Semestrální kurz Manažer kybernetické bezpečnosti zakončený zkouškou profesní kvalifikace začíná 2. října! Zjistit podrobnosti ➡️

Jak reagovat na výzvu od NÚKIB a prověřit regulovanou službu

Žena v kanceláři čte výzvu od NÚKIB, kterou právě vytáhla z obálky.

Výzva od NÚKIB (Národního úřadu pro kybernetickou a informační bezpečnost) neznamená, že vaše organizace automaticky spadá pod nový zákon o kybernetické bezpečnosti. Znamená ale, že máte prověřit svou situaci a ve lhůtě uvedené ve výzvě odpovědět. Níže najdete praktický postup, jak si posouzení rozdělit, kdo by se do něj měl zapojit a co udělat podle výsledku.

Co dopis od NÚKIB znamená

NÚKIB může organizaci vyzvat, aby prověřila, zda poskytuje regulovanou službu. Úřad přitom nemusí znát všechny detaily vašeho podnikání. Může vycházet z veřejných rejstříků, dostupných údajů nebo charakteru odvětví, ve kterém působíte.

Výzvu proto neberte ani jako automatické zařazení pod zákon, ani jako dopis, který lze odložit s tím, že se vás netýká. Výsledkem má být podložené posouzení a odpověď podle pokynů ve výzvě.

Jak postupovat krok za krokem

1. Zmapujte služby, které skutečně poskytujete

Začněte realitou, nejen výpisem z obchodního rejstříku. Sepište hlavní i vedlejší služby, které vaše organizace skutečně poskytuje. Pomoci mohou smlouvy, produktové listy, web, ceníky, interní katalog služeb nebo přehled fakturace. U každé služby si poznamenejte:

  • co přesně zákazníkovi nebo uživateli poskytujete,
  • kdo službu využívá a na jakém území,
  • která právnická osoba ji smluvně poskytuje,
  • zda jde o vlastní službu, nebo pouze podporu jiné společnosti ve skupině,
  • jak zásadní je služba pro provoz zákazníků či veřejnosti.

2. Porovnejte služby s vyhláškou o regulovaných službách

Nový zákon pracuje s konkrétními regulovanými službami v jednotlivých odvětvích. Nestačí tedy závěr typu „jsme výrobní firma“ nebo „působíme v IT“. U každé potenciálně relevantní služby je potřeba projít její zákonné vymezení a navazující podmínky.

Pro prvotní ověření můžete využít také bezplatného průvodce Urči.se. Výsledek orientačního nástroje ale nenahrazuje posouzení konkrétní služby, zejména u složitější skupiny nebo netypického obchodního modelu. Podrobnosti najdete v článku Co je samoidentifikace podle nového zákona o kybernetické bezpečnosti.

3. Ověřte velikost organizace a další podmínky

U řady regulovaných služeb rozhoduje velikost podniku. Nejde ale vždy jen o počet zaměstnanců jedné společnosti. Do výpočtu mohou vstupovat finanční ukazatele a vztahy s partnerskými nebo propojenými podniky. U skupinové struktury proto zapojte někoho, kdo zná vlastnické vazby a dokáže dodat potřebná čísla.

Některé služby mají navíc vlastní kritéria. Může rozhodovat počet uživatelů, rozsah služby, zvláštní postavení poskytovatele nebo skutečnost, že službu nelze jednoduše nahradit. Každou službu proto posuzujte podle pravidel, která platí právě pro ni.

4. Určete režim povinností

Pokud poskytujete regulovanou službu, vyhláška určí také režim vyšších, nebo nižších povinností. Režim si organizace nevybírá. Odvíjí se od konkrétní služby, velikosti a dalších kritérií. Poskytujete-li více regulovaných služeb a alespoň jedna spadá do vyššího režimu, vyšší režim se uplatní na celou organizaci. Proto je důležité neukončit posouzení u první nalezené služby. Rozdíly mezi vyšším a nižším režimem podrobněji vysvětlujeme v článku Vyšší a nižší režim podle nového zákona o kybernetické bezpečnosti.

5. Sepište závěr tak, aby byl zpětně dohledatelný

Ať už dojdete k závěru, že regulovanou službu ohlásit musíte, nebo že pod zákon nespadáte, uložte si podklady a úvahu, ze které rozhodnutí vychází. Krátký interní záznam by měl uvádět posuzované služby, použitá kritéria, zdroje údajů, výsledek a datum posouzení.

Takový záznam pomůže při odpovědi NÚKIB i při pozdější změně činnosti, velikosti organizace nebo skupinové struktury. Samoidentifikace totiž není jednorázový úkol navždy. Když se okolnosti změní, je potřeba působnost zákona vyhodnotit znovu.

Jak odpovědět NÚKIB

Postupujte přesně podle pokynů a lhůty uvedené v dopise. Odpověď by měla být stručná, věcná a opřená o provedené posouzení. Neposílejte automaticky více interních informací, než úřad požaduje, ale buďte připraveni svůj závěr doložit.

Podle výsledku nastane jedna ze dvou situací:

  • Regulovanou službu neposkytujete. NÚKIB sdělíte závěr a vysvětlíte podstatné důvody podle rozsahu výzvy. Interní podklady si ponechte.
  • Regulovanou službu poskytujete. Službu ohlásíte prostřednictvím Portálu NÚKIB a pokračujete podle procesu registrace.

NÚKIB zveřejňuje samostatný návod Jak ohlásit regulovanou službu a agendu Ohlášení a správa regulované služby přímo na Portálu NÚKIB.

Pozor na lhůtu pro ohlášení

Obecná lhůta pro ohlášení regulované služby je 60 dnů od chvíle, kdy organizace začne splňovat stanovené podmínky. Pro organizace, které podmínky splňovaly už při účinnosti zákona 1. listopadu 2025, skončila původní lhůta 31. prosince 2025.

Pokud jste tuto lhůtu zmeškali, nečekejte na další výzvu. Co nejrychleji dokončete posouzení, službu případně ohlaste a další postup řešte podle konkrétní situace. Lhůta uvedená v aktuálním dopise od NÚKIB může být odlišná a musíte ji respektovat samostatně.

Co vás čeká po ohlášení regulované služby

Ohlášení není konec, ale začátek navazujících povinností. Po registraci budete řešit zejména hlášení kontaktních údajů, určení odpovědností, rozsah řízení kybernetické bezpečnosti, bezpečnostní opatření, dokumentaci, dodavatele, školení a proces hlášení incidentů.

Praktický první krok je analýza současného stavu (gap analýza). Zjistíte při ní, co už ve firmě funguje, co lze převzít z ISO 27001 nebo jiných interních pravidel a co skutečně chybí. Teprve potom dává smysl sestavit plán implementace s vlastníky úkolů, rozpočtem a prioritami.

Nejčastější chyby při samoidentifikaci

Kdy dává smysl přizvat odborníka

Jednoduchou situaci může organizace vyhodnotit sama. Konzultace se vyplatí hlavně tehdy, když poskytujete více služeb, fungujete ve skupině, působíte v několika odvětvích, není jasné, kdo je skutečným poskytovatelem služby, nebo se pohybujete na hranici velikostních a dalších kritérií.

Nevíte si rady?

Pomůžeme vám provést posouzení regulované služby, připravit podklady pro odpověď NÚKIB a navázat plánem implementace pro nižší nebo vyšší režim.

Další články

Výzva od NÚKIB ještě neznamená, že spadáte pod zákon o kybernetické bezpečnosti. Návod, jak prověřit regulovanou službu a co řešit dál.
Od 11. září 2026 musí výrobci podle CRA oznamovat aktivně zneužívané zranitelnosti a závažné incidenty. Přehled podmínek, lhůt a toho, co mít připravené.
Kyberpodvody ve firmách často vypadají jako běžný pracovní požadavek. Něco schválit, poslat nebo zaplatit. Jak nastavit procesy, které finty kyberútočníků zachytí?

Newsletter

Chcete mít jistotu, že Vaše firma je chráněna před kybernetickými hrozbami a zároveň být v souladu s platnou legislativou? Přihlaste se k odběru newsletteru a získejte praktické rady od našich konzultantů s právním vzděláním.

Kliknutím na odebírat vyjadřujete souhlas se zpracováním osobních údajů pro marketingové účely.