Zákon o kybernetické bezpečnosti (dle NIS2)

Na podzim 2025 bude účinný nový Zákon o kybernetické bezpečnosti, který vychází z evropské směrnice NIS2. Dopadne na tisíce českých společností napříč obory a přinese přísnější požadavky na kybernetickou bezpečnost, nové povinnosti i vyšší odpovědnost managementu.

Pokud pod novou legislativu spadáte, budete muset své podnikání zabezpečit v režimu vyšších nebo nižších povinností. To zahrnuje řízení rizik, implementaci bezpečnostních opatření a obsazení bezpečnostních rolí. Se vším Vám pomůžeme – od zjištění, jestli se Vás zákon týká, přes zavedení opatření až po dlouhodobý outsourcing.

Koho se nový zákon týká?

Nový Zákon o kybernetické bezpečnosti rozšiřuje okruh společností, na které se budou vztahovat povinnosti v oblasti kybernetické bezpečnosti. Dopadne i na ty, které dřív žádné požadavky plnit nemusely. Klíčové bude, jestli poskytujete tzv. regulovanou službu.

Při posuzování se zohledňuje především: velikost firmy, oblast podnikání (například telekomunikace, energetika, zdravotnictví, vodárenství, doprava nebo digitální služby) a konkrétní typ poskytovaných služeb. Nejde přitom jen o hlavní předmět podnikání – rozhodující může být i to, jaké služby reálně poskytujete třeba jako součást provozu.

V některých odvětvích se přihlíží i k přesným parametrům, jako je počet zákazníků, držení specifických licencí (například od Energetického regulačního úřadu) nebo počet lůžek akutní péče ve zdravotnictví.

Zákon se Vás může týkat i v případě, že žádnou regulovanou službu neposkytujete, ale NÚKIB Vás mezi povinné subjekty zařadí v rámci stanovených výjimek.

Budou se Vás týkat změny, které přináší nový zákon?

Zjistěte zdarma v našem průvodci

Jaké povinnosti nový zákon přinese?

Další bezpečnostní opatření se na Vás budou vztahovat podle toho, zda se svým podnikáním spadáte do nižšího, nebo vyššího režimu povinnosti. Chcete zjistit, do jakého režimu spadáte? Využijte našeho průvodce Urči.se ↗

Důležité termíny

Účinnost zákona
Účinnost nového Zákona o kybernetické bezpečnosti se očekává na podzim 2025.
Ohlášení regulované služby
Povinné subjekty musí ohlásit regulovanou službu prostřednictvím Portálu NÚKIB nejpozději do 60 dnů od účinnosti zákona.
Nahlášení kontaktních údajů
Po obdržení rozhodnutí o registraci regulované služby nahlásíte kontaktní údaje odpovědných osob přes Portál NÚKIB. Lhůta je 30 dní od doručení rozhodnutí o registraci.
Plnění povinností
Do 1 roku od rozhodnutí o registraci Vaší regulované služby musíte zavést bezpečnostní opatření podle režimu, do kterého spadáte a hlásit bezpečnostní incidenty.
1
2
3
4
Podzim 2025
+ 60 dní od účinnosti zákona
+ 30 dní od doručení registrace regulované služby
+ 1 rok od registrace regulované služby

Často kladené otázky

NIS2 je zkratka pro evropskou směrnici o kybernetické bezpečnosti, kterou musí všechny členské země EU promítnout do svého právního řádu.

Nový český Zákon o kybernetické bezpečnosti je naším způsobem implementace směrnice NIS2. Jeho cílem je zvýšit odolnost společností proti kybernetickým útokům. Proto zavádí povinnosti pro zajišťování bezpečnosti informačních systémů, klade odpovědnost na vedení společností, přináší povinnost řídit aktiva a rizika a mnoho dalšího.

Zákon bude účinný na podzim 2025. Společnosti pak musí dodržet dvě klíčové lhůty:

  • Do 60 dnů od účinnosti zákona – ohlášení regulované služby
  • Do 1 roku od potvrzení registrace regulované služby – implementace bezpečnostních opatření a povinnost hlásit incidenty.


S přípravou na změny doporučujeme začít co nejdříve, zejména kvůli rostoucím kybernetickým hrozbám, nedostatku odborníků a potřebě racionálního plánování výdajů společnosti.

Nový zákon se bude týkat i společností, které dřív žádné požadavky plnit nemusely. Odhaduje se, že dopadne na 8–10 tisíc českých organizací napříč 22 vybranými odvětvími. Pro posouzení bude klíčové, jestli poskytujete tzv. regulovanou službu nebo patříte mezi výjimky stanovené NÚKIBem. Jestli bude Vaše společnost spadat pod nový zákon si můžete jednoduše ověřit v našem bezplatném průvodci URCI.SE.

Samoidentifikace je proces, při kterém společnost sama posuzuje, jestli poskytuje regulovanou službu a spadá tak pod nový zákon. Pokud ano, má povinnost do 60 dní od účinnosti zákona regulovanou službu nahlásit na NÚKIB a začít plnit požadavky.

Ve většině případů zvládnete samoidentifikaci sami. Konzultaci s odborníky doporučujeme, pokud si nejste jisti interpretací zákona, máte komplexní organizační strukturu, poskytujete služby ve více sektorech nebo chcete minimalizovat riziko chybného posouzení.

Vyšší a nižší režim povinností si můžete představit jako dva stupně obtížnosti. S nižším režimem se pojí méně povinností, rozsah vyžadované dokumentace je sotva poloviční a je třeba obsadit jednu bezpečnostní roli. Pokud máte šikovné IT, možná nebudete muset ani přijímat nového člověka. Teoreticky jen potřebujete někoho, kdo Vám vysvětlí obsah nových povinností.

Společnosti spadající pod režim vyšších povinností oproti tomu musí obsadit minimálně tři bezpečností role, řídit rizika, spravovat a pravidelně aktualizovat více než 20 dokumentů, zavést a udržovat systémy pro monitorování sítě a mnoho dalšího.

Implementace nových legislativních požadavků obvykle trvá 6–12 měsíců v závislosti na velikosti společnosti a současném stavu kybernetické bezpečnosti. S přípravou doporučujeme začít co nejdříve.

Jak Vám můžeme pomoc?

Začneme samoidentifikací – společně určíme, jestli se na vás nový Zákon o kybernetické bezpečnosti vztahuje a do jakého režimu spadáte. Dále zmapujeme Vaše aktiva, procesy a současný stav kyberbezpečnosti (co už máte vyřešeno a kde máte mezery).

Na základě rozhovorů s odpovědnými zaměstnanci připravíme detailní plán implementace všech požadovaných opatření. Vytvoříme nebo doplníme Vaši dokumentaci tak, aby splňovala požadavky nového zákona.

Výstupem naší spolupráce budou přehledně zpracované podklady připravené na případné kontroly NÚKIBu i pro interní řízení informační bezpečnosti. Dokumentaci přizpůsobíme režimu povinností i reálnému nastavení Vaší společnosti.

Jak budeme postupovat?

1
Určení režimu a povinností

Pomůžeme Vám zjistit, jestli a v jakém rozsahu se na vás nový zákon vztahuje a vysvětlíme Vám, co přesně budete muset splnit.

2
Analýza současného stavu

Provedením tzv. gap analýzy ověříme stav kybernetické bezpečnosti ve Vaší společnosti a porovnáme ji s požadavky nového zákona.

3
Bezpečnostní opatření

Navrhneme technická a organizační opatření přizpůsobená Vašemu provozu. Vše tak, aby odpovídalo zákonu a zároveň dávalo smysl v praxi.

4
Tvorba a úprava dokumentace

Vytvoříme nebo upravíme Vaši bezpečnostní dokumentaci tak, aby splňovala požadavky nového zákona a byla srozumitelná i pro Váš tým.

5
Školení zaměstnanců

Zaškolíme vedení i Vaše zaměstnance. Pomůžeme nastavit odpovědnosti a zvýšit povědomí o kyberbezpečnosti napříč společností.

6
Outsourcing a podpora

Zajistíme i následnou podporu – revize, hlášení incidentů, změny v legislativě. Pokud je potřeba, postaráme se i o outsourcing bezpečnostních rolí.

Kontaktujte nás a získejte svůj deštník proti kybernetickým hrozbám!

Pomůžeme Vám vytvořit základy, principy a dokumentaci pro efektivní zabezpečení. Naučíme Vás, jak rozumět a spoléhat se na Vaše zabezpečení v případě incidentů, aby mělo preventivní charakter a neochromilo provoz.