- Význam
- Vedení organizace / statutární orgán
- Povinnost podle NIS2
- Schvalovat opatření a dohlížet na ně
- Školení
- Povinné
- Odpovědnost
- Osobní odpovědnost možná, podle vnitrostátního práva
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co jsou vedoucí orgány?
Pojem Vedoucí orgány (anglicky management body) označuje řídicí úroveň organizace – například jednatele, představenstvo nebo srovnatelné řídicí orgány. Podle NIS2 nesou konečnou odpovědnost za kybernetickou bezpečnost celé organizace. Směrnice tím pojmenovává konkrétního adresáta povinností: kybernetická bezpečnost už není jen věcí IT, ale povinností vedení a dohledu. Vedoucí orgány jsou tak osobním ukotvením toho, čemu se říká Řízení a odpovědnost – tedy místem, kde se odpovědnost za rizika a opatření nakonec sbíhá.
Konkrétní povinnosti
- Opatření k řízení rizik schvalovat a formálně vydávat
- Na jejich zavedení dohlížet
- Povinných školení se účastnit
Odpovědnost vedení
Novinkou oproti NIS1 je výslovné oslovení úrovně vedení: podle článku 20 odst. 1 směrnice NIS2 musí vedoucí orgány schvalovat opatření k řízení rizik, dohlížet na jejich zavedení a za porušení povinností organizace mohou být činěny odpovědnými. Nejde tedy o automatismus: zda z toho v konkrétním případě plyne osobní odpovědnost členů vedení a v jaké výši, se řídí vnitrostátním právem daného členského státu. Nezávisle na tom hrozí samotnému poskytovateli regulované služby pokuta v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; vždy podle toho, co je vyšší. Kybernetickou bezpečnost tak už nelze zcela přenechat IT – provozní zavedení ano, odpovědnost zůstává nahoře.
⚠ Poznámka k odpovědnosti vedeníRozhodnutí vedení ve smyslu „to už zařídí IT“ nikoho neomlouvá: schvalování i dohled jsou výslovně úkolem vedoucích orgánů a nelze je delegovat pryč. Kdo opatření ani neschválí, ani prokazatelně nesleduje, se v případě škody nemůže dovolávat neznalosti. Zda a v jakém rozsahu z toho vznikne osobní odpovědnost, se rozhoduje podle vnitrostátního práva a vždy podle okolností konkrétního případu. Tento text je obecnou orientací a nenahrazuje právní poradenství.
Povinnosti vedení srozumitelně
Co vedení musí dělat – a čeho se má vyvarovat:
- Ano: Opatření k řízení rizik aktivně schvalovat a schválení zaznamenat.
- Ano: Povinných školení se účastnit osobně, nejen na ně posílat zaměstnance.
- Ano: Zavedení i účinnost opatření nechat pravidelně prověřit a nechat si o tom podat zprávu.
- Ne: Paušálně „předat“ odpovědnost oddělení IT – delegovat lze zavedení, nikoli konečnou odpovědnost.
- Ne: Zařazovat kybernetickou bezpečnost na pořad jednání jen po incidentu.
- Ne: Udělovat schválení ústně, bez srozumitelné dokumentace.
Co to znamená v praxi
Vedoucí orgány musí bezpečnosti rozumět, nemusí ji zavádět samy. Rozhodující jsou srozumitelné zprávy, jasné podklady pro rozhodnutí a doložitelné záznamy. Vedení poskytovatele služeb IT si tak například nechá čtvrtletně předložit zprávu o rizicích, schválí v ní opatření seřazená podle priority a zaznamená svou účast na školení. Taková zdokumentovaná schválení jsou zároveň dokladem, že vedení svou zákonnou povinnost schvalovat a dohlížet skutečně splnilo. Dojde-li k významnému incidentu, nastupuje navíc řetězec hlášení: hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů – za funkčnost těchto postupů odpovídá vedení.
Další kroky
Čtyři body na nejbližší jednání vedení:
- Ověřit, zda se na Vaši společnost vztahuje ohlašovací povinnost – ohlášení regulované služby se podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky; dodatečné podání zůstává možné.
- Zařadit kybernetickou bezpečnost jako stálý bod na pořad jednání vedení.
- Písemně vymezit odpovědnosti mezi vedením, bezpečností IT a odbornými útvary.
- Naplánovat a zdokumentovat vlastní účast na školení.
Kybernetická bezpečnost proto patří natrvalo na pořad jednání vedení, místo aby se řešila jen při konkrétní příležitosti. Pravidelné body o stavu rizik, o stavu opatření a o otevřených incidentech zajistí souvislé projednávání a v případě sporu o odpovědnost vedení pomohou. To se v krizové situaci vyplatí. Kdo navíc písemně vymezí odpovědnosti mezi vedením, bezpečností IT a odbornými útvary, drží delegování a konečnou odpovědnost čistě oddělené a mění abstraktní povinnost podle NIS2 v srozumitelný řídicí proces, který bezpečnost organizace znatelně nese a při kontrole zůstává doložitelný.
Další zdroj: NÚKIB – průvodce zákonem o kybernetické bezpečnosti
Časté dotazy
Co jsou vedoucí orgány podle NIS2?
Vedoucí orgány jsou řídicí úroveň organizace, tedy například jednatelé, představenstvo nebo srovnatelný řídicí orgán. Podle zákona č. 264/2025 Sb., o kybernetické bezpečnosti, účinného od 1. listopadu 2025, musí schvalovat opatření k řízení rizik, dohlížet na jejich zavedení a účastnit se povinných školení. Nesou tak konečnou odpovědnost za kybernetickou bezpečnost celé organizace: ta už není jen věcí IT, ale výslovně povinností vedení a dohledu.
Odpovídá vedení podle NIS2 osobně?
Osobní odpovědnost není automatická. Článek 20 odst. 1 směrnice NIS2 vyžaduje, aby vedoucí orgány schvalovaly opatření k řízení rizik a dohlížely na jejich zavedení, a připouští, aby za porušení povinností organizace mohly být činěny odpovědnými. Zda z toho v konkrétním případě plyne osobní odpovědnost členů vedení a v jaké výši, určuje vnitrostátní právo daného členského státu. Samotnému poskytovateli regulované služby hrozí pokuta v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; vždy podle toho, co je vyšší. Provozní zavedení lze delegovat, konečná odpovědnost vedení zůstává. Tato stránka je obecnou orientací a nenahrazuje právní poradenství.
Musí vedení bezpečnost zavádět samo?
Ne, technické zavedení bezpečnostních opatření lze delegovat na oddělení IT nebo na dodavatele. Vedoucí orgány však musí opatřením rozumět, formálně je schválit, dohlížet na jejich zavedení a účastnit se povinných školení, aby dokázaly posoudit rizika a rozhodovat se se znalostí věci. Zdokumentovaná schválení zároveň slouží jako doklad, že vedení svou zákonnou povinnost schvalovat a dohlížet skutečně splnilo.