NIS2 · ZoKB · 264/2025 Sb.Soulad s regulací

    NIS2 a nový zákon o kybernetické bezpečnosti

    Nový zákon o kybernetické bezpečnosti (264/2025 Sb.) platí od 1. listopadu 2025. Lhůta pro ohlášení u NÚKIB už uplynula, běží roční lhůta na zavedení opatření a za nesplnění hrozí pokuta až 250 mil. Kč nebo 2 % obratu. Kybit nestaví soulad na prezentacích. Postavíme a provozujeme přesně ta opatření, která zákon vyžaduje.

    Zjistit, zda se vás týká
    Soulad s regulací

    Týká se vás nový ZoKB?

    Zákon zavádí samoidentifikaci: každá organizace si sama posoudí, zda je poskytovatelem regulované služby. Rozsah se rozšířil z kritické infrastruktury na 22 sektorů a 102 regulovaných služeb (vyhláška 408/2025 Sb.). NÚKIB odhaduje kolem 6 000 dotčených subjektů.

    01

    Klíčové subjekty

    Přísnější, vyšší režim povinností: energetika, digitální infrastruktura, finance, doprava, zdravotnictví, veřejná správa a další strategické sektory.

    02

    Důležité subjekty

    Nižší režim povinností. Například odpadové hospodářství, výroba, potravinářství, poštovní služby, chemie nebo výzkum.

    03

    Nově v rozsahu

    E-commerce, vodárenství, veřejná správa a desítky dalších odvětví, která dřívější zákon 181/2014 neřešil.

    Soulad s regulací

    Klíčové povinnosti a lhůty

    Od splnění kritérií běží konkrétní lhůty. Níže to podstatné. Přesné znění si ověřte u NÚKIB nebo právního poradce.

    • 01

      Ohlášení u NÚKIB

      Ohlášení regulované služby do 60 dní od splnění kritérií (pro subjekty v režimu od 1. 11. 2025 byla lhůta 31. 12. 2025). NÚKIB poté vydá rozhodnutí o registraci.

    • 02

      Kontaktní údaje

      Do 30 dní od doručení rozhodnutí o registraci nahlásit kontaktní údaje přes portál NÚKIB.

    • 03

      Bezpečnostní opatření

      Zavést podle přiděleného režimu nejpozději do 1 roku od doručení rozhodnutí o registraci.

    • 04

      Hlášení incidentů

      Dvoustupňové hlášení dle NIS2: prvotní hlášení řádově do 24 hodin a oznámení incidentu do 72 hodin.

    • 05

      Řízení rizik

      Zavést a udržovat opatření k řízení kybernetických rizik a bezpečnosti dodavatelského řetězce.

    • 06

      Sankce

      Pokuta až 250 mil. Kč nebo 2 % celosvětového obratu v režimu vyšších povinností (175 mil. Kč nebo 1,4 % v nižším), podle toho, co je vyšší. Odpovědnost dopadá i na vedení.

    FAQ

    Často kladené otázky

    Přímé odpovědi na to, na co se nás ptáte nejčastěji.

    Nový zákon o kybernetické bezpečnosti (264/2025 Sb.) je účinný od 1. listopadu 2025 a nahrazuje původní zákon č. 181/2014 Sb. Transponuje evropskou směrnici NIS2 do českého práva.

    Zákon funguje na principu samoidentifikace: organizace si sama posoudí, zda je poskytovatelem regulované služby podle sektoru a velikosti. Rozsah se rozšířil z kritické infrastruktury na 22 sektorů a 102 regulovaných služeb (vyhláška 408/2025 Sb.), což se dotýká tisíců dříve neregulovaných firem.

    Ohlášení regulované služby se podává do 60 dní od splnění kritérií. Subjekty, na které zákon dopadl od 1. listopadu 2025, měly lhůtu do 31. prosince 2025. Kdo ji nestihl, je v prodlení a vystavuje se sankci.

    Maximální pokuta je až 250 milionů Kč nebo 2 % celosvětového ročního obratu v režimu vyšších povinností (175 milionů Kč nebo 1,4 % v režimu nižších povinností), podle toho, která částka je vyšší. Odpovědnost může dopadnout i na členy vedení organizace.

    Zákon přebírá dvoustupňové hlášení podle NIS2: nejprve prvotní hlášení řádově do 24 hodin, poté oznámení incidentu do 72 hodin. Přesné lhůty a formu si ověřte podle svého režimu u NÚKIB. Kybit tyto podklady připravuje jako součást služby SOC/MDR.

    Bezpečnostní opatření podle přiděleného režimu je nutné zavést nejpozději do jednoho roku od doručení rozhodnutí o registraci od NÚKIB. Tato lhůta pro řadu firem právě běží.

    Povinnosti plníme v reálném provozu. SOC/MDR pokrývá detekci, reakci a hlášení incidentů. Penetrační testy prokazují účinnost opatření. Security engineering a architektura zavádějí technická i organizační opatření. A když chybí lidé, doplníme kapacity do vašeho týmu.

    Splňte NIS2 dřív, než přijde kontrola

    Domluvte si konzultaci se senior specialistou. Projdeme rozsah vašich povinností, ukážeme, kde máte mezery, a navrhneme reálný plán souladu. Žádná úvodní prezentace, jdeme rovnou k věci.