Nový zákon o kybernetické bezpečnosti se týká i firem, které to netuší

Dissatisfied young male manager looking with bugged eyes and astonishment, shocked by financial report, leaning on elbows while sitting at table in front of computer screen during hard working day

O novém zákonu o kybernetické bezpečnosti už jste možná něco četli a třeba jste si i řekli, že to je „téma pro velké hráče“, že přece v rámci svého podnikání neděláte nic tak důležitého, abyste museli řešit nějakou kybernetickou bezpečnost. Jenže, co kdybychom vám řekli, že to tak vůbec nemusí být?

Neznalost (kybernetického) zákona neomlouvá

Nový zákon o kybernetické bezpečnosti (č. 264/2025 Sb.) je účinný od 1. listopadu 2025 a výrazně rozšiřuje počet subjektů, které musí splňovat požadavky státu na řízení kybernetické bezpečnosti.

Z původních několika stovek organizací, na které dopadala původní právní úprava, to bude nově zhruba 8 až 10 tisíc organizací napříč 22 odvětvími. Od energetiky a dopravy až po potravinářství, výrobu nebo veřejnou správu a další oblasti. Fakt, že jste ohledně nového zákona dosud nic neřešili nebo snad ani nezaregistrovali, že takový zákon je, ale ještě neznamená, že na vás nebude dopadat.

Jestli jste o novém zákoně dosud neslyšeli, věnujte tomu alespoň minimum času a ověřte si, jestli náhodou také nebudete mezi subjekty, na které zákon dopadne.

Nejde jen o obor, ale o činnost

Zákon vám neřekne: „Týká se vás to, pokud jste banka nebo nemocnice.“ Dívá se na to, jaké služby poskytujete – a komu. Malý háček je v tom, že ze všeho nejdřív se na to ale musíte podívat sami. Trochu netradičně se organizace totiž musejí samy přihlásit, že se jich zákon týká.

Povinnost samoidentifikace dopadá de facto na všechny a spočívá v tom, že si organizace mají samy vyhodnotit, jestli pod zákon spadají a jaké regulované služby poskytují. A ne vždy je to na první dobrou hned jasné. Zohlednit se kromě poskytovaných činností musí také velikost nebo držení specifických licencí.

Jenže ani s poskytovanými službami to nemusí být na první dobrou jasné. Zákon se totiž nezajímá o to, co je pro vaše podnikání klíčové, ale o to, co skutečně děláte. Může jít i o činnost, kterou máte „bokem“ – něco, co firmu neživí, ale prostě to děláte, protože to dává smysl provozně. Jakmile přitom splníte určité velikostní nebo další podmínky, zákon vás bere jako poskytovatele regulované služby. Jestli na tom vyděláváte, nebo ne, v tom nehraje roli.

zakon-o-kyberneticke-bezpecnosti

Budou se Vás týkat změny, které přináší nový zákon?

Využijte našeho bezplatného průvodce Urči.se a udělejte si základní posouzení sami.
Nezapomeňte výsledek ověřit s odborníkem!

Včera bylo pozdě, aneb co s tím?

Zákon je účinný od 1. listopadu 2025 a organizace mají povinnost nahlásit se, že pod zákon spadají (včetně ohlášení regulovaných služeb), nejpozději do 31. prosince 2025. To znamená, že do té doby musíte mít:

  • jasno, jestli pod zákon spadáte,
  • přehled regulovaných služeb, které poskytujete,
  • a kdo bude za jejich ohlášení zodpovědný.

Na první pohled to nevypadá složitě, ale realita bývá jiná. Organizace se snaží samoidentifikaci zvládnout vlastními silami – logicky, kdo zná provoz lépe než lidé uvnitř? Jenže posoudit dopad zákona znamená porovnat reálné činnosti s právním a technickým výkladem. A ty se často rozcházejí. Navíc se klidně můžete setkat s tím, že co považujete za běžnou interní činnost, může být z pohledu legislativy regulovaná služba, a naopak.

Organizace musí provést samoidentifikaci a ohlášení regulovaných služeb přes Portál NÚKIB do 31. prosince 2025. Pokud povinnost nedodrží, dle zákona jim hrozí sankce.

Jak postupovat?

Jak poznat, že jste se „určili“ správně?

Otazníků a záludností je v rámci povinnosti samoidentifikace víc než dost. Pokud chcete mít jistotu, že identifikujete regulované služby správně, má smysl nechat si udělat odborné posouzení regulovaných služeb. Získáte konkrétní výstup a hlavně klid, že nic podstatné nepřehlížíte.

V téhle fázi jde pořád o ověření, ne o velké investice. Pro trochu jistoty a klidu to snad i stojí, nebo ne?

Pomůžeme Vám s ověřením

Nejste si jistí, jestli Vaše organizace spadá pod nový zákon o kybernetické bezpečnosti? Nabízíme odborné posouzení regulovaných služeb podle nového zákona o kybernetické bezpečnosti.

Další články

Reálné incidenty, které nám v roce 2025 ukázaly, že problémy v kyberbezpečnosti nezpůsobují jen hackeři. Někdy k tomu stačí běžné procesní a lidské chyby.
Řešíte nový zákon o kybernetické bezpečnosti na poslední chvíli a hledáte odpovědi? Zodpověděli jsme časté dotazy, které Vám pomohou zorientovat se v nových povinnostech.
Dopadá na vás nový zákon o kybernetické bezpečnosti a řešíte, jak ohlásit regulované služby? Máme pro vás návod, jak splnit povinnost krok za krokem.

Newsletter

Chcete mít jistotu, že Vaše firma je chráněna před kybernetickými hrozbami a zároveň být v souladu s platnou legislativou? Přihlaste se k odběru newsletteru a získejte praktické rady od našich konzultantů s právním vzděláním.

Kliknutím na odebírat vyjadřujete souhlas se zpracováním osobních údajů pro marketingové účely.