+420 721 259 924  ·  Spadám pod zákon? →
Nezávazná konzultace

zákon č. 264/2025 Sb., o kybernetické bezpečnosti · vyhláška č. 409/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností · vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností

Splňujete zákon
o kybernetické bezpečnosti?
Zjistěte to dřív,
než se zeptá NÚKIB.

Posouzení souladu s českou úpravou NIS2 — zákonem č. 264/2025 Sb. Jasná zpráva, konkrétní opatření, harmonogram.

Skupina IOSEC od roku 2010 · 8 evropských zemí

Předvýběr

Týká se vás zákon o kybernetické bezpečnosti?

Tři otázky, na které si odpovíte sami. Závazné zařazení určuje příloha, kterou má vyhláška č. 408/2025 Sb. o regulovaných službách; je v ní 102 služeb. Proto vás odsud pošleme na oficiální nástroj úřadu, ne na vlastní test, který by tiše zestárl.

1 · Odvětví Poskytujete službu v některém z odvětví zákona? Jsou to veřejná správa, energetika, výrobní průmysl, potravinářský průmysl, chemický průmysl, vodní hospodářství, odpadové hospodářství, doprava, digitální infrastruktura a služby, finanční trh, zdravotnictví, věda, výzkum a vzdělávání, poštovní a kurýrní služby, obranný průmysl a vesmírný průmysl.
2 · Velikost Splňujete velikostní podmínku — nejméně 50 zaměstnanců, nebo obrat i bilanční suma nad 10 milionů eur? Při výpočtu platí, že partnerské a propojené podniky se započítávají a status se mění až po dvou po sobě jdoucích účetních obdobích.
3 · Funkční kritérium Nebo se vás týká podmínka významnosti uvedená přímo u služby v příloze vyhlášky — například držitel licence na přenos elektřiny nebo vyjmenované orgány veřejné správy? Ta platí bez ohledu na velikost poskytovatele.
Jedna věc, kterou si spočítejte sami Podle výkladu NÚKIB platí, že pokud organizace poskytuje více služeb a některé podléhají regulaci, řídí se celá organizace nejvyšším režimem, který se na některou ze služeb vztahuje. Jedna významná služba tedy zvedne režim celé organizaci, ne jen té službě.
Odpověděli jste alespoň jednou ano? Pak si zařazení ověřte v Kalkulačce regulace, kterou provozuje Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB). Je to nástroj úřadu, ne náš. Až budete vědět, co vám vyšlo, napište nám — formulář je níže.

Dva režimy

Kdo je povinný a v jakém rozsahu

Česká úprava nedělí povinné osoby na kategorie podle druhu služby, ale na dva režimy. Režim je navázaný na podmínku významnosti uvedenou u služby v příloze vyhlášky — a s ním se mění i to, která vyhláška o bezpečnostních opatřeních se na vás použije.

režim vyšších povinností

Bezpečnostní opatření určuje vyhláška č. 409/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností. Incidenty přijímá Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB). V tomto režimu je povinný audit.

režim nižších povinností

Bezpečnostní opatření určuje vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností. Incidenty přijímá národní CERT. Rozsah povinností je menší, ohlášení služby a lhůty platí stejně.

Co je v sázce

Lhůty a sankce

Žádná z těchto lhůt není pevné datum v kalendáři. Každá běží od události, která se týká přímo vás — od splnění podmínek nebo od doručení rozhodnutí o registraci. Kdo se ohlásil později, má i všechny navazující termíny posunuté.

60 dnůna ohlášení regulované služby — do 60 dnů ode dne, kdy ke splnění podmínek došlo
30 dnůna nahlášení kontaktních a doplňujících údajů — do 30 dnů od doručení rozhodnutí o registraci
1 rokna zavedení bezpečnostních opatření — do 1 roku od doručení rozhodnutí o registraci
1 rokna vznik povinnosti hlásit incidenty — do 1 roku od doručení rozhodnutí o registraci
24 h / 72 h / 30 dnůna hlášení incidentu — prvotní hlášení do 24 hodin od zjištění, oznámení s posouzením do 72 hodin od zjištění, závěrečná zpráva do 30 dnů od předložení oznámení
60 dnůna oznámení změny regulované služby — do 60 dnů od změny; změna kontaktních údajů má 14 dnů

Neohlášená služba

Za nesplnění povinnosti ohlásit službu hrozí pokuta až 250 000 000 Kč nebo až 2 % čistého celosvětového ročního obratu. Platí, že délka prodlení se zohledňuje při určení výše pokuty (§ 38 písm. f) zákona č. 250/2016 Sb.) a že úřad může službu zaregistrovat i z moci úřední.

Za porušení ostatních povinností — například nezavedení bezpečnostních opatření nebo nehlášení incidentu — hrozí pokuta až 250 000 000 Kč nebo 2 % čistého celosvětového ročního obratu v režimu vyšších povinností, až 175 000 000 Kč nebo 1,4 % v režimu nižších povinností.

Kde se ohlašuje

Ohlášení jde přes Portál NÚKIB — ohlášení regulované služby. Přihlášení je přes Identitu občana (NIA); bez ní se první registrace dělá datovou schránkou.

Audit

Kdo smí audit provést

Registrace ani certifikace auditora se v České republice nevyžaduje — požadavky jsou na osobu, ne na razítko. Audit je povinný v režimu vyšších povinností.

V režim vyšších povinností se audit provádí alespoň jednou za 2 roky; celý rozsah auditu alespoň jednou za 5 let. V režim nižších povinností vyhláška audit neukládá.

Požadavek na auditora

Osoba vyškolená pro audit, s praxí alespoň 3 let s prováděním auditů kybernetické bezpečnosti nebo auditů systému řízení bezpečnosti informací, která hodnotí nezávisle a není pověřena výkonem jiné bezpečnostní role.

Neslučitelnost s rolí manažera kybernetické bezpečnosti, architekta a garanta aktiv uvádí důvodová zpráva NÚKIB.

Jak vám pomůžeme

Čtyři způsoby, jak do toho vstoupit

U každého dopředu víte, co dostanete. Nemusíte začít tím největším.

GAP analýza

Posouzení současného stavu proti požadavkům zákona a vyhlášky, která se na váš režim použije. Výstupem je zpráva s konkrétními nálezy a prioritami.

Implementace

Bezpečnostní dokumentace, řízení rizik, procesy a opatření. Provázíme vás celou cestou až k doložitelnému stavu.

Audit

Audit kybernetické bezpečnosti v režimu vyšších povinností. Kde vykonáváme roli manažera kybernetické bezpečnosti, tam u téhož klienta audit neprovádíme.

Manažer kybernetické bezpečnosti

Převezmeme roli jako externí službu — včetně přípravy podkladů pro rozhodování statutárního orgánu a komunikace s úřadem při incidentu.

Služby v ČR dodává člen skupiny IOSEC se sídlem v České republice.

Časté dotazy

Na co se nás ptáte nejčastěji

Spadá pod zákon i s. r. o. s 60 zaměstnanci?

Může. Rozhoduje, zda poskytujete službu v některém z odvětví zákona, zda je ta konkrétní služba uvedená v příloze vyhlášky o regulovaných službách a zda splňujete podmínku významnosti — velikostní, nebo funkční. Některé subjekty spadají pod zákon bez ohledu na velikost. Odvětví, velikostní prahy i funkční kritérium jsou v předvýběru výše. Závazné zařazení si ověřte v Kalkulačce regulace NÚKIB — my za úřad rozhodovat nemůžeme.

Jaký je rozdíl mezi režimem vyšších a nižších povinností?

Rozsah povinností a to, která vyhláška o bezpečnostních opatřeních se na vás použije; liší se i to, komu se hlásí incidenty. Režim je navázaný na podmínku významnosti uvedenou u služby v příloze vyhlášky — není to volba. Ohlášení služby a lhůty od doručení rozhodnutí o registraci platí v obou režimech stejně. Která vyhláška a který adresát patří ke kterému režimu, je v sekci Kdo je povinný a v jakém rozsahu.

Odkdy nám běží lhůty?

Od události, ne od účinnosti zákona. Část lhůt běží ode dne, kdy jste splnili podmínky; zbytek od doručení rozhodnutí o registraci. Kdo se ohlásil později, má posunuté i všechny navazující termíny — pevné datum v kalendáři, které by platilo pro všechny, neexistuje. Konkrétní lhůty jsou v sekci Lhůty a sankce.

Musí být auditor certifikovaný?

Ne. Česká úprava registraci ani certifikaci auditora nevyžaduje — požadavky jsou na osobu, ne na razítko. Certifikát Lead auditora sám o sobě nestačí, předpis ho nezmiňuje. Co přesně se od auditora žádá, je v sekci Kdo smí audit provést.

Máme závody v Česku i na Slovensku. Registrujeme se dvakrát?

Obě úpravy jsou samostatné a každá má vlastní úřad i vlastní režim ohlašování. Pokud vaše skupina provozuje službu v obou zemích, řešíte je zpravidla souběžně — velkou část dokumentace a hodnocení rizik ale dokážete použít pro obě.

Nespadáme pod zákon, ale odběratel po nás chce bezpečnostní dotazník. Co s tím?

To je častý důvod, proč nás oslovují firmy mimo přímou působnost zákona. Regulované subjekty musí řídit rizika dodavatelského řetězce, a proto požadavky přenášejí na dodavatele smluvně. Dotazník s vámi vyhodnotíme, připravíme podloženou odpověď a doplníme to, co vám skutečně chybí — zpravidla v podstatně menším rozsahu, než by vyžadoval plný soulad.

Řekněte nám, co řešíte.

Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.

cz@iosec.eu
+420 721 259 924

Vyplňte, prosím, jméno.
Vyplňte, prosím, název firmy.
Zadejte e-mail, na který vám můžeme poslat odpověď.
Vyberte, prosím, téma.
Potvrďte, prosím, seznámení se zásadami.

Žádný newsletter ani prodejní série — odpovíme na to, na co se ptáte.

Zavolat Nezávazná konzultace