Slovník · Pojem

Režim vyšších povinností jednoduše vysvětleno

Režim vyšších povinností je přísnější ze dvou režimů zákona o kybernetické bezpečnosti: širší povinnosti, průběžný dohled a pokuty až do výše 250 000 000 Kč.

Ve zkratce
Význam
Přísnější ze dvou režimů zákona o kybernetické bezpečnosti
Odvětví
Energetika, zdravotnictví, bankovnictví, digitální infrastruktura aj.
Dohled
Přísný, i bez konkrétního podnětu
Pokuty
Až do výše 250 000 000 Kč nebo 2 % ročního obratu
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je režim vyšších povinností?

Do režimu vyšších povinností spadají poskytovatelé regulované služby v odvětvích s nejvyšší kritičností, jako je energetika, zdravotnictví, zásobování pitnou vodou, bankovnictví, infrastruktura finančního trhu, doprava nebo digitální infrastruktura. Jde o páteř zásobování: pokud takový poskytovatel po kybernetickém útoku vypadne, může to zasáhnout celé dodavatelské řetězce i veřejné služby. Právě proto na ně zákon o kybernetické bezpečnosti klade nejširší povinnosti a přiřazuje jim nejvyšší stupeň dohledu i sankcí. Směrnice zná subjekty základní a subjekty důležité; český zákon toto dělení nahradil dvěma režimy povinností – nejde přitom o totožné kategorie.

Jak se režim určuje

Zařazení se odvíjí od druhu regulované služby, tedy od odvětví, a od velikosti poskytovatele. Do režimu vyšších povinností spadají zpravidla velké organizace v odvětvích, která směrnice označuje jako „odvětví s vysokou kritičností“ (příloha I) – v praxi od 250 zaměstnanců nebo od obratu nad 50 milionů EUR. Přistupují zvláštní případy, například poskytovatelé kvalifikovaných služeb vytvářejících důvěru nebo registry domén nejvyšší úrovně, u nichž na velikosti nezáleží. Poskytovatel má vždy jediný režim pro všechny své regulované služby.

Rozdíl proti režimu nižších povinností

Dělicí čára je ostrá. Protikladem je režim nižších povinností a v režimu vyšších povinností je dohled průběžný – tedy probíhá i bez konkrétního podnětu, například formou kontrol na místě nebo bezpečnostních auditů. Vyšší je i rámec pokut: až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu namísto 175 000 000 Kč nebo 1,4 % v nižším režimu. Vedoucí orgány nesou odpovědnost za opatření k řízení kybernetických bezpečnostních rizik a mohou odpovídat i osobně.

Oba režimy v přímém srovnání

KritériumRežim vyšších povinnostíRežim nižších povinností
Velikostní kritériumVelké organizace: od 250 zaměstnanců nebo obrat > 50 milionů EUR, v odvětvích s vysokou kritičností (příloha I)Střední organizace: od 50 zaměstnanců nebo obrat > 10 milionů EUR – a velké organizace v ostatních kritických odvětvích (příloha II)
DohledPrůběžný – audity a kontroly i bez konkrétního podnětuZ podnětu – kontrola zpravidla až při náznaku porušení
Rámec pokutAž do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu (rozhoduje vyšší částka)Až do výše 175 000 000 Kč nebo 1,4 % celosvětového ročního obratu (rozhoduje vyšší částka)

Pozor: samotné bezpečnostní povinnosti – řízení rizik, ohlašovací cesty, minimální technická opatření – se v obou režimech z velké části překrývají. Liší se především jejich rozsah a to, jak přísně a jak brzy se úřad dívá.

Povinnosti v praxi

Obsahové povinnosti – Řízení rizik, ohlašovací povinnosti v řetězci 24 hodin / 72 hodin / 30 dnů a Řízení a odpovědnost – se obsahově podobají nižšímu režimu, jejich rozsah je však širší a kontrola přísnější. Představte si regionálního dodavatele energie se 400 zaměstnanci, který musí jednat po ransomwarovém incidentu: má podané ohlášení regulované služby a určené kontaktní místo, významný incident hlásí do 24 hodin, do 72 hodin doplní oznámení s posouzením incidentu a s první analýzou příčin a nejpozději do 30 dnů podá závěrečnou zprávu. Protože spadá do režimu vyšších povinností, musí navíc kdykoli počítat s neohlášenou kontrolou.

Co je třeba udělat?

Spadá Vaše společnost do režimu vyšších povinností? Pak jsou rozhodující především tyto kroky:

Další zdroj: NÚKIB – průvodce zákonem o kybernetické bezpečnosti

Časté dotazy

Co je režim vyšších povinností?

Režim vyšších povinností je přísnější ze dvou režimů, do nichž zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, zařazuje poskytovatele regulované služby. Dopadá na poskytovatele nejkritičtějších služeb, například v energetice, zdravotnictví, zásobování pitnou vodou, bankovnictví nebo digitální infrastruktuře, zpravidla na velké organizace. Platí pro ně nejširší rozsah povinností, průběžný dohled NÚKIB a nejvyšší rámec pokut: až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, podle toho, co je vyšší.

Jaké pokuty hrozí v režimu vyšších povinností?

V režimu vyšších povinností lze uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, podle toho, co je vyšší. Rámec je tím citelně širší než v režimu nižších povinností, kde jde nejvýše o 175 000 000 Kč nebo 1,4 %. Uvedené částky jsou horní hranicí, nikoli pevně stanovenou pokutou. Vedle toho nesou vedoucí orgány osobní odpovědnost za zavedení opatření k řízení kybernetických bezpečnostních rizik, a proto musí být vedení aktivně zapojeno.

Čím se režim vyšších povinností liší od režimu nižších povinností?

V režimu vyšších povinností je dohled průběžný a probíhá i bez konkrétního podnětu, například kontrolami na místě a bezpečnostními audity; pokuty sahají až do výše 250 000 000 Kč nebo 2 % obratu. V režimu nižších povinností zasahuje úřad spíše z podnětu, tedy až při náznaku porušení, a pokuty dosahují nejvýše 175 000 000 Kč nebo 1,4 %. Liší se také rozsah povinností: vyšší režim vyžaduje úplnější sadu opatření. Řetězec hlášení do 24 hodin, oznámení do 72 hodin a závěrečné zprávy do 30 dnů je naproti tomu v obou režimech stejný.

Zařazení do režimu

Připraveni na průběžný dohled?

V režimu vyšších povinností přichází kontrola i bez ohlášení. Compliance Compass udržuje zařazení, řetězec hlášení i doklady trvale připravené k předložení.