Rozhodnutí o registraci od NÚKIB přišlo datovou schránkou. Od tohoto okamžiku začíná běžet roční lhůta na splnění všech povinností. Pro většinu firem to znamená intenzivní 12 měsíců — tady je přesný plán co dělat a v jakém pořadí.

Začíná běžet lhůta

Roční lhůta začíná dnem doručení rozhodnutí do datové schránky, nikoliv dnem otevření zprávy. Zkontrolujte datum doručení a počítejte od něj — ne od dnešního dne.

Co rozhodnutí NÚKIB vlastně znamená

Rozhodnutí o registraci říká, že vaše organizace je formálně zařazena mezi poskytovatele regulované služby podle zákona č. 264/2025 Sb. (ZoKB). Obsahuje:

  • Identifikaci regulované služby — konkrétní službu nebo systém, který NÚKIB reguluje
  • Přiřazený režim — vyšší nebo nižší, s odkazem na příslušnou vyhlášku
  • Lhůtu pro implementaci — 1 rok od doručení
  • Kontaktní údaje a identifikaci věci — údaje potřebné pro další komunikaci s NÚKIB

Rozhodnutí lze napadnout rozkladem do 15 dnů od doručení. V praxi to firmy dělají jen pokud se domnívají, že pod zákon vůbec nespadají. Pokud pochybnosti nemáte, přejděte rovnou k implementaci.

Časová osa — co udělat a kdy

1h
První hodina

Potvrdit datum doručení a zaevidovat lhůtu

Zapište si přesné datum do kalendáře. Nastavte upomínku na 9 měsíců (varování) a 11 měsíců (kritické). Identifikujte kdo ve firmě bude koordinovat implementaci.

1T
První týden

Jmenovat odpovědnou osobu a zahájit gap analýzu (analýzu mezer v souladu)

  • Jmenovat pověřenou osobu (nižší režim) nebo zahájit nábor/jmenování MKB (vyšší režim)
  • Zajistit školení pro pověřenou osobu — zákon vyžaduje „bez zbytečného odkladu"
  • Stáhnout přehled bezpečnostních opatření z vyhlášky 410/2025 (tabulka z přílohy) a projít ho řádek po řádku
  • Proškolit vedení — osobní odpovědnost statutárů platí od doručení rozhodnutí
1M
První měsíc

Proškolit zaměstnance a vytvořit základní dokumentaci

  • Spustit školení kybernetické bezpečnosti pro všechny zaměstnance — certifikáty jako doložitelná evidence o absolvování
  • Sepsat bezpečnostní politiku (postačí 2–3 strany, musí ji schválit vedení)
  • Vytvořit seznam klíčových aktiv (servery, aplikace, data)
  • Nastavit postup pro hlášení incidentů interně i směrem k NÚKIB
3M
Do 3 měsíců

Zavést technická opatření

  • MFA (vícefaktorové ověření) na všechny klíčové systémy a přístupy
  • Nastavit pravidelné zálohy + otestovat obnovu
  • Aktualizovat software a firmware na podporovaných verzích
  • Segmentace sítě — oddělení kritických systémů od zbytku
6M
Do 6 měsíců

Řízení dodavatelského řetězce a kontinuita

  • Audit IT dodavatelů — smluvní požadavky na kybernetickou bezpečnost
  • Plán kontinuity provozu při kybernetickém incidentu
  • Pravidelná analýza rizik (1× ročně minimum)
12M
Konec lhůty

Finální kontrola a připravenost na audit

  • Projít tabulku opatření z vyhlášky — každý řádek musí mít status a datum
  • Zkontrolovat záznamy o školení — pokrývají všechny zaměstnance?
  • Otestovat incident response postup — simulovaný scénář
  • Dokumentace připravena k předložení NÚKIB na vyžádání

Co konkrétně vyžaduje vyhláška 410/2025 pro nižší režim

Vyhláška 410/2025 Sb. přikládá jako přílohu tabulku přehledu bezpečnostních opatření. Tato tabulka je zároveň formátem pro prokázání souladu při auditu NÚKIB — vyplněná tabulka je de facto vaše compliance dokumentace.

Klíčové povinnosti nižšího režimu ve zkratce:

  • Jmenovat pověřenou osobu a zajistit jí školení
  • Vytvořit a schválit bezpečnostní politiku na úrovni vedení
  • Provést analýzu rizik a zdokumentovat ji
  • Školení zaměstnanců — povinné, doložitelně evidované a opakované
  • MFA na přístupy ke kritickým systémům
  • Zálohy a plán obnovy
  • Nahlašování incidentů NÚKIB dle lhůt
  • Řízení přístupových práv — princip nejmenšího privilegia
Praktická rada

Začněte tabulkou z přílohy vyhlášky 410/2025 Sb. Stáhněte ji z webu NÚKIB, projděte každý řádek a označte: splněno / částečně / nesplněno. Tím okamžitě víte, kde jsou mezery a co má prioritu.

Nejčastější chyby firem v prvním měsíci

Čekání na „správný čas". Firmy čekají až bude víc zaměstnanců, bude po dovolených, bude po konci roku. Lhůta mezitím běží. Školení zaměstnanců lze spustit ještě tento týden — po absolvování kurzu a úspěšném splnění testu získáte osvědčení.

Zaměření jen na techniku a ignorování lidí. Firmy investují do firewallů a SIEM systémů, ale opomenou proškolit recepční, účetní a obchodní zástupce — tedy přesně ty lidi, které útočníci cílí nejčastěji.

Nedokladování toho co dělají. Firma zálohy dělá, MFA má, zaměstnance školí — ale nemá o tom žádné záznamy. Při kontrole NÚKIB musí prokázat soulad dokumenty, ne ústně.

Delegování na IT bez zapojení vedení. Zákon výslovně vyžaduje, aby bezpečnostní politiku schválilo vedení a aby vedení bylo proškoleno. IT oddělení nemůže podepsat za jednatele.

Co udělat ještě dnes

Spusťte školení vedení a zaměstnanců. Je to nejrychlejší zákonná povinnost ke splnění — online, s evidencí absolvování a fakturou na firmu. Zatímco připravujete složitější opatření, můžete mít školení rychle pod kontrolou.

Checklist — co musí být hotovo do konce lhůty

Jmenována pověřená osoba / MKB — písemné jmenování v evidenci
Pověřená osoba absolvovala školení — certifikát jako doklad
Vedení absolvovalo školení — čl. 20 NIS2, certifikáty pro každého
Všichni zaměstnanci absolvovali NIS2 Awareness — certifikáty a doložitelná evidence
Bezpečnostní politika sepsána a schválena vedením
Analýza rizik provedena a zdokumentována
MFA zapnuto na klíčových systémech
Zálohy nastaveny, obnova otestována
Postup hlášení incidentů zdokumentován a znám zaměstnancům
Tabulka opatření (příloha vyhl. 410/2025) vyplněna