozba). Vazba na BCP / DR pro klíčové služby (RTO / RPO).
Pravidelná školení kybernetické bezpečnosti pro všechny zaměstnance (min. 1× ročně) a phishing simulace. Ukončení pracovního poměru s rozlišením privilegovaných účtů (odebrat do hodiny) vs. standardních (≤ 24 h). Řízení rizik dodavatelů — registr dodavatelů s posouzením úrovně (DPA, smluvní povinnosti včetně hlášení incidentů, omezený přístup, auditní stopa a doložená opatření), SBOM u kritického SW, ideálně průběžné sledování (SecurityScorecard / BitSight).
Pokuta až do 250 000 000 Kč nebo do 2 % čistého celosvětového ročního obratu (vyšší z obou), § 59 zákona č. 264/2025 Sb. Vedení je osobně odpovědné za zavedení a kontrolu opatření — ZKB explicitně zakotvuje odpovědnost statutárních orgánů.
Pomůžeme s implementací
Pokud potřebujete posoudit vlastní situaci, určit režim, připravit politiky nebo se připravit na audit — domluvte si nezávaznou konzultaci.