Semester-long Cybersecurity manager course concluded by the examination of professional qualification starts October 2nd! Learn more ➡️

Jak reagovat na výzvu od NÚKIB a prověřit regulovanou službu

Žena v kanceláři čte výzvu od NÚKIB, kterou právě vytáhla z obálky.

Výzva od NÚKIB (Národního úřadu pro kybernetickou a informační bezpečnost) neznamená, že vaše organizace automaticky spadá pod nový zákon o kybernetické bezpečnosti. Znamená ale, že máte prověřit svou situaci a ve lhůtě uvedené ve výzvě odpovědět. Níže najdete praktický postup, jak si posouzení rozdělit, kdo by se do něj měl zapojit a co udělat podle výsledku.

Co dopis od NÚKIB znamená

NÚKIB může organizaci vyzvat, aby prověřila, zda poskytuje regulovanou službu. Úřad přitom nemusí znát všechny detaily vašeho podnikání. Může vycházet z veřejných rejstříků, dostupných údajů nebo charakteru odvětví, ve kterém působíte.

Výzvu proto neberte ani jako automatické zařazení pod zákon, ani jako dopis, který lze odložit s tím, že se vás netýká. Výsledkem má být podložené posouzení a odpověď podle pokynů ve výzvě.

Jak postupovat krok za krokem

1. Zmapujte služby, které skutečně poskytujete

Začněte realitou, nejen výpisem z obchodního rejstříku. Sepište hlavní i vedlejší služby, které vaše organizace skutečně poskytuje. Pomoci mohou smlouvy, produktové listy, web, ceníky, interní katalog služeb nebo přehled fakturace. U každé služby si poznamenejte:

  • co přesně zákazníkovi nebo uživateli poskytujete,
  • kdo službu využívá a na jakém území,
  • která právnická osoba ji smluvně poskytuje,
  • zda jde o vlastní službu, nebo pouze podporu jiné společnosti ve skupině,
  • jak zásadní je služba pro provoz zákazníků či veřejnosti.

2. Porovnejte služby s vyhláškou o regulovaných službách

Nový zákon pracuje s konkrétními regulovanými službami v jednotlivých odvětvích. Nestačí tedy závěr typu „jsme výrobní firma“ nebo „působíme v IT“. U každé potenciálně relevantní služby je potřeba projít její zákonné vymezení a navazující podmínky.

Pro prvotní ověření můžete využít také bezplatného průvodce Urči.se. Výsledek orientačního nástroje ale nenahrazuje posouzení konkrétní služby, zejména u složitější skupiny nebo netypického obchodního modelu. Podrobnosti najdete v článku Co je samoidentifikace podle nového zákona o kybernetické bezpečnosti.

3. Ověřte velikost organizace a další podmínky

U řady regulovaných služeb rozhoduje velikost podniku. Nejde ale vždy jen o počet zaměstnanců jedné společnosti. Do výpočtu mohou vstupovat finanční ukazatele a vztahy s partnerskými nebo propojenými podniky. U skupinové struktury proto zapojte někoho, kdo zná vlastnické vazby a dokáže dodat potřebná čísla.

Některé služby mají navíc vlastní kritéria. Může rozhodovat počet uživatelů, rozsah služby, zvláštní postavení poskytovatele nebo skutečnost, že službu nelze jednoduše nahradit. Každou službu proto posuzujte podle pravidel, která platí právě pro ni.

4. Určete režim povinností

Pokud poskytujete regulovanou službu, vyhláška určí také režim vyšších, nebo nižších povinností. Režim si organizace nevybírá. Odvíjí se od konkrétní služby, velikosti a dalších kritérií. Poskytujete-li více regulovaných služeb a alespoň jedna spadá do vyššího režimu, vyšší režim se uplatní na celou organizaci. Proto je důležité neukončit posouzení u první nalezené služby. Rozdíly mezi vyšším a nižším režimem podrobněji vysvětlujeme v článku Vyšší a nižší režim podle nového zákona o kybernetické bezpečnosti.

5. Sepište závěr tak, aby byl zpětně dohledatelný

Ať už dojdete k závěru, že regulovanou službu ohlásit musíte, nebo že pod zákon nespadáte, uložte si podklady a úvahu, ze které rozhodnutí vychází. Krátký interní záznam by měl uvádět posuzované služby, použitá kritéria, zdroje údajů, výsledek a datum posouzení.

Takový záznam pomůže při odpovědi NÚKIB i při pozdější změně činnosti, velikosti organizace nebo skupinové struktury. Samoidentifikace totiž není jednorázový úkol navždy. Když se okolnosti změní, je potřeba působnost zákona vyhodnotit znovu.

Jak odpovědět NÚKIB

Postupujte přesně podle pokynů a lhůty uvedené v dopise. Odpověď by měla být stručná, věcná a opřená o provedené posouzení. Neposílejte automaticky více interních informací, než úřad požaduje, ale buďte připraveni svůj závěr doložit.

Podle výsledku nastane jedna ze dvou situací:

  • Regulovanou službu neposkytujete. NÚKIB sdělíte závěr a vysvětlíte podstatné důvody podle rozsahu výzvy. Interní podklady si ponechte.
  • Regulovanou službu poskytujete. Službu ohlásíte prostřednictvím Portálu NÚKIB a pokračujete podle procesu registrace.

NÚKIB zveřejňuje samostatný návod Jak ohlásit regulovanou službu a agendu Ohlášení a správa regulované služby přímo na Portálu NÚKIB.

Pozor na lhůtu pro ohlášení

Obecná lhůta pro ohlášení regulované služby je 60 dnů od chvíle, kdy organizace začne splňovat stanovené podmínky. Pro organizace, které podmínky splňovaly už při účinnosti zákona 1. listopadu 2025, skončila původní lhůta 31. prosince 2025.

Pokud jste tuto lhůtu zmeškali, nečekejte na další výzvu. Co nejrychleji dokončete posouzení, službu případně ohlaste a další postup řešte podle konkrétní situace. Lhůta uvedená v aktuálním dopise od NÚKIB může být odlišná a musíte ji respektovat samostatně.

Co vás čeká po ohlášení regulované služby

Ohlášení není konec, ale začátek navazujících povinností. Po registraci budete řešit zejména hlášení kontaktních údajů, určení odpovědností, rozsah řízení kybernetické bezpečnosti, bezpečnostní opatření, dokumentaci, dodavatele, školení a proces hlášení incidentů.

Praktický první krok je analýza současného stavu (gap analýza). Zjistíte při ní, co už ve firmě funguje, co lze převzít z ISO 27001 nebo jiných interních pravidel a co skutečně chybí. Teprve potom dává smysl sestavit plán implementace s vlastníky úkolů, rozpočtem a prioritami.

Nejčastější chyby při samoidentifikaci

Kdy dává smysl přizvat odborníka

Jednoduchou situaci může organizace vyhodnotit sama. Konzultace se vyplatí hlavně tehdy, když poskytujete více služeb, fungujete ve skupině, působíte v několika odvětvích, není jasné, kdo je skutečným poskytovatelem služby, nebo se pohybujete na hranici velikostních a dalších kritérií.

Nevíte si rady?

Pomůžeme vám provést posouzení regulované služby, připravit podklady pro odpověď NÚKIB a navázat plánem implementace pro nižší nebo vyšší režim.

More articles

Výzva od NÚKIB ještě neznamená, že spadáte pod zákon o kybernetické bezpečnosti. Návod, jak prověřit regulovanou službu a co řešit dál.
From September 11th 2026, the CRA requires manufacturers to report actively exploited vulnerabilities and severe incidents. An overview of the conditions, the deadlines, and what to have ready.
Cyber fraud in companies often looks like an ordinary work request. Something to approve, send, or pay. How do you set up processes that catch the tricks used by hackers?

Newsletter

Do you want to ensure your company is protected from cyber threats while also complying with applicable legislation? Sign up for our newsletter and receive practical advice from our legal consultants.

By clicking subscribe you consent to the processing of your personal data for marketing purposes.