Zákon o kybernetické bezpečnosti: povinnosti a lhůty
Loni v prosinci to ve firmách vypadalo podobně: jednatel podepsal ohlášení regulované služby na Portálu NÚKIB, přišlo rozhodnutí o registraci, složka se založila do sdíleného disku a všichni si oddechli. Splněno.
Jenže ohlášení byl teprve start. Od doručení rozhodnutí o registraci vám běží roční lhůta na to, abyste skutečně zavedli bezpečnostní opatření a začali hlásit incidenty. Firmám, které se registrovaly na přelomu let 2025 a 2026, tedy lhůta končí na přelomu let 2026 a 2027. Do konce roku zbývá pár měsíců a většina té práce není o nákupu krabice se softwarem, ale o dokumentaci, procesech a lidech.
V tomto článku najdete, kdo pod zákon spadá, jak si to ověříte za pět minut, co konkrétně po vás vyhláška chce a jak si zbývající čas rozvrhnout, aby se z toho nestala prosincová panika.
Co se změnilo a proč vás to dohání až teď
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025 a překlápí do českého práva evropskou směrnici NIS2. Oproti staré úpravě dopadá na výrazně širší okruh organizací — NÚKIB dlouhodobě odhadoval zhruba 6 000 subjektů.
Sešlo se jich méně. Podle tiskové zprávy NÚKIB z 11. února 2026 provedlo ohlášení k 8. únoru 2026 celkem 4 825 subjektů. Rozdíl proti očekávaným šesti tisícům znamená, že stovky organizací zákonnou lhůtu, která uplynula 31. prosince 2025, prošvihly. Sankce podle zákona přitom dosahují až 250 milionů korun nebo až 2 % čistého celosvětového ročního obratu.
Zákon rozlišuje dva režimy — vyšších a nižších povinností. Menší a střední organizace typicky spadají do režimu nižších povinností a řídí se vyhláškou č. 410/2025 Sb. Platí přitom pravidlo jedna organizace = jeden režim: pokud alespoň jedna vaše služba spadá do vyššího režimu, vztahuje se přísnější režim na celou organizaci.
Ověřte si za pět minut, kde stojíte
NÚKIB provozuje na svém portálu kalkulačku, ve které si podle odvětví a velikosti podniku ověříte, zda vaši službu zákon reguluje a do jakého režimu pravděpodobně spadá. Trvá to několik minut a je to první věc, kterou byste měli udělat, pokud si nejste jistí.
Tři situace, ve kterých se dnes firmy nacházejí
- Ohlásili jste se a máte rozhodnutí o registraci. Zjistěte si přesné datum jeho doručení. Od něj se počítá roční lhůta na zavedení opatření i na zahájení hlášení incidentů.
- Kritéria splňujete, ale neohlásili jste se. Ohlaste se bez odkladu. Délka prodlení je podle NÚKIB okolnost, která ovlivňuje výši případné sankce.
- Nevíte, jestli se vás to týká. Projděte kalkulačku. Ticho není odpověď — povinnost ohlásit vzniká automaticky splněním kritérií, ne dopisem od úřadu.
Jedenáct oblastí, které musíte pokrýt
Vyhláška o nižším režimu popisuje bezpečnostní opatření v jedenácti paragrafech (§ 3 až § 13). Vypadá to hrozivě, ale většinu z toho slušně spravované IT už částečně dělá. Problém bývá v tom, že to nikde není napsané.
Papír, který kontroloru ukážete jako první
Vyhláška po vás chce přehled bezpečnostních opatření podle přílohy č. 1 — tabulku, kde u každého opatření uvedete stav (Zavedeno / V procesu / Nezavedeno), popis, termín, prioritu a odpovědnou osobu. Aktualizujete ho nejméně jednou ročně a uchováváte alespoň čtyři roky. Tohle je dokument, který rozhoduje o tom, jestli působíte jako organizace, která to řeší.
Technika, kde bývá nejvíc práce
- Vícefaktorové ověření je v § 8 povinné. Dokud ho nemáte, vyhláška předepisuje minimální délky hesel: 12 znaků pro uživatele, 17 pro administrátory a 22 pro účty technických aktiv.
- Zálohy a obnova — pravidelné zálohy konfigurací a dat a stanovené pořadí obnovy s konkrétními odpovědnými lidmi.
- Segmentace sítě včetně oddělení provozního a zálohovacího prostředí. Záloha na stejném segmentu jako produkce vám při ransomwaru nepomůže.
- Nepodporovaná zařízení musíte evidovat, doplnit u nich náhradní opatření a omezit jejich komunikaci v síti. Pokud vám někde ještě běží Windows 10, čtěte i náš článek o konci jejich podpory.
- Aktualizace a skenování zranitelností — bezodkladné nasazování bezpečnostních záplat a pravidelné skenování.
Lidé, na které se zapomíná
Statutární orgán musí určit osobu pověřenou kybernetickou bezpečností, dát jí pravomoci a sám absolvovat prokazatelné školení. Vstupní i pravidelná školení platí pro všechny uživatele a o všech školeních vedete evidenci.
Příklad z praxe
Martin vede provoz výrobní firmy s 60 zaměstnanci. Rozhodnutí o registraci jim NÚKIB doručil 12. prosince 2025, lhůta na zavedení opatření tedy končí 12. prosince 2026. Na začátku září si sedl s IT správcem a prošli všech jedenáct oblastí vyhlášky. Výsledek: čtyři zavedené, sedm chybí.
Hrubý odhad zbývající práce vyšel takto: bezpečnostní politika a dokumentace 40 hodin, zavedení vícefaktorového ověření na 60 účtů 16 hodin, segmentace sítě a oddělení záloh 24 hodin, evidence nepodporovaných zařízení a náhradní opatření 8 hodin, příprava školení 8 hodin a samotné školení 60 lidí po hodině dalších 60 hodin. Dohromady 156 hodin.
Od 2. září do 12. prosince zbývá 14 týdnů. 156 hodin děleno 14 týdny vychází na 11 hodin týdně navíc pro jednoho člověka, který kromě toho drží celý provoz. To se nestihne.
Martin proto práci rozdělil: dokumentaci a školení vzali interně, protože znají svoje procesy, a technickou část — vícefaktorové ověření, segmentaci a přenastavení záloh — zadali externě. Interní zátěž tím spadla zhruba na 4 hodiny týdně, což už reálné je.
Jak na to krok za krokem
- Najděte datum doručení rozhodnutí o registraci. Bez něj neznáte svůj termín. Připočtěte rok a zapište si datum do kalendáře jako tvrdý milník.
- Projděte jedenáct paragrafů vyhlášky a označte stav. Ke každému opatření napište Zavedeno, V procesu nebo Nezavedeno. Tím vám vznikne přehled bezpečnostních opatření, který vyhláška vyžaduje, a zároveň seznam práce.
- Určete osobu pověřenou kybernetickou bezpečností a naplánujte školení vedení. Tohle je administrativně nejlevnější krok a bez něj nic dalšího neobstojí.
- Rozdělte zbytek na interní a externí část. Dokumentace, procesy a školení patří dovnitř. Vícefaktorové ověření, segmentace, zálohy a evidence zařízení jsou práce, kterou lze zadat.
- Naplánujte roční aktualizaci přehledu. Vyhláška ji vyžaduje a je snazší si na ni založit opakující se úkol hned, než si na ni za rok vzpomenout.
Závěr
Roční lhůta je nastavená rozumně — je to dost času na to udělat věci pořádně a málo času na to začít v listopadu. Nejnákladnější variantou není zavedení opatření, ale vysvětlování úřadu, proč jste rok po registraci neměli ani tabulku se stavem. Ta tabulka je přitom práce na jedno odpoledne.
Pomáháme firmám a městům v Pardubickém kraji se správou sítí, zálohováním, virtualizací i kompletním firemním IT. Když se rozhodujete, jestli infrastrukturu při té příležitosti rovnou modernizovat, přečtěte si i srovnání Proxmoxu s VMwarem. Projdeme s vámi jedenáct oblastí vyhlášky, řekneme, co vám chybí, a technickou část odbavíme za vás.
.png)






.png)
.png)
.png)
.png)
.png)
.png)
.png)
.png)
.png)
.png)
.png)
.png)
.png)