- Význam
- Struktury vedení, odpovědnosti a rozhodování
- Vazba na NIS2
- Kybernetická bezpečnost je věcí vedení
- Ručení
- Vedení ručí osobně
- Souvisí
- GRC, vedoucí orgány
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je řízení a odpovědnost?
Řízení a odpovědnost popisuje nadřazenou řídicí úroveň podniku: určuje, kdo odpovídá za bezpečnost a compliance a jak se rozhodnutí přijímají, schvalují, dokumentují a kontrolují. Zajišťuje, aby byla bezpečnost řízena vědomě, a nikoli ponechána náhodě nebo jednotlivým pracovníkům IT. Konkrétní jednotlivá rizika řeší Řízení rizik, kdežto řízení a odpovědnost dává rámec: cíle, role, odpovědnosti a cesty pro reportování. Je tak strategickou úrovní, do níž jsou řízení rizik i compliance zasazeny.
Řízení a odpovědnost podle NIS2
NIS2 dělá z kybernetické bezpečnosti výslovně úlohu nejvyššího vedení. Vedoucí orgány musí opatření k řízení rizik schválit, dohlížet na jejich zavedení a samy se pravidelně vzdělávat. Směrnice tím posouvá kybernetickou bezpečnost z čistě informatické otázky na úlohu vedení a dohledu. Řízení a odpovědnost je mechanismus, který tato zákonná očekávání převádí do konkrétních odpovědností, schvalovacích postupů a dokladů – a je předpokladem k tomu, aby organizace své povinnosti podle NIS2 doložila auditovatelně.
Osobní odpovědnost
Odpovědnost už nelze posunout níž. Při porušení může vedení ručit osobně; k tomu v režimu vyšších povinností hrozí pokuta až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu a v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší. Protože zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025 a ohlášení regulované služby se podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky – podat je lze i dodatečně, povinnost nezaniká –, měly by vedoucí orgány být schopny doložit, že opatření neschválily jen jednou, ale průběžně je schvalovaly, dohlížely na ně a v případě potřeby je upravily. Operativní úkoly může převzít IT. Konečná odpovědnost zůstává nahoře. Dobře nastavené řízení a odpovědnost snižuje riziko ručení, protože rozhodnutí, schválení i kontroly jsou beze zbytku zdokumentované.
Governance, risk a compliance
Řízení a odpovědnost je prvním pilířem GRC. Spolu s řízením rizik a dodržováním zákonných povinností tvoří rámec pro skutečně žitou compliance – zachycený v dokumentech, kterým se říká Bezpečnostní politiky. Představte si středně velkého dodavatele energie, který po nabytí účinnosti zákona zřídí čtvrtletní bezpečnostní grémium: vedení si zde nechá referovat stav rizik, schvaluje opatření a každé rozhodnutí zaznamenává do zápisu z jednání, který později slouží jako doklad. Samotné projednání nestačí. Teprve zápis promění záměr v použitelný důkaz o tom, že kybernetická bezpečnost je skutečně řízena na úrovni vedení.
Co konkrétně udělat?
Řízení a odpovědnost zůstává abstraktní, dokud se nepromítne do termínů, schválení a zápisů. Těchto pět kroků je začátek:
- Určit konečnou odpovědnost: Písemně zachyťte, že odpovědnost za kybernetickou bezpečnost nesou vedoucí orgány – nikoli oddělení IT.
- Zavést pevný rytmus reportování: Nejméně čtvrtletně referovat vedení stav rizik a z jednání pořídit zápis.
- Dokumentovat schválení: Každé schválení opatření k řízení rizik doložitelně zaznamenat s datem, orgánem a rozhodnutím.
- Doložit školení vedení: Naplánovat školení úrovně vedení, které NIS2 ukládá, a archivovat doklady o účasti.
- Ověřit ohlášení: Zkontrolovat, zda bylo podáno ohlášení regulované služby; lhůta je 60 dnů ode dne, kdy jsou splněny zákonné podmínky, a podat je lze i dodatečně.
Kdo rozhoduje a kdo provádí?
Řízení a odpovědnost stojí na jasně rozdělených rolích. Následující přehled odděluje rozhodnutí od provedení:
| Úkol | Rozhoduje | Provádí |
|---|---|---|
| Schválit opatření k řízení rizik | Vedoucí orgány | CISO / bezpečnost IT |
| Dohlížet na zavedení | Vedoucí orgány | Compliance / interní audit |
| Provozovat technická ochranná opatření | CISO / vedení IT | Tým IT / dodavatelé |
| Podání úřadu NÚKIB (24 h / 72 h / 30 dnů) | Vedoucí orgány | Reakce na incidenty / osoba pověřená ohlašováním |
Další zdroj: NÚKIB – průvodce zákonem o kybernetické bezpečnosti
Časté dotazy
Co znamená řízení a odpovědnost?
Řízení a odpovědnost zahrnuje struktury vedení, odpovědnosti a rozhodování, kterými podnik řídí bezpečnost a compliance. Určuje, kdo nese která rizika, kdo schvaluje opatření a jak se sleduje a dokumentuje jejich účinnost. Je tak strategickou úrovní, do níž jsou řízení rizik a compliance zasazeny. Stará se o to, aby byla bezpečnost řízena vědomě, a nikoli ponechána náhodě nebo jednotlivým pracovníkům IT – s jasnými cíli, rolemi a cestami pro reportování.
Proč je řízení a odpovědnost u NIS2 důležité?
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, ukládá povinnosti výslovně i úrovni vedení: vedoucí orgány musí schválit opatření k řízení rizik, dohlížet na jejich zavedení a samy se pravidelně vzdělávat. Z kybernetické bezpečnosti se tím stává úloha vedení, nikoli jen otázka IT. Při porušení hrozí v režimu vyšších povinností pokuta až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu a v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší – vedle osobní odpovědnosti vedení.
Lze kybernetickou bezpečnost delegovat na IT?
Operativní opatření lze delegovat na IT nebo na dodavatele, konečnou odpovědnost za kybernetickou bezpečnost však nikoli. Ta zůstává vedoucím orgánům, které musí bezpečnosti rozumět, řídit ji a doložit – i když technické provedení leží jinde. NIS2 vyžaduje, aby úroveň vedení opatření schvalovala a dohlížela na jejich zavedení. Dobře nastavené řízení a odpovědnost snižuje riziko ručení, protože rozhodnutí, schválení i kontroly jsou beze zbytku zdokumentované, a lze je tak při přezkoumání doložit.