Zákon o kybernetické bezpečnosti 264/2025 Sb.: koho se týká a co musíte udělat
Přehledný průvodce novým zákonem o kybernetické bezpečnosti. Kdo spadá do nižšího a kdo do vyššího režimu, jaké jsou lhůty a co po vás bude chtít NÚKIB.
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je českou transpozicí evropské směrnice NIS2. Účinnosti nabyl 1. listopadu 2025 a spolu s ním i tři prováděcí vyhlášky. Pro tisíce českých firem znamená, že poprvé mají zákonnou povinnost řešit kybernetickou bezpečnost systematicky a umět to doložit.
Koho se zákon týká
Zákon dopadá na poskytovatele regulované služby. Zjednodušeně jde o firmu, která splní dvě podmínky současně:
- Podniká v regulovaném odvětví. Seznam odvětví a služeb určuje vyhláška 408/2025 Sb. Patří sem energetika, doprava, zdravotnictví, vodárenství, digitální infrastruktura, správa ICT služeb, výroba potravin, chemie, strojírenství, odpady, poštovní služby a další.
- Překročí velikostní práh. Zpravidla jde o firmy od 50 zaměstnanců nebo s obratem nad 10 milionů eur. U některých typů služeb prah neplatí a regulace dopadá bez ohledu na velikost.
Pokud si nejste jistí, projděte si náš test „Spadám do zákona?“ - trvá minutu.
Dva režimy povinností
Zákon rozlišuje režim nižších povinností a režim vyšších povinností. Do vyššího spadají větší a kritičtější subjekty, do nižšího zbytek.
| Nižší režim | Vyšší režim | |
|---|---|---|
| Prováděcí vyhláška | 410/2025 Sb. | 409/2025 Sb. |
| Analýza rizik | nevyžaduje se | vyžaduje se |
| Systém řízení bezpečnosti informací | nevyžaduje se | vyžaduje se |
| Přehled bezpečnostních opatření | ano, povinný | v rozšířené podobě |
| Hlášení incidentů | ano | ano |
| Rozsah technických opatření | základní | rozšířený |
Pro většinu firem s 50 až 249 zaměstnanci platí nižší režim. Ten je záměrně navržený tak, aby ho zvládl jeden IT manažer vedle své běžné práce - pokud ví, co má dělat.
Co konkrétně musíte udělat v nižším režimu
1. Zaregistrovat se u NÚKIB
Registrace se podává přes Portál NÚKIB. Od ní se odvíjejí další lhůty. Součástí je i kontakt na osobu odpovědnou za kybernetickou bezpečnost.
2. Jmenovat odpovědnou osobu
Statutární orgán musí písemně určit konkrétní fyzickou osobu. Ne oddělení, ne dodavatele. Jmenování má vymezit působnost a pravomoci - a osoba o něm musí vědět.
3. Zavést bezpečnostní opatření
Vyhláška 410/2025 Sb. popisuje opatření v paragrafech 3 až 13. Pokrývají systém řízení, požadavky na vedení, bezpečnost lidských zdrojů, kontinuitu činností, řízení přístupu, identity, detekci, incidenty, sítě, aplikace a kryptografii.
4. Vést přehled bezpečnostních opatření
Toto je jádro celé povinnosti. Příloha 1 vyhlášky předepisuje tabulku o šesti sloupcích:
- opatření,
- stav (nezavedeno / rozpracováno / zavedeno),
- popis zavedení,
- termín,
- priorita 1 až 4,
- odpovědnost.
Přehled musíte nejméně jednou ročně aktualizovat a uchovávat 4 roky. Přesně tento dokument bude chtít kontrola vidět jako první.
5. Školit zaměstnance a vést evidenci
Témata určuje příloha 3 vyhlášky - od hesel a phishingu po hlášení incidentů. Klíčové slovo je evidence: musíte umět doložit, kdo a kdy školení absolvoval.
6. Ošetřit dodavatele
U významných dodavatelů musí smlouva obsahovat bezpečnostní ujednání podle přílohy 2 vyhlášky - mlčenlivost, hlášení incidentů, právo na ověření, bezpečné předání dat při ukončení a další.
7. Umět hlásit incidenty
Významný incident se hlásí NÚKIB ve třech krocích: včasné varování do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů. Lhůta běží od zjištění. Proto musíte mít předem napsanou metodiku, podle které poznáte, že je incident významný.
Nejčastější chyby
Přehled vyplněný „na zavedeno“ bez důkazů. Kontrola si vyžádá doložení. Přiznaná rozpracovanost s termínem je lepší než nepravdivé tvrzení.
Odpovědnost přiřazená oddělení. „IT“ není odpovědná osoba. Musí tam být jméno.
Jednorázový balík dokumentů. Vyhláška je cyklická - roční aktualizace přehledu, roční školení, roční revize přístupů. Word koupený jednou problém neřeší.
Zapomenuté nové zaměstnance. Školení se týká i lidí, kteří nastoupili v průběhu roku.
Jak s tím pomůže Shodly
Shodly je nástroj postavený přesně kolem přehledu bezpečnostních opatření. Průvodce vám za deset minut sestaví přehled na míru podle oboru a velikosti, z periodicit vyhlášky vygeneruje plán úkolů s termíny a jmény, přijme důkazy s časovou známkou a otiskem a jedním tlačítkem připraví ZIP pro kontrolu.
Text je informativní shrnutí, nikoliv právní služba. Závazné je znění právních předpisů a stanoviska NÚKIB.
Časté dotazy
Od kdy platí zákon 264/2025 Sb.?
Zákon nabyl účinnosti 1. listopadu 2025 spolu s prováděcími vyhláškami 408/2025, 409/2025 a 410/2025 Sb.
Jaký je rozdíl mezi nižším a vyšším režimem?
Nižší režim vyžaduje zavedení bezpečnostních opatření podle vyhlášky 410/2025 Sb. a vedení přehledu opatření. Vyšší režim navíc vyžaduje řízení rizik, systém řízení bezpečnosti informací a rozsáhlejší technická opatření podle vyhlášky 409/2025 Sb.
Co hrozí za nesplnění povinností?
Zákon stanoví pokuty, jejichž horní hranice se odvíjí od obratu a od toho, zda jde o subjekt v nižším nebo vyšším režimu. Vedle sankce nese statutární orgán odpovědnost za řádné zajištění povinností.