- Hana Skoupá
- 5 min čtení
Výzva od NÚKIB (Národního úřadu pro kybernetickou a informační bezpečnost) neznamená, že vaše organizace automaticky spadá pod nový zákon o kybernetické bezpečnosti. Znamená ale, že máte prověřit svou situaci a ve lhůtě uvedené ve výzvě odpovědět. Níže najdete praktický postup, jak si posouzení rozdělit, kdo by se do něj měl zapojit a co udělat podle výsledku.
Co dopis od NÚKIB znamená
NÚKIB může organizaci vyzvat, aby prověřila, zda poskytuje regulovanou službu. Úřad přitom nemusí znát všechny detaily vašeho podnikání. Může vycházet z veřejných rejstříků, dostupných údajů nebo charakteru odvětví, ve kterém působíte.
Výzvu proto neberte ani jako automatické zařazení pod zákon, ani jako dopis, který lze odložit s tím, že se vás netýká. Výsledkem má být podložené posouzení a odpověď podle pokynů ve výzvě.
Jak postupovat krok za krokem
1. Zmapujte služby, které skutečně poskytujete
Začněte realitou, nejen výpisem z obchodního rejstříku. Sepište hlavní i vedlejší služby, které vaše organizace skutečně poskytuje. Pomoci mohou smlouvy, produktové listy, web, ceníky, interní katalog služeb nebo přehled fakturace. U každé služby si poznamenejte:
- co přesně zákazníkovi nebo uživateli poskytujete,
- kdo službu využívá a na jakém území,
- která právnická osoba ji smluvně poskytuje,
- zda jde o vlastní službu, nebo pouze podporu jiné společnosti ve skupině,
- jak zásadní je služba pro provoz zákazníků či veřejnosti.
2. Porovnejte služby s vyhláškou o regulovaných službách
Nový zákon pracuje s konkrétními regulovanými službami v jednotlivých odvětvích. Nestačí tedy závěr typu „jsme výrobní firma“ nebo „působíme v IT“. U každé potenciálně relevantní služby je potřeba projít její zákonné vymezení a navazující podmínky.
Pro prvotní ověření můžete využít také bezplatného průvodce Urči.se. Výsledek orientačního nástroje ale nenahrazuje posouzení konkrétní služby, zejména u složitější skupiny nebo netypického obchodního modelu. Podrobnosti najdete v článku Co je samoidentifikace podle nového zákona o kybernetické bezpečnosti.
3. Ověřte velikost organizace a další podmínky
U řady regulovaných služeb rozhoduje velikost podniku. Nejde ale vždy jen o počet zaměstnanců jedné společnosti. Do výpočtu mohou vstupovat finanční ukazatele a vztahy s partnerskými nebo propojenými podniky. U skupinové struktury proto zapojte někoho, kdo zná vlastnické vazby a dokáže dodat potřebná čísla.
Některé služby mají navíc vlastní kritéria. Může rozhodovat počet uživatelů, rozsah služby, zvláštní postavení poskytovatele nebo skutečnost, že službu nelze jednoduše nahradit. Každou službu proto posuzujte podle pravidel, která platí právě pro ni.
4. Určete režim povinností
5. Sepište závěr tak, aby byl zpětně dohledatelný
Ať už dojdete k závěru, že regulovanou službu ohlásit musíte, nebo že pod zákon nespadáte, uložte si podklady a úvahu, ze které rozhodnutí vychází. Krátký interní záznam by měl uvádět posuzované služby, použitá kritéria, zdroje údajů, výsledek a datum posouzení.
Takový záznam pomůže při odpovědi NÚKIB i při pozdější změně činnosti, velikosti organizace nebo skupinové struktury. Samoidentifikace totiž není jednorázový úkol navždy. Když se okolnosti změní, je potřeba působnost zákona vyhodnotit znovu.
Jak odpovědět NÚKIB
Postupujte přesně podle pokynů a lhůty uvedené v dopise. Odpověď by měla být stručná, věcná a opřená o provedené posouzení. Neposílejte automaticky více interních informací, než úřad požaduje, ale buďte připraveni svůj závěr doložit.
Podle výsledku nastane jedna ze dvou situací:
- Regulovanou službu neposkytujete. NÚKIB sdělíte závěr a vysvětlíte podstatné důvody podle rozsahu výzvy. Interní podklady si ponechte.
- Regulovanou službu poskytujete. Službu ohlásíte prostřednictvím Portálu NÚKIB a pokračujete podle procesu registrace.
NÚKIB zveřejňuje samostatný návod Jak ohlásit regulovanou službu a agendu Ohlášení a správa regulované služby přímo na Portálu NÚKIB.
Pozor na lhůtu pro ohlášení
Obecná lhůta pro ohlášení regulované služby je 60 dnů od chvíle, kdy organizace začne splňovat stanovené podmínky. Pro organizace, které podmínky splňovaly už při účinnosti zákona 1. listopadu 2025, skončila původní lhůta 31. prosince 2025.
Pokud jste tuto lhůtu zmeškali, nečekejte na další výzvu. Co nejrychleji dokončete posouzení, službu případně ohlaste a další postup řešte podle konkrétní situace. Lhůta uvedená v aktuálním dopise od NÚKIB může být odlišná a musíte ji respektovat samostatně.
Co vás čeká po ohlášení regulované služby
Ohlášení není konec, ale začátek navazujících povinností. Po registraci budete řešit zejména hlášení kontaktních údajů, určení odpovědností, rozsah řízení kybernetické bezpečnosti, bezpečnostní opatření, dokumentaci, dodavatele, školení a proces hlášení incidentů.
Praktický první krok je analýza současného stavu (gap analýza). Zjistíte při ní, co už ve firmě funguje, co lze převzít z ISO 27001 nebo jiných interních pravidel a co skutečně chybí. Teprve potom dává smysl sestavit plán implementace s vlastníky úkolů, rozpočtem a prioritami.
Nejčastější chyby při samoidentifikaci
- Posuzuje se pouze hlavní obor podnikání, nikoli skutečně poskytované služby.
- Velikost se určí jen podle jedné společnosti bez ověření propojených a partnerských podniků.
- Za celou skupinu se udělá jeden závěr, přestože se jednotlivé právnické osoby posuzují samostatně.
- Organizace najde jednu regulovanou službu a už neprověří další služby, které mohou změnit režim povinností.
- Výsledek zůstane jen v e-mailu nebo v hlavě jednoho člověka a není doložitelné, z čeho vycházel.
- Po ohlášení služby se čeká s implementací, místo aby se hned zmapoval současný stav a připravil plán.
Kdy dává smysl přizvat odborníka
Jednoduchou situaci může organizace vyhodnotit sama. Konzultace se vyplatí hlavně tehdy, když poskytujete více služeb, fungujete ve skupině, působíte v několika odvětvích, není jasné, kdo je skutečným poskytovatelem služby, nebo se pohybujete na hranici velikostních a dalších kritérií.