// LEGISLATIVA
Nový zákon o kybernetické bezpečnosti: co a do kdy musíte splnit
Zákon č. 264/2025 Sb. je účinný od 1. listopadu 2025 a rozšiřuje okruh firem, které musí splnit kybernetické povinnosti. Nejtěžší na tom nejsou samotná opatření, ale termíny: lhůta na ohlášení běží od chvíle, kdy podmínky začnete splňovat, a odpovědnost si to pohlídat leží na firmě, ne na Úřadu. Tady je časová osa toho, co a do kdy udělat.
Autor: Patrik Žák
// 01
Od kdy zákon platí a koho nově zavazuje?
Zákon č. 264/2025 Sb. o kybernetické bezpečnosti je účinný od 1. listopadu 2025 a nahradil předchozí úpravu. Proti ní hlavně rozšiřuje okruh povinných subjektů, takže povinnosti nově dopadají i na firmy, kterých se dřív netýkaly.
Povinnosti nese poskytovatel takzvané regulované služby, tedy služby, která splní alespoň jedno kritérium podle vyhlášky č. 408/2025 Sb., nebo kterou takto určí NÚKIB. Jestli mezi ně patříte a kdo je poskytovatelem regulované služby, vysvětluje stránka o NIS2; my na ni navazujeme jedinou otázkou: a do kdy co udělat.
Rozsah povinností se pak liší podle režimu. Firmy ve vyšším režimu plní víc než ty v nižším, a co dělí vyšší a nižší režim, určuje zákon spolu s vyhláškami. Rozdíl mezi režimy tu necháme stranou, patří k posouzení, do kterého spadáte.
// 02
Klíčové lhůty na jedné časové ose
Lhůty se odvíjejí od jednoho okamžiku: kdy jste začali splňovat podmínky regulované služby. Od něj běží ohlášení, na ohlášení navazuje registrace a teprve od registrace se počítá zbytek.
| Milník | Lhůta | Odkdy běží |
|---|---|---|
| Ohlášení regulované služby přes Portál NÚKIB | Do 60 dnů | Ode dne, kdy jste začali splňovat podmínky. Kdo je splňoval už k 1. 11. 2025, měl lhůtu do 31. 12. 2025 |
| Registrace u NÚKIB | Automaticky | Proběhne z podaného ohlášení, nepodává se zvlášť |
| Nahlášení kontaktních údajů | Do 30 dnů | Od doručení rozhodnutí o registraci |
| Zavedení bezpečnostních opatření a plnění povinnosti hlásit incidenty | Do jednoho roku | Od doručení rozhodnutí o registraci (přechodná lhůta) |
Rok na zavedení opatření zní jako spousta času, dokud do něj nenacpete analýzu rizik, zavedení opatření napříč IT a ověření, že reálně fungují. Kdo začne až v jedenáctém měsíci, nestihne to.
// 03
Jak ohlásit službu u NÚKIB krok za krokem
Ohlášení se podává přes Portál NÚKIB a firma ho iniciuje sama. Úřad vás neosloví a nepočká. Vyhodnotit, jestli jste podmínky začali splňovat, musíte sami. Tomu se říká samoidentifikace a je to první krok.
- Vyhodnoťte, jestli některá vaše služba naplní kritérium podle vyhlášky č. 408/2025 Sb. To je samoidentifikace podle § 4 zákona.
- Podejte ohlášení regulované služby přes Portál NÚKIB do 60 dnů od chvíle, kdy jste podmínky začali splňovat.
- Registrace proběhne automaticky z ohlášení. NÚKIB od dubna 2026 sloučil ohlášení a správu regulované služby do jednoho formuláře, takže se nepodává dvakrát.
- Do 30 dnů od doručení rozhodnutí o registraci nahlaste kontaktní údaje, aby měl Úřad koho oslovit.
Vedle samoidentifikace může poskytovatele určit i sám Úřad z moci úřední podle § 5. Pak lhůty běží od takového rozhodnutí. V obou případech je ale start na posouzení, jestli se vás zákon vůbec dotýká, a s tím posouzením umíme pomoct s přípravou na nZKB.
// 04
Co hrozí, když lhůtu zmeškáte?
Nesplnění povinností je přestupek. Kontrolu vykonává NÚKIB podle § 55 zákona č. 264/2025 Sb. a on také projednává přestupky a ukládá pokuty podle § 59 až § 62. Za zmeškání lhůty tedy neručí Úřad, ale vy.
Konkrétní výši pokut tady záměrně neuvádíme. Čísla, která kolují po českých článcích a blozích, si vzájemně odporují a část zahraničních rešerší je navíc špatně převádí na eura. Než na nějaké částce postavíte interní argumentaci, ověřte si ji v platném znění zákona č. 264/2025 Sb., ne v magazínu.
Praktický důsledek je jednoduchý: protože odpovědnost za samoidentifikaci leží na firmě, nelze se vymluvit na to, že vás nikdo neupozornil. Termín, který nikdo nehlídá, se zmešká nejsnáz.
// 05
Kde v tom figuruje penetrační test?
Sám zákon povinnost testovat nestanoví, jen v § 39 odst. 1 písm. e) zavádí pojem penetrační test pro ověření zranitelností simulací reálného útoku. Konkrétní požadavek je až ve vyhlášce; to, jak číst vyhlášku o bezpečnostních opatřeních, jsme sepsali zvlášť.
Ve vyšším režimu ukládá vyhláška č. 409/2025 Sb. v § 24 odst. 5 provádět penetrační testování pravidelně, nejméně jednou za dva roky, a před uvedením systému do provozu a při významné změně. V nižším režimu tahle povinnost není. Co přesně penetrační test, který zákon ve vyšším režimu vyžaduje, obnáší, popisuje stránka služby.
// 06
Do kdy se musí firma ohlásit NÚKIB?
Do 60 dnů ode dne, kdy jste začali splňovat podmínky regulované služby. Ohlášení se podává přes Portál NÚKIB. Kdo kritéria splňoval už k 1. listopadu 2025, měl lhůtu do 31. prosince 2025. Po ohlášení následuje automatická registrace a do 30 dnů od doručení rozhodnutí o registraci se hlásí kontaktní údaje.
// 07
Jaké hrozí pokuty za nesplnění nZKB?
Sankce zákon o kybernetické bezpečnosti stanoví, konkrétní částky ale záměrně neuvádíme. Kontrolu vykonává NÚKIB podle § 55 a přestupky projednává a pokuty ukládá podle § 59 až § 62 zákona č. 264/2025 Sb. Čísla kolující po článcích si odporují a část zahraničních rešerší je chybně převádí na eura, takže platné znění zákona je jediný spolehlivý zdroj.
// 08
Musí každá firma provádět penetrační testy?
Ne, jen firmy ve vyšším režimu. Těm ukládá vyhláška č. 409/2025 Sb. v § 24 odst. 5 penetrační testování nejméně jednou za dva roky, v nižším režimu tato povinnost není. Do kterého režimu firma patří, spoluurčuje i velikost: větší subjekty míří spíš do vyššího režimu, menší do nižšího. Kritéria stanoví vyhláška o regulovaných službách.
// DALŠÍ KROK
Chcete to samé ověřit u vás?
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.