Zákon o kritické infrastruktuře
Pomůžeme vám zjistit, jestli se vás zákon týká, a připravit organizaci na nové povinnosti. Prověříme vaše služby, rizika a kritické závislosti. Pokud už víte, že pod zákon spadáte, připravíme posouzení rizik, plán odolnosti i související procesy. Vše propojíme se zákonem o kybernetické bezpečnosti nebo ISO 27001, abyste stejnou práci nedělali duplicitně.
What zákon mění a koho se týká
Zákon o odolnosti subjektů kritické infrastruktury transponuje směrnici EU CER (2022/2557) a mění logiku, na které stojí ochrana kritické infrastruktury v Česku. Neřeší ochranu budov, zařízení nebo sítě. Zaměřuje se na organizace, které poskytují služby důležité pro fungování státu, ekonomiky, bezpečnosti, veřejného zdraví nebo životního prostředí. Zákon je účinný od 19. srpna 2025.
Týkat se může například organizací v energetice, dopravě, zdravotnictví, bankovnictví, vodárenství, digitální infrastruktuře, veřejné správě nebo potravinářství. Samotné působení v daném odvětví ale nestačí. Rozhoduje konkrétní poskytovaná služba, její význam a dopad případného výpadku.
Pokud vás stát zařadí mezi subjekty kritické infrastruktury, budete muset zejména:
- zpracovat posouzení rizik ohrožujících poskytování základní služby,
- vypracovat plán odolnosti,
- obsadit roli manažera kritické infrastruktury,
- zavést hlášení významných incidentů.
Posouzení rizik musí organizace zpracovat do 9 měsíců od doručení rozhodnutí o zařazení. Na plán odolnosti a určení manažera kritické infrastruktury má 10 měsíců. Od stejného okamžiku začíná také povinnost hlásit incidenty.
S čím help
Zákon o kritické infrastruktuře vyžaduje víc než jen novou dokumentaci. Organizace musí znát své základní služby, kritické závislosti, dodavatele i rizika, která mohou narušit jejich provoz. Převedeme požadavky zákona do konkrétních kroků. Navážeme na procesy, které už máte, a sladíme je se zákonem o kybernetické bezpečnosti, řízením kontinuity nebo ISO 27001.
Ověření dopadu zákona
Projdeme vaše služby, organizační strukturu a dostupná kritéria. Pomůžeme vám vyhodnotit, zda můžete patřit mezi poskytovatele základní služby a co bude potřeba doložit.
Posouzení rizik
Identifikujeme hrozby, zranitelná místa a závislosti, které mohou narušit poskytování základní služby. Zohledníme provozní, personální, dodavatelská i kybernetická rizika.
Dokumentace a plán odolnosti
Připravíme plán, který stanoví opatření pro prevenci incidentů, zvládnutí výpadků a obnovení služby. Propojíme ho s kontinuitou činností, krizovým řízením a existujícími procesy.
Manažer kritické infrastruktury
Pomůžeme vám roli nastavit, obsadit nebo dlouhodobě zajistit formou outsourcingu. Jasně vymezíme odpovědnosti, zapojení interních týmů a způsob reportingu vedení.
Kritičtí dodavatelé a pracovníci
Pomůžeme vám určit, kteří pracovníci a dodavatelé jsou nezbytní pro poskytování základní služby. Nastavíme jejich evidenci, řízení rizik a potřebné smluvní požadavky.
Proces hlášení incidentů
Nastavíme proces rozpoznání, eskalace a hlášení incidentů. Sladíme ho s postupy podle zákona o kybernetické bezpečnosti, aby lidé věděli, kam a kdy událost hlásit.
WE WORK WITH ORGANISATIONS FROM INDUSTRY, IT, ENERGY AND OTHER SECTORS












How does the spolupráce probíhá
Nejdřív potřebujeme pochopit, jaké služby poskytujete, kdo na nich závisí a co by znamenalo jejich narušení. Na základě toho navrhneme další postup, rozdělíme práci do konkrétních kroků a provedeme vás přípravou potřebných podkladů i zavedením změn do praxe.
Přípravu na zákon o kritické infrastruktuře nestavíme vedle všeho, co už v organizaci máte. Nejprve projdeme vaše současné řízení rizik, kontinuitu provozu, krizové postupy i dokumentaci. Potom je propojíme s novými povinnostmi a doplníme jen to, co zákon skutečně vyžaduje.
Pokud spadáte i pod zákon o kybernetické bezpečnosti, sladíme obě regulace do jednoho funkčního systému. Bez dvojí dokumentace a zbytečných paralelních procesů.
- Nejdřív pochopíme váš provoz, až potom připravujeme dokumentaci.
- Navazujeme na to, co už v organizaci máte. Nezačínáme od nuly, pokud lze rozumně využít to, co už používáte.
- Rozlišujeme, co zákon vyžaduje, co dává smysl doplnit a co by byla zbytečná práce.
- Propojujeme související povinnosti. Nevytváříme několik dokumentů pro stejná rizika a procesy.
- Zapojujeme lidi, kteří budou procesy skutečně používat.
Frequently asked questions
Jak poznáme, jestli se nás zákon týká?
Záleží na tom, jestli poskytujete některou ze základních služeb v odvětvích uvedených zákonem. Dále se posuzuje význam služby, počet závislých uživatelů, dopad případného výpadku, územní rozsah a dostupnost náhrady. Samotné působení v energetice, dopravě, zdravotnictví nebo jiném uvedeném odvětví automaticky neznamená zařazení mezi subjekty kritické infrastruktury. Rozhoduje konkrétní služba a splnění kritéria významnosti.
Co je to základní služba?
Základní služba je služba důležitá pro zachování základních funkcí státu, ekonomiky, bezpečnosti, veřejného zdraví nebo životního prostředí. Prakticky jde o službu, jejíž výpadek by neměl dopad jen na vaši organizaci, ale také na zákazníky, veřejnost, jiné firmy nebo další služby, které na ní závisí. Příkladem základní služby může být například dodávka elektřiny, provoz nemocniční péče, zásobování pitnou vodou, provoz železniční dopravy, platební služby, digitální infrastruktura nebo distribuce potravin.
Kdo rozhoduje o zařazení organizace mezi subjekty kritické infrastruktury?
O zařazení na neveřejný seznam subjektů kritické infrastruktury rozhoduje Ministerstvo vnitra. Podnět vychází od příslušného ministerstva, jiného ústředního správního úřadu nebo České národní banky podle odvětví. Před rozhodnutím můžete dostat výzvu k poskytnutí informací o službě, její infrastruktuře a významu.
When do the individual obligations start to apply?
Zákon je účinný od 19. srpna 2025. Hlavní povinnosti se ale odvíjí až od doručení rozhodnutí o zařazení na seznam subjektů kritické infrastruktury. Od té chvíle běží lhůty: do 9 měsíců zpracovat posouzení rizik, do 10 měsíců plán odolnosti a určit manažera kritické infrastruktury.
Jak zákon souvisí se zákonem o kybernetické bezpečnosti?
Oba zákony se mohou potkat u řízení rizik, incidentů, dodavatelů, odpovědností i kontinuity provozu. Zákon o kritické infrastruktuře se ale nezaměřuje jen na kybernetická rizika. Řeší celkovou schopnost organizace udržet základní službu v provozu. Pokud na vás dopadají oba předpisy, doporučujeme je zavádět společně. Využijete stejné podklady, odpovědnosti a procesy a omezíte duplicitní práci.
Kdo může být manažerem kritické infrastruktury?
Manažer kritické infrastruktury je člověk, kterého si subjekt kritické infrastruktury určí jako hlavní kontaktní a koordinační osobu pro tuto agendu. Komunikuje s příslušnými orgány, hlídá plnění povinností a propojuje vedení, bezpečnost, provoz i krizové řízení. Zákon u něj vyžaduje odbornou způsobilost a praxi v bezpečnosti, krizovém řízení nebo kontinuitě činností.
Potřebujete ověřit dopad zákona nebo se připravit na nové povinnosti?
Projdeme vaši situaci, dosavadní přípravu a procesy, které už v organizaci máte. Navrhneme další postup a pomůžeme vám s posouzením rizik, plánem odolnosti i zavedením povinností do praxe.