Zákon č. 264/2025 Sb. zavádí nejvyšší pokuty v historii české kybernetické legislativy. Zákon pracuje s víceúrovňovým systémem pokut — u nejzávažnějších porušení ve vyšším režimu až 250 milionů Kč nebo 2 % čistého celosvětového ročního obratu (vyšší z obou). Nižší režim má horní hranici 175 milionů Kč nebo 1,4 % obratu. Pro méně závažná porušení zákon stanovuje nižší hladiny (100, 50, 35 mil. Kč). Nad rámec pokut dopadá osobní odpovědnost přímo na jednatele a členy představenstva.
Tady jsou konkrétní čísla, za co přesně sankce hrozí a jak se jim vyhnout.
Kč nebo 2 % celosvětového obratu — vyšší z obou
- Kritická infrastruktura
- Velké firmy v klíčových odvětvích
- Ex-ante i ex-post dohled NÚKIB
Kč nebo 1,4 % celosvětového obratu — vyšší z obou
- Střední a velké firmy v regulovaných odvětvích
- SME s regulovanou službou
- Ex-post dohled NÚKIB
Osobní odpovědnost vedení — co to znamená v praxi
Článek 20 NIS2 a zákon č. 264/2025 Sb. zavádějí přímou osobní odpovědnost členů řídících orgánů. To je zásadní změna oproti předchozí legislativě — kybernetická bezpečnost přestala být „problémem IT oddělení" a stala se zákonnou povinností vedení.
Co konkrétně hrozí jednateli nebo členu představenstva:
- Zákaz výkonu funkce — NÚKIB resp. soud může nařídit dočasný zákaz výkonu funkce až na 3 roky za opakované nebo závažné porušení
- Osobní odpovědnost za škodu — porušení péče řádného hospodáře může vést k náhradě škody způsobené organizaci i třetím stranám
- Povinnost absolvovat školení — čl. 20(2) NIS2 výslovně ukládá členům vedení povinnost vzdělávat se v oblasti kybernetické bezpečnosti
Zákon č. 264/2025 Sb. výslovně stanoví, že kybernetická bezpečnost je odpovědností řídícího orgánu — nikoliv IT oddělení nebo externího dodavatele. Vedení za ni nese odpovědnost bez ohledu na to, komu dohled svěří.
Za co přesně sankce hrozí
Zákon neukládá pokutu automaticky za každé pochybení. NÚKIB posuzuje závažnost, délku trvání a zda firma přijala nápravná opatření. Tady jsou nejčastější důvody pro zahájení řízení:
| Porušení | Závažnost |
|---|---|
| Neregistrování u NÚKIB | Vysoká — základ pro jakékoliv sankce |
| Nenahlášení bezpečnostního incidentu | Vysoká — lhůty 24 h / 72 h / 1 měsíc |
| Neschválení bezpečnostní politiky vedením | Střední — porušení čl. 20(1) NIS2 |
| Chybějící záznamy o školení zaměstnanců | Střední — chybí doložitelná evidence |
| Absence MFA na klíčových systémech | Střední — čl. 21(2)(j) NIS2 |
| Opakované neplnění nápravných opatření | Velmi vysoká — eskalace na zákaz funkce |
Jak probíhá dohled NÚKIB — na co se připravit
Způsob dohledu závisí na režimu:
Vyšší režim — NÚKIB provádí ex-ante i ex-post kontroly. To znamená pravidelné plánované audity, ale také neohlášené kontroly kdykoliv. NÚKIB může vyžadovat přístup k dokumentaci, systémům i interním záznamům.
Nižší režim — dohled je ex-post, tedy na základě podnětu. Podnět může podat kdokoliv — zákazník, zaměstnanec, nebo NÚKIB na základě hlášeného incidentu. Po zahájení šetření platí stejné pravomoci jako u vyššího režimu.
NÚKIB může zahájit šetření vaší firmy i na základě incidentu u vašeho zákazníka, který je regulovaným subjektem. Dodavatelé regulovaných firem jsou stále více v hledáčku dohledu.
Jak sankce zmírnit nebo se jim vyhnout
Zákon výslovně počítá s polehčujícími okolnostmi. NÚKIB přihlíží k tomu, zda firma:
- proaktivně nahlásila incident bez čekání na odhalení kontrolou
- přijala nápravná opatření bezprostředně po zjištění pochybení
- spolupracovala při šetření a poskytla veškerou dokumentaci
- měla zavedený systém vzdělávání zaměstnanců před incidentem
- dokázala prokázat dobrou víru a snahu o soulad
Klíčový princip: dokumentace je vaší obranou. Firmy, které mají záznamy o školení, certifikáty zaměstnanců, schválené politiky a doložitelnou evidenci, jsou v zásadně lepší pozici než firmy, které „to dělaly, ale nic neevidovaly".
Záznamy o školení doporučujeme uchovávat minimálně 5 let (v souladu s dobou uchování certifikátů dle VOP) — ZoKB nestanoví explicitní lhůtu, ale obecná praxe dokladování souladu počítá s délkou platnosti certifikátu plus rezervou. Systém, který automaticky vytváří průkazný záznam s datem, jménem, výsledkem a identifikací certifikátu, je nejjednodušší způsob jak tuto povinnost splnit bez administrativní zátěže.
Srovnání s GDPR — proč je NIS2 přísnější
Mnoho firem si myslí, že NIS2 je „jako GDPR, jen pro IT". Není. Rozdíly jsou zásadní:
| Parametr | GDPR | NIS2 / ZoKB |
|---|---|---|
| Max. pokuta (% obratu) | 4 % celosvětového obratu | 2 % (ale max. 250 mil. Kč) |
| Osobní odpovědnost vedení | Nepřímo přes péči řádného hospodáře | Explicitně v zákoně, zákaz funkce |
| Hlášení incidentů | Do 72 hodin (jen osobní údaje) | Do 24 h předběžně, všechny incidenty |
| Školení zaměstnanců | Doporučeno | Zákonná povinnost s evidencí |