zákon č. 264/2025 Sb., o kybernetické bezpečnosti · vyhláška č. 409/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností · vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností
Splňujete zákon
o kybernetické bezpečnosti?
Zjistěte to dřív,
než se zeptá NÚKIB.
Posouzení souladu s českou úpravou NIS2 — zákonem č. 264/2025 Sb. Jasná zpráva, konkrétní opatření, harmonogram.
Skupina IOSEC od roku 2010 · 8 evropských zemí
Předvýběr
Týká se vás zákon o kybernetické bezpečnosti?
Tři otázky, na které si odpovíte sami. Závazné zařazení určuje příloha, kterou má vyhláška č. 408/2025 Sb. o regulovaných službách; je v ní 102 služeb. Proto vás odsud pošleme na oficiální nástroj úřadu, ne na vlastní test, který by tiše zestárl.
Dva režimy
Kdo je povinný a v jakém rozsahu
Česká úprava nedělí povinné osoby na kategorie podle druhu služby, ale na dva režimy. Režim je navázaný na podmínku významnosti uvedenou u služby v příloze vyhlášky — a s ním se mění i to, která vyhláška o bezpečnostních opatřeních se na vás použije.
režim vyšších povinností
Bezpečnostní opatření určuje vyhláška č. 409/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností. Incidenty přijímá Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB). V tomto režimu je povinný audit.
režim nižších povinností
Bezpečnostní opatření určuje vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností. Incidenty přijímá národní CERT. Rozsah povinností je menší, ohlášení služby a lhůty platí stejně.
Co je v sázce
Lhůty a sankce
Žádná z těchto lhůt není pevné datum v kalendáři. Každá běží od události, která se týká přímo vás — od splnění podmínek nebo od doručení rozhodnutí o registraci. Kdo se ohlásil později, má i všechny navazující termíny posunuté.
Neohlášená služba
Za nesplnění povinnosti ohlásit službu hrozí pokuta až 250 000 000 Kč nebo až 2 % čistého celosvětového ročního obratu. Platí, že délka prodlení se zohledňuje při určení výše pokuty (§ 38 písm. f) zákona č. 250/2016 Sb.) a že úřad může službu zaregistrovat i z moci úřední.
Za porušení ostatních povinností — například nezavedení bezpečnostních opatření nebo nehlášení incidentu — hrozí pokuta až 250 000 000 Kč nebo 2 % čistého celosvětového ročního obratu v režimu vyšších povinností, až 175 000 000 Kč nebo 1,4 % v režimu nižších povinností.
Kde se ohlašuje
Ohlášení jde přes Portál NÚKIB — ohlášení regulované služby. Přihlášení je přes Identitu občana (NIA); bez ní se první registrace dělá datovou schránkou.
Audit
Kdo smí audit provést
Registrace ani certifikace auditora se v České republice nevyžaduje — požadavky jsou na osobu, ne na razítko. Audit je povinný v režimu vyšších povinností.
V režim vyšších povinností se audit provádí alespoň jednou za 2 roky; celý rozsah auditu alespoň jednou za 5 let. V režim nižších povinností vyhláška audit neukládá.
Požadavek na auditora
Osoba vyškolená pro audit, s praxí alespoň 3 let s prováděním auditů kybernetické bezpečnosti nebo auditů systému řízení bezpečnosti informací, která hodnotí nezávisle a není pověřena výkonem jiné bezpečnostní role.
Neslučitelnost s rolí manažera kybernetické bezpečnosti, architekta a garanta aktiv uvádí důvodová zpráva NÚKIB.
Jak vám pomůžeme
Čtyři způsoby, jak do toho vstoupit
U každého dopředu víte, co dostanete. Nemusíte začít tím největším.
GAP analýza
Posouzení současného stavu proti požadavkům zákona a vyhlášky, která se na váš režim použije. Výstupem je zpráva s konkrétními nálezy a prioritami.
Implementace
Bezpečnostní dokumentace, řízení rizik, procesy a opatření. Provázíme vás celou cestou až k doložitelnému stavu.
Audit
Audit kybernetické bezpečnosti v režimu vyšších povinností. Kde vykonáváme roli manažera kybernetické bezpečnosti, tam u téhož klienta audit neprovádíme.
Manažer kybernetické bezpečnosti
Převezmeme roli jako externí službu — včetně přípravy podkladů pro rozhodování statutárního orgánu a komunikace s úřadem při incidentu.
Služby v ČR dodává člen skupiny IOSEC se sídlem v České republice.
Časté dotazy
Na co se nás ptáte nejčastěji
Spadá pod zákon i s. r. o. s 60 zaměstnanci?
Může. Rozhoduje, zda poskytujete službu v některém z odvětví zákona, zda je ta konkrétní služba uvedená v příloze vyhlášky o regulovaných službách a zda splňujete podmínku významnosti — velikostní, nebo funkční. Některé subjekty spadají pod zákon bez ohledu na velikost. Odvětví, velikostní prahy i funkční kritérium jsou v předvýběru výše. Závazné zařazení si ověřte v Kalkulačce regulace NÚKIB — my za úřad rozhodovat nemůžeme.
Jaký je rozdíl mezi režimem vyšších a nižších povinností?
Rozsah povinností a to, která vyhláška o bezpečnostních opatřeních se na vás použije; liší se i to, komu se hlásí incidenty. Režim je navázaný na podmínku významnosti uvedenou u služby v příloze vyhlášky — není to volba. Ohlášení služby a lhůty od doručení rozhodnutí o registraci platí v obou režimech stejně. Která vyhláška a který adresát patří ke kterému režimu, je v sekci Kdo je povinný a v jakém rozsahu.
Odkdy nám běží lhůty?
Od události, ne od účinnosti zákona. Část lhůt běží ode dne, kdy jste splnili podmínky; zbytek od doručení rozhodnutí o registraci. Kdo se ohlásil později, má posunuté i všechny navazující termíny — pevné datum v kalendáři, které by platilo pro všechny, neexistuje. Konkrétní lhůty jsou v sekci Lhůty a sankce.
Musí být auditor certifikovaný?
Ne. Česká úprava registraci ani certifikaci auditora nevyžaduje — požadavky jsou na osobu, ne na razítko. Certifikát Lead auditora sám o sobě nestačí, předpis ho nezmiňuje. Co přesně se od auditora žádá, je v sekci Kdo smí audit provést.
Máme závody v Česku i na Slovensku. Registrujeme se dvakrát?
Obě úpravy jsou samostatné a každá má vlastní úřad i vlastní režim ohlašování. Pokud vaše skupina provozuje službu v obou zemích, řešíte je zpravidla souběžně — velkou část dokumentace a hodnocení rizik ale dokážete použít pro obě.
Nespadáme pod zákon, ale odběratel po nás chce bezpečnostní dotazník. Co s tím?
To je častý důvod, proč nás oslovují firmy mimo přímou působnost zákona. Regulované subjekty musí řídit rizika dodavatelského řetězce, a proto požadavky přenášejí na dodavatele smluvně. Dotazník s vámi vyhodnotíme, připravíme podloženou odpověď a doplníme to, co vám skutečně chybí — zpravidla v podstatně menším rozsahu, než by vyžadoval plný soulad.
Řekněte nám, co řešíte.
Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.