Slovník · Pojem

Poskytovatel regulované služby jednoduše vysvětleno

Poskytovatel regulované služby je pojem, kterým zákon o kybernetické bezpečnosti označuje organizaci spadající do jeho působnosti.

Ve zkratce
Význam
Organizace poskytující regulovanou službu
Režimy
Režim vyšších a režim nižších povinností
Kritéria
Odvětví + velikost (zaměstnanci/obrat)
Vztah k NIS2
Základní pojem zákona
Aktualizace
červen 2026
Redakce
Compliance Compass

Kdo je poskytovatel regulované služby?

Zákon o kybernetické bezpečnosti záměrně nemluví o podnicích, ale o poskytovatelích regulované služby , protože vedle soukromých firem mohou být zahrnuty i orgány veřejné moci, svazy a další organizace. Poskytovatelem regulované služby je tedy každá právnická osoba nebo organizační složka, která spadá do působnosti zákona. Pojem je ústřední kotvou celé úpravy: teprve jakmile je jasné, že organizace regulovanou službu poskytuje, nastupují povinnosti v oblasti řízení rizik, hlášení incidentů a odpovědnosti vedoucích orgánů. Směrnice zná subjekty základní a subjekty důležité; český zákon toto dělení nahradil dvěma režimy povinností – nejde přitom o totožné kategorie.

Kdy se organizace stane poskytovatelem?

Rozhodují dva faktory: příslušnost k regulovanému odvětví (například energetika, zdravotnictví, doprava, digitální infrastruktura nebo odpadové hospodářství) a velikost. Směrnice zpravidla stanoví hranici od 50 zaměstnanců nebo od ročního obratu a bilanční sumy nad 10 milionů EUR. V některých oblastech – například u služeb DNS, kvalifikovaných služeb vytvářejících důvěru nebo ve veřejné správě – povinnost platí bez ohledu na velikost.

Vyšší, nebo nižší povinnosti?

Směrnice dělí dotčené organizace na subjekty základní a subjekty důležité. Český zákon toto dělení nepřevzal a zařazuje každého poskytovatele do jednoho ze dvou režimů: buď do režimu vyšších povinností (přísnější, průběžný dohled), nebo do režimu nižších povinností (dohled spíše z konkrétního podnětu). Jeden poskytovatel má přitom jediný režim pro všechny své regulované služby. Zařazení určuje rozsah povinností, hustotu dohledu i rámec pokut – v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší. Oba režimy se liší rozsahem povinností, nejsou tedy pouhým zrcadlem kategorií ze směrnice.

První krok: posoudit působnost zákona

Zda je organizace poskytovatelem regulované služby, vyjasní strukturované posouzení působnosti: zařazení do odvětví, velikostní kritéria i zvláštní případy se zdokumentují. Konkrétně: Středně velký výrobce potravin se 120 zaměstnanci a obratem 30 milionů EUR ověří, zda spadá do regulovaného odvětví, zařadí se do režimu nižších povinností a podá ohlášení regulované služby do 60 dnů ode dne, kdy zákonné podmínky splnil. Teprve po tomto zařazení lze povinnosti a lhůty závazně naplnit. Posouzení přitom provádí sám poskytovatel.

Další zdroj: NÚKIB – průvodce zákonem o kybernetické bezpečnosti

Časté dotazy

Kdo je poskytovatel regulované služby?

Poskytovatel regulované služby je pojem, kterým zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, označuje každou organizaci spadající do jeho působnosti – tedy nejen soukromé podniky, ale i orgány veřejné moci, svazy a další subjekty v regulovaném odvětví. Teprve jakmile je jasné, že organizace regulovanou službu poskytuje, nastupují povinnosti v oblasti řízení rizik, hlášení incidentů a odpovědnosti vedoucích orgánů. Směrnice pracuje se subjekty základními a subjekty důležitými; český zákon toto dělení nahradil dvěma režimy povinností, a nejde o totožné kategorie.

Kdy se organizace stane poskytovatelem regulované služby?

Rozhoduje, zda organizace působí v regulovaném odvětví a zda dosahuje velikostních kritérií – směrnice vychází zpravidla z 50 zaměstnanců nebo z ročního obratu a bilanční sumy nad 10 milionů EUR. V některých oblastech, například u služeb DNS, kvalifikovaných služeb vytvářejících důvěru nebo ve veřejné správě, povinnost platí bez ohledu na velikost. Posouzení provádí organizace sama a ohlášení regulované služby podává do 60 dnů ode dne, kdy zákonné podmínky splní.

Jaké režimy zákon rozlišuje?

Český zákon nerozděluje poskytovatele na subjekty základní a subjekty důležité, jak to činí směrnice, ale přiřazuje každého poskytovatele do jednoho ze dvou režimů: do režimu vyšších povinností, nebo do režimu nižších povinností. Jeden poskytovatel má jediný režim pro všechny své regulované služby. Zařazení určuje rozsah povinností, hustotu dohledu i rámec pokut – v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší.

Působnost

Týká se to i mě?

Compliance Compass pomůže vyjasnit působnost, zařazení do režimu i povinnosti – a pak je strukturovaně naplnit.