Zákon č. 264/2025 Sb. zavádí nejvyšší pokuty v historii české kybernetické legislativy. Zákon pracuje s víceúrovňovým systémem pokut — u nejzávažnějších porušení ve vyšším režimu až 250 milionů Kč nebo 2 % čistého celosvětového ročního obratu (vyšší z obou). Nižší režim má horní hranici 175 milionů Kč nebo 1,4 % obratu. Pro méně závažná porušení zákon stanovuje nižší hladiny (100, 50, 35 mil. Kč). Nad rámec pokut dopadá osobní odpovědnost přímo na jednatele a členy představenstva.

Tady jsou konkrétní čísla, za co přesně sankce hrozí a jak se jim vyhnout.

⚠ Vyšší režim (základní subjekty) 250 mil.

Kč nebo 2 % celosvětového obratu — vyšší z obou

  • Kritická infrastruktura
  • Velké firmy v klíčových odvětvích
  • Ex-ante i ex-post dohled NÚKIB
Nižší režim (významné subjekty) 175 mil.

Kč nebo 1,4 % celosvětového obratu — vyšší z obou

  • Střední a velké firmy v regulovaných odvětvích
  • SME s regulovanou službou
  • Ex-post dohled NÚKIB

Osobní odpovědnost vedení — co to znamená v praxi

Článek 20 NIS2 a zákon č. 264/2025 Sb. zavádějí přímou osobní odpovědnost členů řídících orgánů. To je zásadní změna oproti předchozí legislativě — kybernetická bezpečnost přestala být „problémem IT oddělení" a stala se zákonnou povinností vedení.

Co konkrétně hrozí jednateli nebo členu představenstva:

  • Zákaz výkonu funkce — NÚKIB resp. soud může nařídit dočasný zákaz výkonu funkce až na 3 roky za opakované nebo závažné porušení
  • Osobní odpovědnost za škodu — porušení péče řádného hospodáře může vést k náhradě škody způsobené organizaci i třetím stranám
  • Povinnost absolvovat školení — čl. 20(2) NIS2 výslovně ukládá členům vedení povinnost vzdělávat se v oblasti kybernetické bezpečnosti
Osobní odpovědnost nelze delegovat

Zákon č. 264/2025 Sb. výslovně stanoví, že kybernetická bezpečnost je odpovědností řídícího orgánu — nikoliv IT oddělení nebo externího dodavatele. Vedení za ni nese odpovědnost bez ohledu na to, komu dohled svěří.

Čl. 20(1)(2) NIS2 | §7 zákona č. 264/2025 Sb.

Za co přesně sankce hrozí

Zákon neukládá pokutu automaticky za každé pochybení. NÚKIB posuzuje závažnost, délku trvání a zda firma přijala nápravná opatření. Tady jsou nejčastější důvody pro zahájení řízení:

Porušení Závažnost
Neregistrování u NÚKIB Vysoká — základ pro jakékoliv sankce
Nenahlášení bezpečnostního incidentu Vysoká — lhůty 24 h / 72 h / 1 měsíc
Neschválení bezpečnostní politiky vedením Střední — porušení čl. 20(1) NIS2
Chybějící záznamy o školení zaměstnanců Střední — chybí doložitelná evidence
Absence MFA na klíčových systémech Střední — čl. 21(2)(j) NIS2
Opakované neplnění nápravných opatření Velmi vysoká — eskalace na zákaz funkce

Jak probíhá dohled NÚKIB — na co se připravit

Způsob dohledu závisí na režimu:

Vyšší režim — NÚKIB provádí ex-ante i ex-post kontroly. To znamená pravidelné plánované audity, ale také neohlášené kontroly kdykoliv. NÚKIB může vyžadovat přístup k dokumentaci, systémům i interním záznamům.

Nižší režim — dohled je ex-post, tedy na základě podnětu. Podnět může podat kdokoliv — zákazník, zaměstnanec, nebo NÚKIB na základě hlášeného incidentu. Po zahájení šetření platí stejné pravomoci jako u vyššího režimu.

Pozor na dodavatelský řetězec

NÚKIB může zahájit šetření vaší firmy i na základě incidentu u vašeho zákazníka, který je regulovaným subjektem. Dodavatelé regulovaných firem jsou stále více v hledáčku dohledu.

Jak sankce zmírnit nebo se jim vyhnout

Zákon výslovně počítá s polehčujícími okolnostmi. NÚKIB přihlíží k tomu, zda firma:

  • proaktivně nahlásila incident bez čekání na odhalení kontrolou
  • přijala nápravná opatření bezprostředně po zjištění pochybení
  • spolupracovala při šetření a poskytla veškerou dokumentaci
  • měla zavedený systém vzdělávání zaměstnanců před incidentem
  • dokázala prokázat dobrou víru a snahu o soulad

Klíčový princip: dokumentace je vaší obranou. Firmy, které mají záznamy o školení, certifikáty zaměstnanců, schválené politiky a doložitelnou evidenci, jsou v zásadně lepší pozici než firmy, které „to dělaly, ale nic neevidovaly".

Praktický tip

Záznamy o školení doporučujeme uchovávat minimálně 5 let (v souladu s dobou uchování certifikátů dle VOP) — ZoKB nestanoví explicitní lhůtu, ale obecná praxe dokladování souladu počítá s délkou platnosti certifikátu plus rezervou. Systém, který automaticky vytváří průkazný záznam s datem, jménem, výsledkem a identifikací certifikátu, je nejjednodušší způsob jak tuto povinnost splnit bez administrativní zátěže.

§25–27 zákona č. 264/2025 Sb. | Čl. 32–36 NIS2

Srovnání s GDPR — proč je NIS2 přísnější

Mnoho firem si myslí, že NIS2 je „jako GDPR, jen pro IT". Není. Rozdíly jsou zásadní:

Parametr GDPR NIS2 / ZoKB
Max. pokuta (% obratu) 4 % celosvětového obratu 2 % (ale max. 250 mil. Kč)
Osobní odpovědnost vedení Nepřímo přes péči řádného hospodáře Explicitně v zákoně, zákaz funkce
Hlášení incidentů Do 72 hodin (jen osobní údaje) Do 24 h předběžně, všechny incidenty
Školení zaměstnanců Doporučeno Zákonná povinnost s evidencí