- Význam
- Organizace poskytující regulovanou službu
- Režimy
- Režim vyšších a režim nižších povinností
- Kritéria
- Odvětví + velikost (zaměstnanci/obrat)
- Vztah k NIS2
- Základní pojem zákona
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Kdo je poskytovatel regulované služby?
Zákon o kybernetické bezpečnosti záměrně nemluví o podnicích, ale o poskytovatelích regulované služby , protože vedle soukromých firem mohou být zahrnuty i orgány veřejné moci, svazy a další organizace. Poskytovatelem regulované služby je tedy každá právnická osoba nebo organizační složka, která spadá do působnosti zákona. Pojem je ústřední kotvou celé úpravy: teprve jakmile je jasné, že organizace regulovanou službu poskytuje, nastupují povinnosti v oblasti řízení rizik, hlášení incidentů a odpovědnosti vedoucích orgánů. Směrnice zná subjekty základní a subjekty důležité; český zákon toto dělení nahradil dvěma režimy povinností – nejde přitom o totožné kategorie.
Kdy se organizace stane poskytovatelem?
Rozhodují dva faktory: příslušnost k regulovanému odvětví (například energetika, zdravotnictví, doprava, digitální infrastruktura nebo odpadové hospodářství) a velikost. Směrnice zpravidla stanoví hranici od 50 zaměstnanců nebo od ročního obratu a bilanční sumy nad 10 milionů EUR. V některých oblastech – například u služeb DNS, kvalifikovaných služeb vytvářejících důvěru nebo ve veřejné správě – povinnost platí bez ohledu na velikost.
Vyšší, nebo nižší povinnosti?
Směrnice dělí dotčené organizace na subjekty základní a subjekty důležité. Český zákon toto dělení nepřevzal a zařazuje každého poskytovatele do jednoho ze dvou režimů: buď do režimu vyšších povinností (přísnější, průběžný dohled), nebo do režimu nižších povinností (dohled spíše z konkrétního podnětu). Jeden poskytovatel má přitom jediný režim pro všechny své regulované služby. Zařazení určuje rozsah povinností, hustotu dohledu i rámec pokut – v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší. Oba režimy se liší rozsahem povinností, nejsou tedy pouhým zrcadlem kategorií ze směrnice.
První krok: posoudit působnost zákona
Zda je organizace poskytovatelem regulované služby, vyjasní strukturované posouzení působnosti: zařazení do odvětví, velikostní kritéria i zvláštní případy se zdokumentují. Konkrétně: Středně velký výrobce potravin se 120 zaměstnanci a obratem 30 milionů EUR ověří, zda spadá do regulovaného odvětví, zařadí se do režimu nižších povinností a podá ohlášení regulované služby do 60 dnů ode dne, kdy zákonné podmínky splnil. Teprve po tomto zařazení lze povinnosti a lhůty závazně naplnit. Posouzení přitom provádí sám poskytovatel.
Další zdroj: NÚKIB – průvodce zákonem o kybernetické bezpečnosti
Časté dotazy
Kdo je poskytovatel regulované služby?
Poskytovatel regulované služby je pojem, kterým zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, označuje každou organizaci spadající do jeho působnosti – tedy nejen soukromé podniky, ale i orgány veřejné moci, svazy a další subjekty v regulovaném odvětví. Teprve jakmile je jasné, že organizace regulovanou službu poskytuje, nastupují povinnosti v oblasti řízení rizik, hlášení incidentů a odpovědnosti vedoucích orgánů. Směrnice pracuje se subjekty základními a subjekty důležitými; český zákon toto dělení nahradil dvěma režimy povinností, a nejde o totožné kategorie.
Kdy se organizace stane poskytovatelem regulované služby?
Rozhoduje, zda organizace působí v regulovaném odvětví a zda dosahuje velikostních kritérií – směrnice vychází zpravidla z 50 zaměstnanců nebo z ročního obratu a bilanční sumy nad 10 milionů EUR. V některých oblastech, například u služeb DNS, kvalifikovaných služeb vytvářejících důvěru nebo ve veřejné správě, povinnost platí bez ohledu na velikost. Posouzení provádí organizace sama a ohlášení regulované služby podává do 60 dnů ode dne, kdy zákonné podmínky splní.
Jaké režimy zákon rozlišuje?
Český zákon nerozděluje poskytovatele na subjekty základní a subjekty důležité, jak to činí směrnice, ale přiřazuje každého poskytovatele do jednoho ze dvou režimů: do režimu vyšších povinností, nebo do režimu nižších povinností. Jeden poskytovatel má jediný režim pro všechny své regulované služby. Zařazení určuje rozsah povinností, hustotu dohledu i rámec pokut – v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší.