- Úplný název
- Národní úřad pro kybernetickou a informační bezpečnost
- Operativní pracoviště
- GovCERT.CZ a národní CERT (CSIRT.CZ)
- Role podle NIS2
- Jediný dohledový orgán v Česku
- Hlavní nástroj
- Portál NÚKIB pro ohlášení a hlášení incidentů
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je NÚKIB?
Úřad NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) je ústředním českým orgánem pro kybernetickou bezpečnost. Podle zákona o kybernetické bezpečnosti je jediným dohledovým orgánem; pro instituce spadající pod nařízení DORA zůstává vedoucím orgánem Česká národní banka. Operativní stránku nezajišťuje sám úřad, ale dvě samostatná pracoviště: vládní tým GovCERT.CZ a národní CERT (CSIRT.CZ). Rozdíl je podstatný: příslušný orgán je role, kterou zavádí směrnice, NÚKIB je instituce, která tuto roli v Česku vykonává, a týmy CSIRT jsou pracoviště, jež pomáhají při zvládání incidentů.
Jaké úkoly má NÚKIB?
- Analýza kybernetických hrozeb a varování před zranitelnostmi
- Vydávání metodik a doporučení; srovnatelným zahraničním standardem je německý IT-Grundschutz
- Provoz vládního týmu GovCERT.CZ, vedle kterého působí národní CSIRT CSIRT.CZ jako podpora při zvládání bezpečnostních incidentů
- Dohled, přijímání ohlášení regulovaných služeb a hlášení incidentů podle zákona o kybernetické bezpečnosti
NÚKIB a NIS2
V systému NIS2 má NÚKIB hned několik rolí najednou. Pro provedení NIS2 v Česku – zákonem o kybernetické bezpečnosti účinným od 1. listopadu 2025 – je příslušným orgánem, který zároveň přijímá ohlášení, vykonává dohled, přebírá hlášení o incidentech a při zjištěném porušení ukládá sankce; poskytovatelé regulovaných služeb tak plní prakticky všechny své formální povinnosti vůči jediné instituci. Ohlášení se podává přes Portál NÚKIB – jde o ohlášení regulované služby, které je třeba podat do 60 dnů ode dne, kdy jsou splněny zákonné podmínky – a tamtéž se v rámci Ohlašovací povinnost podávají hlášení o významných incidentech. Stupňovitá kaskáda vyžaduje hlášení do 24 hodin, oznámení do 72 hodin a závěrečnou zprávu do 30 dnů. Za porušení povinností hrozí pokuta: v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; uloží se vždy vyšší z obou částek.
NÚKIB a NIS2: úkoly a kroky k ohlášení
- Vykonávat dohled. NÚKIB prověřuje, zda poskytovatelé regulovaných služeb své povinnosti – například řízení rizik a hlášení incidentů – skutečně plní, a může si k tomu vyžádat doklady nebo vydat opatření.
- Přijímat hlášení. Významné incidenty se sbíhají u úřadu NÚKIB a u operativních týmů GovCERT.CZ a národního CERT – v kaskádě 24 hodin / 72 hodin / 30 dnů.
- Podat ohlášení regulované služby přes portál NÚKIB. Lhůta činí 60 dnů ode dne, kdy jsou splněny zákonné podmínky. Kdo je splní, zřídí si účet zde: Portál NÚKIB a doplní své identifikační údaje. Povinnost nezaniká ani při zmeškání lhůty.
IT-Grundschutz
Německý standard IT-Grundschutz je osvědčená metodika, jak systematicky budovat bezpečnost informací. Dobře se kombinuje se systémem ISMS podle ISO 27001 a nabízí konkrétní stavební prvky pro zavedení opatření k řízení kybernetických bezpečnostních rizik, která NIS2 vyžaduje.
Jak vypadá jednání s úřadem NÚKIB
Příklad: středně velký dodavatel energie zjistí, že je poskytovatelem regulované služby v režimu vyšších povinností. Nejprve si zřídí účet na portálu NÚKIB a podá ohlášení regulované služby. Když je o několik měsíců později odhalen ransomwarový útok narušující provoz sítě, podá společnost přes tentýž portál do 24 hodin hlášení, do 72 hodin doplní podrobné oznámení a do 30 dnů uzavře věc závěrečnou zprávou – zatímco GovCERT.CZ jí souběžně poskytuje pokyny k potlačení útoku. NÚKIB je tedy obojím zároveň. Kontroluje, a zároveň pomáhá.
Co máte konkrétně udělat?
- Ověřit, zda je Vaše společnost poskytovatelem regulované služby a do kterého z obou režimů spadá.
- Zřídit si účet zde: Portál NÚKIB a podat ohlášení regulované služby do 60 dnů ode dne, kdy Vaše společnost splní zákonné podmínky.
- Nastavit vnitřní ohlašovací postup, který spolehlivě spustí hlášení do 24 hodin, oznámení do 72 hodin a závěrečnou zprávu do 30 dnů.
- Určit odpovědné osoby a jejich zástupce pro komunikaci s úřadem NÚKIB.
- Prokazatelně dokumentovat opatření k řízení rizik – například s pomocí standardu IT-Grundschutz nebo systému ISMS.
Další zdroj: NÚKIB – Národní úřad pro kybernetickou a informační bezpečnost
Časté dotazy
Co je NÚKIB, jednoduše vysvětleno?
NÚKIB je Národní úřad pro kybernetickou a informační bezpečnost, ústřední český orgán pro kybernetickou bezpečnost. Podle zákona č. 264/2025 Sb., o kybernetické bezpečnosti, je jediným dohledovým orgánem; pro instituce spadající pod nařízení DORA zůstává vedoucím orgánem Česká národní banka. Na operativní úrovni působí dvě samostatná pracoviště: vládní tým GovCERT.CZ a národní CERT (CSIRT.CZ).
Jakou roli má NÚKIB v rámci NIS2?
NÚKIB je orgánem příslušným k dohledu a k přijímání hlášení podle zákona č. 264/2025 Sb., o kybernetické bezpečnosti, účinného od 1. listopadu 2025. Poskytovatelé regulovaných služeb podávají přes portál NÚKIB ohlášení regulované služby a hlásí tam významné incidenty v kaskádě 24 hodin, 72 hodin a 30 dnů. Za porušení povinností lze v režimu vyšších povinností uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, podle toho, co je vyšší.
Co je portál NÚKIB?
Portál NÚKIB je ústřední online místo, přes které poskytovatelé regulovaných služeb podávají ohlášení regulované služby, udržují své identifikační údaje a hlásí významné incidenty. Ohlášení je třeba podat do 60 dnů ode dne, kdy jsou splněny zákonné podmínky. Kdo lhůtu zmešká, podá ohlášení dodatečně – povinnost tím nezaniká.