// LEGISLATIVA

Nový zákon o kybernetické bezpečnosti: co a do kdy musíte splnit

Zákon č. 264/2025 Sb. je účinný od 1. listopadu 2025 a rozšiřuje okruh firem, které musí splnit kybernetické povinnosti. Nejtěžší na tom nejsou samotná opatření, ale termíny: lhůta na ohlášení běží od chvíle, kdy podmínky začnete splňovat, a odpovědnost si to pohlídat leží na firmě, ne na Úřadu. Tady je časová osa toho, co a do kdy udělat.

Legislativa

Autor: Patrik Žák

// 01

Od kdy zákon platí a koho nově zavazuje?

Zákon č. 264/2025 Sb. o kybernetické bezpečnosti je účinný od 1. listopadu 2025 a nahradil předchozí úpravu. Proti ní hlavně rozšiřuje okruh povinných subjektů, takže povinnosti nově dopadají i na firmy, kterých se dřív netýkaly.

Povinnosti nese poskytovatel takzvané regulované služby, tedy služby, která splní alespoň jedno kritérium podle vyhlášky č. 408/2025 Sb., nebo kterou takto určí NÚKIB. Jestli mezi ně patříte a kdo je poskytovatelem regulované služby, vysvětluje stránka o NIS2; my na ni navazujeme jedinou otázkou: a do kdy co udělat.

Rozsah povinností se pak liší podle režimu. Firmy ve vyšším režimu plní víc než ty v nižším, a co dělí vyšší a nižší režim, určuje zákon spolu s vyhláškami. Rozdíl mezi režimy tu necháme stranou, patří k posouzení, do kterého spadáte.

// 02

Klíčové lhůty na jedné časové ose

Lhůty se odvíjejí od jednoho okamžiku: kdy jste začali splňovat podmínky regulované služby. Od něj běží ohlášení, na ohlášení navazuje registrace a teprve od registrace se počítá zbytek.

MilníkLhůtaOdkdy běží
Ohlášení regulované služby přes Portál NÚKIBDo 60 dnůOde dne, kdy jste začali splňovat podmínky. Kdo je splňoval už k 1. 11. 2025, měl lhůtu do 31. 12. 2025
Registrace u NÚKIBAutomatickyProběhne z podaného ohlášení, nepodává se zvlášť
Nahlášení kontaktních údajůDo 30 dnůOd doručení rozhodnutí o registraci
Zavedení bezpečnostních opatření a plnění povinnosti hlásit incidentyDo jednoho rokuOd doručení rozhodnutí o registraci (přechodná lhůta)

Rok na zavedení opatření zní jako spousta času, dokud do něj nenacpete analýzu rizik, zavedení opatření napříč IT a ověření, že reálně fungují. Kdo začne až v jedenáctém měsíci, nestihne to.

// 03

Jak ohlásit službu u NÚKIB krok za krokem

Ohlášení se podává přes Portál NÚKIB a firma ho iniciuje sama. Úřad vás neosloví a nepočká. Vyhodnotit, jestli jste podmínky začali splňovat, musíte sami. Tomu se říká samoidentifikace a je to první krok.

  • Vyhodnoťte, jestli některá vaše služba naplní kritérium podle vyhlášky č. 408/2025 Sb. To je samoidentifikace podle § 4 zákona.
  • Podejte ohlášení regulované služby přes Portál NÚKIB do 60 dnů od chvíle, kdy jste podmínky začali splňovat.
  • Registrace proběhne automaticky z ohlášení. NÚKIB od dubna 2026 sloučil ohlášení a správu regulované služby do jednoho formuláře, takže se nepodává dvakrát.
  • Do 30 dnů od doručení rozhodnutí o registraci nahlaste kontaktní údaje, aby měl Úřad koho oslovit.

Vedle samoidentifikace může poskytovatele určit i sám Úřad z moci úřední podle § 5. Pak lhůty běží od takového rozhodnutí. V obou případech je ale start na posouzení, jestli se vás zákon vůbec dotýká, a s tím posouzením umíme pomoct s přípravou na nZKB.

// 04

Co hrozí, když lhůtu zmeškáte?

Nesplnění povinností je přestupek. Kontrolu vykonává NÚKIB podle § 55 zákona č. 264/2025 Sb. a on také projednává přestupky a ukládá pokuty podle § 59 až § 62. Za zmeškání lhůty tedy neručí Úřad, ale vy.

Konkrétní výši pokut tady záměrně neuvádíme. Čísla, která kolují po českých článcích a blozích, si vzájemně odporují a část zahraničních rešerší je navíc špatně převádí na eura. Než na nějaké částce postavíte interní argumentaci, ověřte si ji v platném znění zákona č. 264/2025 Sb., ne v magazínu.

Praktický důsledek je jednoduchý: protože odpovědnost za samoidentifikaci leží na firmě, nelze se vymluvit na to, že vás nikdo neupozornil. Termín, který nikdo nehlídá, se zmešká nejsnáz.

// 05

Kde v tom figuruje penetrační test?

Sám zákon povinnost testovat nestanoví, jen v § 39 odst. 1 písm. e) zavádí pojem penetrační test pro ověření zranitelností simulací reálného útoku. Konkrétní požadavek je až ve vyhlášce; to, jak číst vyhlášku o bezpečnostních opatřeních, jsme sepsali zvlášť.

Ve vyšším režimu ukládá vyhláška č. 409/2025 Sb. v § 24 odst. 5 provádět penetrační testování pravidelně, nejméně jednou za dva roky, a před uvedením systému do provozu a při významné změně. V nižším režimu tahle povinnost není. Co přesně penetrační test, který zákon ve vyšším režimu vyžaduje, obnáší, popisuje stránka služby.

// 06

Do kdy se musí firma ohlásit NÚKIB?

Do 60 dnů ode dne, kdy jste začali splňovat podmínky regulované služby. Ohlášení se podává přes Portál NÚKIB. Kdo kritéria splňoval už k 1. listopadu 2025, měl lhůtu do 31. prosince 2025. Po ohlášení následuje automatická registrace a do 30 dnů od doručení rozhodnutí o registraci se hlásí kontaktní údaje.

// 07

Jaké hrozí pokuty za nesplnění nZKB?

Sankce zákon o kybernetické bezpečnosti stanoví, konkrétní částky ale záměrně neuvádíme. Kontrolu vykonává NÚKIB podle § 55 a přestupky projednává a pokuty ukládá podle § 59 až § 62 zákona č. 264/2025 Sb. Čísla kolující po článcích si odporují a část zahraničních rešerší je chybně převádí na eura, takže platné znění zákona je jediný spolehlivý zdroj.

// 08

Musí každá firma provádět penetrační testy?

Ne, jen firmy ve vyšším režimu. Těm ukládá vyhláška č. 409/2025 Sb. v § 24 odst. 5 penetrační testování nejméně jednou za dva roky, v nižším režimu tato povinnost není. Do kterého režimu firma patří, spoluurčuje i velikost: větší subjekty míří spíš do vyššího režimu, menší do nižšího. Kritéria stanoví vyhláška o regulovaných službách.

// DALŠÍ KROK

Chcete to samé ověřit u vás?

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.