Klíčové subjekty
Přísnější, vyšší režim povinností: energetika, digitální infrastruktura, finance, doprava, zdravotnictví, veřejná správa a další strategické sektory.
Nový zákon o kybernetické bezpečnosti (264/2025 Sb.) platí od 1. listopadu 2025. Lhůta pro ohlášení u NÚKIB už uplynula, běží roční lhůta na zavedení opatření a za nesplnění hrozí pokuta až 250 mil. Kč nebo 2 % obratu. Kybit nestaví soulad na prezentacích. Postavíme a provozujeme přesně ta opatření, která zákon vyžaduje.
Zákon zavádí samoidentifikaci: každá organizace si sama posoudí, zda je poskytovatelem regulované služby. Rozsah se rozšířil z kritické infrastruktury na 22 sektorů a 102 regulovaných služeb (vyhláška 408/2025 Sb.). NÚKIB odhaduje kolem 6 000 dotčených subjektů.
Přísnější, vyšší režim povinností: energetika, digitální infrastruktura, finance, doprava, zdravotnictví, veřejná správa a další strategické sektory.
Nižší režim povinností. Například odpadové hospodářství, výroba, potravinářství, poštovní služby, chemie nebo výzkum.
E-commerce, vodárenství, veřejná správa a desítky dalších odvětví, která dřívější zákon 181/2014 neřešil.
Od splnění kritérií běží konkrétní lhůty. Níže to podstatné. Přesné znění si ověřte u NÚKIB nebo právního poradce.
Ohlášení regulované služby do 60 dní od splnění kritérií (pro subjekty v režimu od 1. 11. 2025 byla lhůta 31. 12. 2025). NÚKIB poté vydá rozhodnutí o registraci.
Do 30 dní od doručení rozhodnutí o registraci nahlásit kontaktní údaje přes portál NÚKIB.
Zavést podle přiděleného režimu nejpozději do 1 roku od doručení rozhodnutí o registraci.
Dvoustupňové hlášení dle NIS2: prvotní hlášení řádově do 24 hodin a oznámení incidentu do 72 hodin.
Zavést a udržovat opatření k řízení kybernetických rizik a bezpečnosti dodavatelského řetězce.
Pokuta až 250 mil. Kč nebo 2 % celosvětového obratu v režimu vyšších povinností (175 mil. Kč nebo 1,4 % v nižším), podle toho, co je vyšší. Odpovědnost dopadá i na vedení.
Povinnost po povinnosti, provozně a ne jen na papíře. Každou oblast pokrývá konkrétní služba, kterou reálně provozujeme.
Nepřetržitý dohled (SOC/MDR), který incident zachytí, zastaví a připraví podklady pro hlášení NÚKIB v zákonných lhůtách.
Aktivní vyhledávání hrozeb (threat hunting), analýza rizik a threat intelligence. Podklad pro řízení kybernetických rizik podle zákona.
Penetrační testy, red team a threat-led testování (TLPT), které prokážou účinnost opatření pro NIS2 i DORA.
Implementace SIEM/SOAR/XDR a detekce jako kód. Technická opatření, která zákon vyžaduje, nasazená a laděná.
Zero Trust, IAM a PKI, návrh ISMS a politik. Organizační opatření na úrovni řízení bezpečnosti.
Hardening cloudu, Infrastructure as Code a odolný provoz. Kontinuita činností a řízení dodavatelského řetězce.
Chybí vám lidé na splnění povinností? Doplníme senior kapacity do vašeho týmu krátkodobě i dlouhodobě.
NIS2 není jediná regulace, která na vás míří. Řešíme celé spektrum od financí po automotive.
Nařízení (EU) 2022/2554, účinné od 17. 1. 2025. Řízení ICT rizik, TLPT a hlášení incidentů pro finanční sektor.
Posouzení informační bezpečnosti (VDA ISA / ENX) vyžadované u dodavatelů v automobilovém průmyslu. Připravíme vás na toto posouzení.
Systém řízení bezpečnosti informací jako základ, na kterém NIS2, DORA i TISAX staví. Návrh, zavedení i provoz.
Přímé odpovědi na to, na co se nás ptáte nejčastěji.
Nový zákon o kybernetické bezpečnosti (264/2025 Sb.) je účinný od 1. listopadu 2025 a nahrazuje původní zákon č. 181/2014 Sb. Transponuje evropskou směrnici NIS2 do českého práva.
Zákon funguje na principu samoidentifikace: organizace si sama posoudí, zda je poskytovatelem regulované služby podle sektoru a velikosti. Rozsah se rozšířil z kritické infrastruktury na 22 sektorů a 102 regulovaných služeb (vyhláška 408/2025 Sb.), což se dotýká tisíců dříve neregulovaných firem.
Ohlášení regulované služby se podává do 60 dní od splnění kritérií. Subjekty, na které zákon dopadl od 1. listopadu 2025, měly lhůtu do 31. prosince 2025. Kdo ji nestihl, je v prodlení a vystavuje se sankci.
Maximální pokuta je až 250 milionů Kč nebo 2 % celosvětového ročního obratu v režimu vyšších povinností (175 milionů Kč nebo 1,4 % v režimu nižších povinností), podle toho, která částka je vyšší. Odpovědnost může dopadnout i na členy vedení organizace.
Zákon přebírá dvoustupňové hlášení podle NIS2: nejprve prvotní hlášení řádově do 24 hodin, poté oznámení incidentu do 72 hodin. Přesné lhůty a formu si ověřte podle svého režimu u NÚKIB. Kybit tyto podklady připravuje jako součást služby SOC/MDR.
Bezpečnostní opatření podle přiděleného režimu je nutné zavést nejpozději do jednoho roku od doručení rozhodnutí o registraci od NÚKIB. Tato lhůta pro řadu firem právě běží.
Povinnosti plníme v reálném provozu. SOC/MDR pokrývá detekci, reakci a hlášení incidentů. Penetrační testy prokazují účinnost opatření. Security engineering a architektura zavádějí technická i organizační opatření. A když chybí lidé, doplníme kapacity do vašeho týmu.
Domluvte si konzultaci se senior specialistou. Projdeme rozsah vašich povinností, ukážeme, kde máte mezery, a navrhneme reálný plán souladu. Žádná úvodní prezentace, jdeme rovnou k věci.