Slovník · Pojem

Vedoucí orgány jednoduše vysvětleno

Vedoucí orgány schvalují opatření k řízení rizik, dohlížejí na jejich zavedení a mohou být činěny odpovědnými podle článku 20 směrnice NIS2.

Ve zkratce
Význam
Vedení organizace / statutární orgán
Povinnost podle NIS2
Schvalovat opatření a dohlížet na ně
Školení
Povinné
Odpovědnost
Osobní odpovědnost možná, podle vnitrostátního práva
Aktualizace
červen 2026
Redakce
Compliance Compass

Co jsou vedoucí orgány?

Pojem Vedoucí orgány (anglicky management body) označuje řídicí úroveň organizace – například jednatele, představenstvo nebo srovnatelné řídicí orgány. Podle NIS2 nesou konečnou odpovědnost za kybernetickou bezpečnost celé organizace. Směrnice tím pojmenovává konkrétního adresáta povinností: kybernetická bezpečnost už není jen věcí IT, ale povinností vedení a dohledu. Vedoucí orgány jsou tak osobním ukotvením toho, čemu se říká Řízení a odpovědnost – tedy místem, kde se odpovědnost za rizika a opatření nakonec sbíhá.

Konkrétní povinnosti

Odpovědnost vedení

Novinkou oproti NIS1 je výslovné oslovení úrovně vedení: podle článku 20 odst. 1 směrnice NIS2 musí vedoucí orgány schvalovat opatření k řízení rizik, dohlížet na jejich zavedení a za porušení povinností organizace mohou být činěny odpovědnými. Nejde tedy o automatismus: zda z toho v konkrétním případě plyne osobní odpovědnost členů vedení a v jaké výši, se řídí vnitrostátním právem daného členského státu. Nezávisle na tom hrozí samotnému poskytovateli regulované služby pokuta v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; vždy podle toho, co je vyšší. Kybernetickou bezpečnost tak už nelze zcela přenechat IT – provozní zavedení ano, odpovědnost zůstává nahoře.

⚠ Poznámka k odpovědnosti vedeníRozhodnutí vedení ve smyslu „to už zařídí IT“ nikoho neomlouvá: schvalování i dohled jsou výslovně úkolem vedoucích orgánů a nelze je delegovat pryč. Kdo opatření ani neschválí, ani prokazatelně nesleduje, se v případě škody nemůže dovolávat neznalosti. Zda a v jakém rozsahu z toho vznikne osobní odpovědnost, se rozhoduje podle vnitrostátního práva a vždy podle okolností konkrétního případu. Tento text je obecnou orientací a nenahrazuje právní poradenství.

Povinnosti vedení srozumitelně

Co vedení musí dělat – a čeho se má vyvarovat:

Co to znamená v praxi

Vedoucí orgány musí bezpečnosti rozumět, nemusí ji zavádět samy. Rozhodující jsou srozumitelné zprávy, jasné podklady pro rozhodnutí a doložitelné záznamy. Vedení poskytovatele služeb IT si tak například nechá čtvrtletně předložit zprávu o rizicích, schválí v ní opatření seřazená podle priority a zaznamená svou účast na školení. Taková zdokumentovaná schválení jsou zároveň dokladem, že vedení svou zákonnou povinnost schvalovat a dohlížet skutečně splnilo. Dojde-li k významnému incidentu, nastupuje navíc řetězec hlášení: hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů – za funkčnost těchto postupů odpovídá vedení.

Další kroky

Čtyři body na nejbližší jednání vedení:

Kybernetická bezpečnost proto patří natrvalo na pořad jednání vedení, místo aby se řešila jen při konkrétní příležitosti. Pravidelné body o stavu rizik, o stavu opatření a o otevřených incidentech zajistí souvislé projednávání a v případě sporu o odpovědnost vedení pomohou. To se v krizové situaci vyplatí. Kdo navíc písemně vymezí odpovědnosti mezi vedením, bezpečností IT a odbornými útvary, drží delegování a konečnou odpovědnost čistě oddělené a mění abstraktní povinnost podle NIS2 v srozumitelný řídicí proces, který bezpečnost organizace znatelně nese a při kontrole zůstává doložitelný.

Další zdroj: NÚKIB – průvodce zákonem o kybernetické bezpečnosti

Časté dotazy

Co jsou vedoucí orgány podle NIS2?

Vedoucí orgány jsou řídicí úroveň organizace, tedy například jednatelé, představenstvo nebo srovnatelný řídicí orgán. Podle zákona č. 264/2025 Sb., o kybernetické bezpečnosti, účinného od 1. listopadu 2025, musí schvalovat opatření k řízení rizik, dohlížet na jejich zavedení a účastnit se povinných školení. Nesou tak konečnou odpovědnost za kybernetickou bezpečnost celé organizace: ta už není jen věcí IT, ale výslovně povinností vedení a dohledu.

Odpovídá vedení podle NIS2 osobně?

Osobní odpovědnost není automatická. Článek 20 odst. 1 směrnice NIS2 vyžaduje, aby vedoucí orgány schvalovaly opatření k řízení rizik a dohlížely na jejich zavedení, a připouští, aby za porušení povinností organizace mohly být činěny odpovědnými. Zda z toho v konkrétním případě plyne osobní odpovědnost členů vedení a v jaké výši, určuje vnitrostátní právo daného členského státu. Samotnému poskytovateli regulované služby hrozí pokuta v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; vždy podle toho, co je vyšší. Provozní zavedení lze delegovat, konečná odpovědnost vedení zůstává. Tato stránka je obecnou orientací a nenahrazuje právní poradenství.

Musí vedení bezpečnost zavádět samo?

Ne, technické zavedení bezpečnostních opatření lze delegovat na oddělení IT nebo na dodavatele. Vedoucí orgány však musí opatřením rozumět, formálně je schválit, dohlížet na jejich zavedení a účastnit se povinných školení, aby dokázaly posoudit rizika a rozhodovat se se znalostí věci. Zdokumentovaná schválení zároveň slouží jako doklad, že vedení svou zákonnou povinnost schvalovat a dohlížet skutečně splnilo.

Řízení a odpovědnost

Schválení, která před soudem obstojí

Compliance Compass zaznamenává auditovatelně každé schválení opatření, každé školení i každý úkon dohledu ze strany vedení – abyste splnění povinností vedení mohli kdykoli doložit.