Rozhodnutí o registraci od NÚKIB přišlo datovou schránkou. Od tohoto okamžiku začíná běžet roční lhůta na splnění všech povinností. Pro většinu firem to znamená intenzivní 12 měsíců — tady je přesný plán co dělat a v jakém pořadí.
Roční lhůta začíná dnem doručení rozhodnutí do datové schránky, nikoliv dnem otevření zprávy. Zkontrolujte datum doručení a počítejte od něj — ne od dnešního dne.
Co rozhodnutí NÚKIB vlastně znamená
Rozhodnutí o registraci říká, že vaše organizace je formálně zařazena mezi poskytovatele regulované služby podle zákona č. 264/2025 Sb. (ZoKB). Obsahuje:
- Identifikaci regulované služby — konkrétní službu nebo systém, který NÚKIB reguluje
- Přiřazený režim — vyšší nebo nižší, s odkazem na příslušnou vyhlášku
- Lhůtu pro implementaci — 1 rok od doručení
- Kontaktní údaje a identifikaci věci — údaje potřebné pro další komunikaci s NÚKIB
Rozhodnutí lze napadnout rozkladem do 15 dnů od doručení. V praxi to firmy dělají jen pokud se domnívají, že pod zákon vůbec nespadají. Pokud pochybnosti nemáte, přejděte rovnou k implementaci.
Časová osa — co udělat a kdy
Potvrdit datum doručení a zaevidovat lhůtu
Zapište si přesné datum do kalendáře. Nastavte upomínku na 9 měsíců (varování) a 11 měsíců (kritické). Identifikujte kdo ve firmě bude koordinovat implementaci.
Jmenovat odpovědnou osobu a zahájit gap analýzu (analýzu mezer v souladu)
- Jmenovat pověřenou osobu (nižší režim) nebo zahájit nábor/jmenování MKB (vyšší režim)
- Zajistit školení pro pověřenou osobu — zákon vyžaduje „bez zbytečného odkladu"
- Stáhnout přehled bezpečnostních opatření z vyhlášky 410/2025 (tabulka z přílohy) a projít ho řádek po řádku
- Proškolit vedení — osobní odpovědnost statutárů platí od doručení rozhodnutí
Proškolit zaměstnance a vytvořit základní dokumentaci
- Spustit školení kybernetické bezpečnosti pro všechny zaměstnance — certifikáty jako doložitelná evidence o absolvování
- Sepsat bezpečnostní politiku (postačí 2–3 strany, musí ji schválit vedení)
- Vytvořit seznam klíčových aktiv (servery, aplikace, data)
- Nastavit postup pro hlášení incidentů interně i směrem k NÚKIB
Zavést technická opatření
- MFA (vícefaktorové ověření) na všechny klíčové systémy a přístupy
- Nastavit pravidelné zálohy + otestovat obnovu
- Aktualizovat software a firmware na podporovaných verzích
- Segmentace sítě — oddělení kritických systémů od zbytku
Řízení dodavatelského řetězce a kontinuita
- Audit IT dodavatelů — smluvní požadavky na kybernetickou bezpečnost
- Plán kontinuity provozu při kybernetickém incidentu
- Pravidelná analýza rizik (1× ročně minimum)
Finální kontrola a připravenost na audit
- Projít tabulku opatření z vyhlášky — každý řádek musí mít status a datum
- Zkontrolovat záznamy o školení — pokrývají všechny zaměstnance?
- Otestovat incident response postup — simulovaný scénář
- Dokumentace připravena k předložení NÚKIB na vyžádání
Co konkrétně vyžaduje vyhláška 410/2025 pro nižší režim
Vyhláška 410/2025 Sb. přikládá jako přílohu tabulku přehledu bezpečnostních opatření. Tato tabulka je zároveň formátem pro prokázání souladu při auditu NÚKIB — vyplněná tabulka je de facto vaše compliance dokumentace.
Klíčové povinnosti nižšího režimu ve zkratce:
- Jmenovat pověřenou osobu a zajistit jí školení
- Vytvořit a schválit bezpečnostní politiku na úrovni vedení
- Provést analýzu rizik a zdokumentovat ji
- Školení zaměstnanců — povinné, doložitelně evidované a opakované
- MFA na přístupy ke kritickým systémům
- Zálohy a plán obnovy
- Nahlašování incidentů NÚKIB dle lhůt
- Řízení přístupových práv — princip nejmenšího privilegia
Začněte tabulkou z přílohy vyhlášky 410/2025 Sb. Stáhněte ji z webu NÚKIB, projděte každý řádek a označte: splněno / částečně / nesplněno. Tím okamžitě víte, kde jsou mezery a co má prioritu.
Nejčastější chyby firem v prvním měsíci
Čekání na „správný čas". Firmy čekají až bude víc zaměstnanců, bude po dovolených, bude po konci roku. Lhůta mezitím běží. Školení zaměstnanců lze spustit ještě tento týden — po absolvování kurzu a úspěšném splnění testu získáte osvědčení.
Zaměření jen na techniku a ignorování lidí. Firmy investují do firewallů a SIEM systémů, ale opomenou proškolit recepční, účetní a obchodní zástupce — tedy přesně ty lidi, které útočníci cílí nejčastěji.
Nedokladování toho co dělají. Firma zálohy dělá, MFA má, zaměstnance školí — ale nemá o tom žádné záznamy. Při kontrole NÚKIB musí prokázat soulad dokumenty, ne ústně.
Delegování na IT bez zapojení vedení. Zákon výslovně vyžaduje, aby bezpečnostní politiku schválilo vedení a aby vedení bylo proškoleno. IT oddělení nemůže podepsat za jednatele.
Spusťte školení vedení a zaměstnanců. Je to nejrychlejší zákonná povinnost ke splnění — online, s evidencí absolvování a fakturou na firmu. Zatímco připravujete složitější opatření, můžete mít školení rychle pod kontrolou.