Zákon č. 264/2025 Sb. o kybernetické bezpečnosti (ZoKB) je účinný od 1. listopadu 2025. Od doručení rozhodnutí o registraci běží regulovanému subjektu roční lhůta na splnění navazujících povinností. Prakticky proto dává smysl mít plán po jednotlivých krocích a nečekat, až se roční lhůta začne krátit.

Tento průvodce shrnuje konkrétní kroky, které musíte udělat, v jakém pořadí a co hrozí, pokud se to nestihne.

6–9 tis. firem nově regulovaných v ČR (odhad NÚKIB)
250 mil. Kč maximální pokuta (vyšší režim)
1 rok lhůta od rozhodnutí NÚKIB

Krok 1 — Zjistěte, zda se vás zákon týká

ZoKB se vztahuje na organizace, které poskytují regulované služby podle zákona a vyhlášky o regulovaných službách. NÚKIB dlouhodobě uváděl, že pod nový zákon bude spadat asi 6 000 organizací. Pro základní orientaci se často používá velikostní kritérium 50 a více zaměstnanců nebo roční obrat nad 10 milionů EUR, ale vždy je nutné posoudit konkrétní regulovanou službu podle vyhlášky.

Pozor — velikostní kritéria nejsou jediným spouštěčem. Pokud vaše firma působí v kritičtějším odvětví (např. dodavatel nemocnice nebo energetické společnosti), ZoKB se na vás může vztahovat bez ohledu na velikost.

Jak zjistit jistotu

NÚKIB provozuje bezplatnou kalkulačku sebeurčení na portal.nukib.gov.cz — vyplnění trvá asi 10 minut a výsledek je závazný jako první indikace.

Pro první orientaci před ověřením v Portálu NÚKIB můžete využít také stránku Koho se týká NIS2 — orientační ověření.

§2–5 zákona č. 264/2025 Sb. | Příloha č. 1 vyhlášky 408/2025 Sb.

Krok 2 — Registrace u NÚKIB

Pokud vaše firma splňuje podmínky, musela ohlásit regulovanou službu u NÚKIB do 60 dnů od účinnosti zákona (tj. do 31. prosince 2025). Pokud jste to nestihli, ohlašte ji okamžitě — prodlení zvyšuje riziko sankce.

Ohlášení probíhá přes Portál NÚKIB (portal.nukib.gov.cz). Vyžaduje základní údaje o firmě a vymezení regulovaných služeb.

Po ohlášení NÚKIB vydá rozhodnutí o registraci. Od doručení tohoto rozhodnutí začíná běžet roční lhůta na implementaci bezpečnostních opatření.

Důležité

Samotná registrace ještě neznamená splnění zákona — jde o první povinný krok. Teprve po ní začínají běžet lhůty pro zavedení bezpečnostních opatření.

§10–11 zákona č. 264/2025 Sb.

Krok 3 — Jmenujte odpovědné osoby

ZoKB vyžaduje, aby organizace jmenovaly konkrétní osoby odpovědné za kybernetickou bezpečnost. Požadavky se liší podle toho, do kterého režimu firma spadá.

Režim Povinné role Vyhláška
Vyšší (základní subjekty) Manažer KB (MKB), Architekt KB (ArKB), Auditor KB Vyhláška 409/2025
Nižší (významné subjekty) Pověřená osoba pro kybernetickou bezpečnost Vyhláška 410/2025

Osoby v těchto rolích musí absolvovat odborné školení. Pro MKB a ArKB zákon vyžaduje minimálně 3 roky praxe v oblasti bezpečnosti. Pro pověřenou osobu v nižším režimu zákon nevyžaduje specifické vzdělání, ale vyžaduje absolvování školení bez zbytečného odkladu.

§6–9 zákona č. 264/2025 Sb. | Vyhlášky 409/2025 a 410/2025 Sb.

Krok 4 — Proškolte zaměstnance a vedení

Článek 21(2)(g) NIS2 a česká úprava vyžadují pravidelné vzdělávání zaměstnanců v oblasti kybernetické bezpečnosti. Členové vedení mají navíc samostatnou povinnost absolvovat školení podle čl. 20 odst. 2 NIS2. Nejde o doporučení, ale o povinnost, kterou je potřeba doložitelně evidovat.

Vedení firmy má navíc zvláštní povinnost podle článku 20 NIS2: jednatelé a členové představenstva musí absolvovat školení, které jim umožní kybernetická rizika pochopit, schvalovat bezpečnostní opatření a dohlížet na jejich plnění. Tuto odpovědnost nelze delegovat na IT oddělení.

Osobní odpovědnost vedení

Za opakované nebo závažné porušení povinností může NÚKIB nařídit dočasný zákaz výkonu funkce statutárního orgánu — minimálně na 6 měsíců. Osobní odpovědnost za škodu způsobenou porušením péče řádného hospodáře platí vedle toho.

Zákon nevyžaduje konkrétní formu školení — postačuje doložitelná evidence. Online e-learning s evidencí výsledků, závěrečným testem a osvědčením o absolvování může být jedním z podkladů pro splnění interních a regulatorních požadavků, pokud odpovídá situaci organizace.

Čl. 20(1) a 21(2)(g) NIS2 | §7 zákona č. 264/2025 Sb.

Krok 5 — Zaveďte základní bezpečnostní opatření

Článek 21 NIS2 definuje 10 povinných oblastí bezpečnostních opatření. Jejich konkrétní rozsah se liší podle režimu — vyšší režim má přísnější požadavky než nižší.

a

Analýza rizik a bezpečnostní politiky

Identifikace aktiv, hrozeb a rizik. Písemná bezpečnostní politika schválená vedením.

b

Zvládání incidentů

Interní postup pro hlášení a řešení incidentů. Povinné hlášení NÚKIB: předběžné oznámení do 24 h, podrobná zpráva do 72 h, závěrečná zpráva do 1 měsíce.

c

Kontinuita, zálohy, disaster recovery

Pravidelné zálohy dat a konfigurací, plán obnovy po incidentu.

g

Kybernetická hygiena a školení

Pravidelné školení zaměstnanců a vedení. Dokladovatelná evidence absolvování.

j

MFA a zabezpečená komunikace

Vícefaktorové ověřování pro přístupy k systémům. NIS2 ho výslovně vyžaduje.

Čl. 21(2)(a–j) NIS2 | §6–8 vyhlášky 410/2025 Sb.

Krok 6 — Nastavte hlášení incidentů

Od okamžiku, kdy máte podezření na kybernetický incident, běží přísné zákonné lhůty. Mnoho firem si neuvědomuje, že lhůta 24 hodin platí pro předběžné oznámení — i když ještě nevíte co přesně se stalo.

Zpráva Lhůta Obsah
Předběžné oznámení Do 24 hodin Základní informace — co se stalo, jaké systémy jsou zasaženy
Podrobná zpráva Do 72 hodin Rozsah incidentu, opatření přijatá k nápravě
Závěrečná zpráva Do 1 měsíce Analýza příčin, dopad, opatření k prevenci opakování

Hlášení se podává přes Portál NÚKIB nebo na CSIRT.CZ. Nesplnění lhůt je samo o sobě porušením zákona — i když incident byl zvládnut správně.

Čl. 23 NIS2 | §12 zákona č. 264/2025 Sb.

Shrnutí — co udělat a v jakém pořadí

1

Ověřit, zda firma spadá pod ZoKB

Kalkulačka NÚKIB na portal.nukib.gov.cz — 10 minut.

2

Registrovat se u NÚKIB

Datovou schránkou nebo eIdentitou. Pokud jste to nestihli do 31.12.2025, udělejte to okamžitě.

3

Jmenovat odpovědné osoby

MKB + ArKB (vyšší režim) nebo Pověřená osoba (nižší režim).

4

Proškolit zaměstnance a vedení

Školení a bezpečnostní povědomí mohou být součástí organizačních opatření podle situace organizace. Online e-learning může pomoci s doložitelným proškolením zaměstnanců — osvědčení jako evidenční podklad.

5

Zavést bezpečnostní opatření

Analýza rizik, zálohy, MFA, incident response plán. Rozsah dle vašeho režimu.

6

Nastavit hlášení incidentů

Interní postup + kontakty na NÚKIB a CSIRT.CZ.

Tip

Školení zaměstnanců je jednou z prakticky rychle řešitelných oblastí — školení můžete začít řešit online. Začněte tím, zatímco připravujete složitější opatření.