Zákon o kybernetické bezpečnosti (NIS2): koho se týká a co dělat

IT firma se čtyřiceti zaměstnanci spravuje sítě pro několik desítek zákazníků a neví, zda se na ni vztahuje nový zákon o kybernetické bezpečnosti. Zákon o kybernetické bezpečnosti č. 264/2025 Sb., který převzal evropskou směrnici NIS2, je účinný od 1. listopadu 2025. Týká se firem, které poskytují službu ze seznamu ve vyhlášce č. 408/2025 Sb. a zároveň jsou středním nebo velkým podnikem. Takové firmy se musí samy ohlásit Národnímu úřadu pro kybernetickou a informační bezpečnost do 60 dnů. Pak mají rok na zavedení opatření.

Samotný počet zaměstnanců nerozhoduje. Rozhoduje, jakou službu firma poskytuje. Některé služby jsou regulované i u malých firem.

Ve zkratce

  • Zákon se týká firem s regulovanou službou podle vyhlášky č. 408/2025 Sb., zpravidla středních a velkých podniků.
  • Střední podnik má méně než 250 zaměstnanců a obrat do 50 milionů eur nebo bilanční sumu do 43 milionů eur.
  • Firma se musí sama zařadit a službu ohlásit do 60 dnů od splnění podmínek.
  • Bezpečnostní opatření a hlášení incidentů musí zavést do jednoho roku od doručení rozhodnutí o registraci.
  • Regulované firmy musí promítnout bezpečnostní požadavky do smluv s dodavateli.
  • Pokuta v nižším režimu dosahuje až 175 milionů Kč nebo 1,4 % celosvětového obratu.

Koho se zákon týká

Podle § 4 a 5 zákona je firma regulovaná, když poskytuje službu uvedenou v příloze vyhlášky č. 408/2025 Sb. o regulovaných službách a splní velikostní kritérium. U většiny služeb platí, že velký podnik spadá do režimu vyšších povinností a střední podnik do režimu nižších povinností. Mezi regulované služby patří například energetika, doprava, vodovody, zdravotní péče, odpady, cloud, datová centra a u IT firem řízené služby a řízené bezpečnostní služby pro firemní zákazníky.

Velikost podniku

Velikost se určuje podle doporučení Evropské komise č. 2003/361/ES. Malý podnik má méně než 50 zaměstnanců a obrat nebo bilanční sumu do 10 milionů eur, střední méně než 250 zaměstnanců a obrat do 50 milionů eur nebo bilanční sumu do 43 milionů eur. Stačí splnit jeden z finančních ukazatelů. Firma se 40 zaměstnanci, obratem 15 milionů eur a bilanční sumou 8 milionů eur je tedy malý podnik. Starší materiál NÚKIB z ledna 2025 toto pravidlo popisoval nepřesně, novější z února 2026 odpovídá doporučení Komise.

Regulované bez ohledu na velikost

Některé služby jsou regulované i u malých firem. Patří sem například veřejné komunikační sítě a služby, služby vytvářející důvěru, provoz DNS, registrátor s více než 100 000 doménami .cz nebo provozovatel nejméně 100 čerpacích stanic. U odpadového hospodářství a vodovodů navíc platí podmínka, že služba tvoří alespoň 5 % obratu.

Registrace u NÚKIB

Firma se musí podle § 6 odst. 1 sama zařadit a regulovanou službu ohlásit do 60 dnů od chvíle, kdy podmínky splnila. Pro firmy, které je splňovaly už při účinnosti zákona, lhůta skončila 31. prosince 2025. Kdo podmínky splní později, třeba když firma vyroste na střední podnik, má opět 60 dnů. Ohlašuje se na Portálu NÚKIB přes Identitu občana. Pro orientaci slouží kalkulačka NÚKIB, rozhodující jsou ale kritéria vyhlášky.

Po registraci musí firma do 30 dnů doplnit kontaktní údaje. Bezpečnostní opatření a hlášení incidentů zavádí nejpozději do jednoho roku od doručení rozhodnutí o registraci, ne od účinnosti zákona.

Povinnosti v režimu nižších povinností

Většina středních firem spadá do režimu nižších povinností podle vyhlášky č. 410/2025 Sb. Zabezpečuje se jen rozsah, který souvisí s regulovanou službou, ne celá firma. Certifikace ISO 27001 sama o sobě splnění zákona nezaručuje.

Oblast Povinnost
Vedení firmy Určí pověřenou osobu, absolvuje školení a prokazatelně sleduje stav opatření
Přístupy Vícefaktorové ověřování, případně dostatečně dlouhá hesla
Data a síť Zálohy a segmentace sítě
Dokumentace Přehled opatření aktualizovaný alespoň jednou ročně
Incidenty Hlášení incidentů s významným dopadem Národnímu CERT
Dodavatelé Bezpečnostní požadavky ve smlouvách

Hlášení incidentů

V nižším režimu se hlásí jen kybernetické bezpečnostní incidenty s významným dopadem na regulovanou službu. Co je významný dopad, si firma podle vyhlášky stanoví sama. Podle § 16 zákona se podává prvotní hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů.

Dodavatelé regulovaných firem

Dodavatel zákonu nepodléhá jen proto, že dodává regulované firmě. Regulovaná firma ale musí podle § 13 odst. 5 promítnout bezpečnostní požadavky do smluv se svými dodavateli. Vyhláška uvádí čtrnáct typů ujednání, například právo na audit, pravidla pro poddodavatele, hlášení incidentů a strategii pro ukončení spolupráce. Menší IT firmy a dodavatelé tak zákon pocítí nepřímo přes smlouvy, jak popisuje i článek o smlouvě o spolupráci s freelancerem. Pokud ale dodavatel sám poskytuje regulovanou službu a je středním podnikem, je regulovaný přímo.

Sankce

Podle § 59 hrozí v režimu nižších povinností pokuta až 175 000 000 Kč nebo 1,4 % celosvětového ročního obratu, ve vyšším režimu až 250 000 000 Kč nebo 2 %, vždy podle toho, co je vyšší. Za neohlášení regulované služby hrozí pokuta až 250 000 000 Kč nebo 2 % obratu. Zákaz výkonu funkce pro člena vedení zákon zná jen ve vyšším režimu. Obecnou odpovědnost jednatele popisuje článek o smlouvě o výkonu funkce jednatele.

Šest kroků pro firmu, která si není jistá

Postup, jak zjistit, zda se vás zákon týká, a co dělat dál.

  1. Projděte seznam služeb ve vyhlášce č. 408/2025 Sb. nebo použijte kalkulačku NÚKIB.
  2. Spočítejte velikost podniku podle zaměstnanců, obratu a bilanční sumy, včetně propojených firem.
  3. Když spadáte pod zákon, ohlaste službu na Portálu NÚKIB do 60 dnů.
  4. Vymezte rozsah systémů, které regulovanou službu zajišťují.
  5. Zaveďte opatření do roka od registrace, včetně pravidel pro hlášení incidentů.
  6. Upravte smlouvy s dodavateli podle požadavků vyhlášky.

Ochranu dat řeší také článek o GDPR v malé firmě. Další povinnosti firem shrnuje náš průvodce firmou, živností a smlouvami.

Další evropská pravidla pro digitální technologie shrnuje článek o aktu o umělé inteligenci.

Časté otázky

Týká se zákon o kybernetické bezpečnosti každé firmy s 50 zaměstnanci?

Ne. Firma musí poskytovat službu ze seznamu ve vyhlášce č. 408/2025 Sb. a být středním nebo velkým podnikem. Některé služby jsou regulované i u malých firem.

Do kdy se musí firma ohlásit NÚKIB?

Do 60 dnů od chvíle, kdy splnila podmínky. Pro firmy, které je splňovaly od účinnosti zákona, lhůta skončila 31. prosince 2025.

Kolik času má firma na zavedení opatření?

Nejpozději jeden rok od doručení rozhodnutí o registraci.

Jak rychle se hlásí kybernetický incident?

Prvotní hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů. V nižším režimu jen incidenty s významným dopadem.

Týká se zákon dodavatelů regulovaných firem?

Nepřímo. Regulovaná firma jim musí dát bezpečnostní požadavky do smluv. Přímo regulovaný je dodavatel jen tehdy, když sám poskytuje regulovanou službu.

Jaké pokuty hrozí?

V nižším režimu až 175 milionů Kč nebo 1,4 % obratu, ve vyšším až 250 milionů Kč nebo 2 %, podle toho, co je vyšší.

Zdroje

Radek Vávra
Radek Vávra

Radek Vávra je šéfredaktor Podnikmag.cz. Věnuje se financím, investování a podnikání.

Články: 373