Shrnutí · cheatsheet · vyšší povinnosti

VYŠŠÍ POVINNOSTI

Essential entities · zákon č. 264/2025 Sb. + vyhláška 409/2025 · k tisku jako PDF

← Zpět na ZKB průvodce
Shrnutí · cheatsheet · vyšší povinnosti
Essential entities · zákon č. 264/2025 Sb. + vyhláška 409/2025 · k tisku jako PDF
Orientační dokument Tento dokument je zjednodušeným informativním přehledem klíčových povinností zákona č. 264/2025 Sb. a vyhlášky 409/2025. Není to závazné právní stanovisko ani úplný výklad zákona. CypherOn je konzultační společnost v oblasti kybernetické bezpečnosti, není advokátní kanceláří — pro právní stanoviska se obracejte na advokáta zapsaného v ČAK. Pro definitivní určení režimu a povinností doporučujeme přímý dotaz na NÚKIB.
Vyšší povinnosti Essential entities · zákon č. 264/2025 Sb. + vyhláška 409/2025 · k tisku jako PDF

Tento přehled shrnuje klíčové povinnosti subjektů spadajících pod režim vyšších povinností. Slouží jako rychlý referenční dokument pro vedení společnosti a IT — ne jako právní výklad.

Pro koho platí

Subjekty z odvětví vymezených v § 4 zákona (konkrétní seznam služeb stanoví vyhláška č. 408/2025 Sb.), které splňují kritéria velké organizace (250 a více zaměstnanců, nebo zároveň obrat nad 50 mil. EUR i bilanční suma nad 43 mil. EUR — podle doporučení 2003/361/ES se mezi obratem a bilanční sumou uplatní příznivější hodnota). Některé subjekty (DNS provideři, TLD registry, kvalifikovaní poskytovatelé eIDAS, ústřední správa) spadají do tohoto režimu bez ohledu na velikost.

Co musíte dělat (5 pilířů)

1. Governance & řízení

Jmenovat manažera kybernetické bezpečnosti (MKB) s formálním pověřením vedení. Schválit politiky (informační bezpečnost, řízení přístupu, reakce na incidenty, pravidla přijatelného užívání, zálohování, řízení rizik dodavatelů). Zavést řízenou dokumentaci s verzováním a periodickým přezkumem (min. 1× ročně).

2. Řízení rizik & aktiv

Vést registr aktiv (HW, SW, data, procesy, dodavatelé) s vlastníky a klasifikací CIA. Vést registr rizik s metodikou podle NÚKIB (pravděpodobnost × dopad → opatření). Posuzování min. 1× ročně a po každé větší změně.

3. Bezpečnostní opatření

MFA na všech admin. a vzdálených přístupech, pro privilegované účty FIDO2 / WebAuthn. EDR / XDR na koncových stanicích, MDM s vynucením shody. Patch management s prioritizací podle KEV / EPSS (kritické 72 h, aktivně zneužívané 24–48 h). Zálohy 3-2-1 včetně offline / neměnné kopie a pravidelného testu obnovy. Centrální logování ≥ 90 dní (klíčové systémy 12 měsíců). Šifrování dat v klidu i v přenosu, dokumentovaná rotace klíčů. Síťová segmentace, DMARC s politikou reject.

4. Reakce na incidenty

Plán reakce na incidenty (IRP) s eskalačními kontakty a šablonami, detekce mapovaná na MITRE ATT&CK. Hlášení NÚKIB: prvotní hlášení do 24 h, oznámení do 72 h, závěrečná zpráva do 30 dnů od oznámení. Tabletop cvičení min. 1× ročně (ransomware, dodavatelský řetězec, vnitřní hrozba). Vazba na BCP / DR pro klíčové služby (RTO / RPO).

5. Lidé & dodavatelé

Pravidelná školení kybernetické bezpečnosti pro všechny zaměstnance (min. 1× ročně) a phishing simulace. Ukončení pracovního poměru s rozlišením privilegovaných účtů (odebrat do hodiny) vs. standardních (≤ 24 h). Řízení rizik dodavatelů — registr dodavatelů s posouzením úrovně (DPA, smluvní povinnosti včetně hlášení incidentů, omezený přístup, auditní stopa a doložená opatření), SBOM u kritického SW, ideálně průběžné sledování (SecurityScorecard / BitSight).

Administrativní povinnosti

Sankce

Pokuta až do 250 000 000 Kč nebo do 2 % čistého celosvětového ročního obratu (vyšší z obou), § 59 zákona č. 264/2025 Sb. Vedení je osobně odpovědné za zavedení a kontrolu opatření — ZKB explicitně zakotvuje odpovědnost statutárních orgánů.

Doporučené první kroky (90 dnů)

0–30 dnů
Analýza nedostatků, jmenování MKB, ohlášení regulované služby Úřadu, schválení politik na úrovni vedení.
30–60 dnů
Registr aktiv, registr rizik (první iterace), MFA na admin/VPN, návrh IRP.
60–90 dnů
Patch SLA, audit záloh, tabletop, bezpečnostní dotazník pro top 5 dodavatelů.

Pomůžeme s implementací

Nejste si jistí,
jak začít?

Pokud potřebujete posoudit vlastní situaci, určit režim, připravit politiky nebo se připravit na audit — domluvte si nezávaznou konzultaci.