- Význam
- České provedení směrnice NIS2
- Zkratka
- ZKB
- Vyhlášení
- zákon č. 264/2025 Sb.
- Účinný od
- 1. listopadu 2025
- Dohled
- NÚKIB
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je zákon o kybernetické bezpečnosti?
Právě Zákon o kybernetické bezpečnosti – vyhlášený jako zákon č. 264/2025 Sb. a účinný od 1. listopadu 2025 – převádí evropskou NIS2, tedy směrnici 2022/2555, do českého práva. Směrnice EU neplatí bezprostředně: teprve vnitrostátní zákon činí požadavky pro české organizace právně závaznými a vynutitelnými. Běžně užívaná zkratka ZKB vychází z názvu zákona a je běžná i v materiálech úřadu NÚKIB. Obsahově zákon upravuje povinnosti poskytovatelů regulovaných služeb a okruh regulovaných subjektů rozšiřuje výrazně nad rámec dosavadních provozovatelů kritické infrastruktury. Namísto subjektů základních a důležitých, se kterými pracuje směrnice, zná dva režimy povinností.
Od kdy platí
Zákon je účinný od 1. listopadu 2025 . Povinnosti v oblasti kybernetické bezpečnosti tím jsou pro poskytovatele regulovaných služeb závazné – nejde už o doporučení, ale o zákonnou povinnost. Lhůta pro podání s názvem Ohlášení regulované služby činí 60 dnů ode dne, kdy jsou splněny zákonné podmínky. Kdo ji zmešká, podá ohlášení dodatečně; uplynutím lhůty povinnost nezaniká.
Co konkrétně vyžaduje
- Ohlášení regulované služby přes portál NÚKIB, včetně vlastního posouzení, do kterého ze dvou režimů povinností poskytovatel spadá.
- Řízení rizik a přiměřená technická i organizační opatření odpovídající stavu techniky.
- Dodržování třístupňové ohlašovací povinnosti u významných incidentů: hlášení do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do 30 dnů.
- Za opatření odpovídají, schvalují je a dohlížejí na ně vedoucí orgány ; k tomu přistupují pravidelná školení.
Právní souvislosti: čeho se zákon dotýká
Zákon o kybernetické bezpečnosti stojí ve víceúrovňové soustavě: nad ním je evropská směrnice, pod ním prováděcí předpisy a metodické materiály úřadu NÚKIB. Nejdůležitější vztažné body v přehledu:
| Právní pramen | O co jde |
|---|---|
| Zákon o kybernetické bezpečnosti (č. 264/2025 Sb.) | Samotný zákon. Je vnitrostátním provedením směrnice EU 2022/2555 a je účinný od 1. listopadu 2025. |
| Výkon dohledu podle zákona o kybernetické bezpečnosti | Jádro úpravy. Zde jsou povinnosti k řízení rizik, k ohlášení regulované služby a k hlášení incidentů i pravomoci úřadu NÚKIB jako orgánu dohledu. |
| Směrnice EU NIS2 (2022/2555) | Evropský rámec. Na organizace nepůsobí přímo, ale teprve prostřednictvím českého zákona. |
Co se konkrétně mění
- Okruh regulovaných subjektů se rozšiřuje daleko za tradiční provozovatele kritické infrastruktury – nově je zahrnuta řada středně velkých organizací z 18 odvětví.
- Z dobrovolného stavu techniky se stává vynutitelná povinnost: kdo opatření nezavede, riskuje pokutu.
- Ohlašovací kaskáda dostává závazný takt: hlášení do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do 30 dnů.
- Právě vedoucí orgány poprvé osobně odpovídají za schválení opatření kybernetické bezpečnosti a za dohled nad nimi.
Kdo nad zákonem vykonává dohled?
Příslušným orgánem je NÚKIB, a to jako jediný orgán dohledu; pro instituce spadající pod nařízení DORA zůstává vedoucím orgánem Česká národní banka. Úřad vykonává dohled, provozuje portál pro ohlášení i pro hlášení incidentů a při porušení může uložit pokutu: v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší.
Příklad: regionální provozovatel vodovodů zjistí, že se ho zákon týká. Posoudí svou působnost, zařadí se do režimu vyšších povinností a podá ohlášení regulované služby přes portál NÚKIB; poté zdokumentuje řízení rizik, zavede proces hlášení významných incidentů a nechá vedení opatření formálně schválit, takže jsou klíčové povinnosti zákona bezezbytku doložitelné.
Co máte konkrétně udělat?
- Posoudit působnost: spadá Vaše organizace podle odvětví a velikosti pod zákon o kybernetické bezpečnosti?
- Podat ohlášení regulované služby přes portál NÚKIB do 60 dnů ode dne, kdy jsou splněny zákonné podmínky – a dodatečně i po uplynutí lhůty, protože povinnost nezaniká.
- Zdokumentovat řízení rizik a technická opatření odpovídající stavu techniky.
- Zavést a otestovat proces hlášení pro lhůty 24 a 72 hodin.
- Proškolit vedoucí orgány a schválení opatření zaznamenat písemně.
Další zdroj: NÚKIB – informace k zákonu o kybernetické bezpečnosti
Časté dotazy
Co je zákon o kybernetické bezpečnosti?
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti (ZKB), je českým provedením směrnice EU 2022/2555, tedy NIS2. Protože směrnice EU neplatí bezprostředně, teprve tento vnitrostátní zákon činí požadavky pro české organizace závaznými. Ukládá povinnosti v oblasti kybernetické bezpečnosti, jako je řízení rizik, třístupňové hlášení incidentů a ohlášení regulované služby, a každého poskytovatele zařazuje do režimu vyšších, nebo nižších povinností.
Od kdy zákon o kybernetické bezpečnosti platí?
Zákon je účinný od 1. listopadu 2025. Povinnosti v oblasti kybernetické bezpečnosti tím pro poskytovatele regulovaných služeb přestaly být doporučením a staly se zákonnou povinností. Ohlášení regulované služby je třeba podat do 60 dnů ode dne, kdy jsou splněny zákonné podmínky; kdo lhůtu zmešká, podá ohlášení dodatečně, protože uplynutím lhůty povinnost nezaniká.
Kdo nad zákonem vykonává dohled?
Příslušným orgánem je NÚKIB, a to jako jediný orgán dohledu; pro instituce spadající pod nařízení DORA zůstává vedoucím orgánem Česká národní banka. Úřad vykonává dohled, provozuje portál pro ohlášení regulované služby i pro hlášení incidentů a přijímá třístupňová hlášení. Za porušení může uložit pokutu: v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší. Vedle toho nesou osobní odpovědnost vedoucí orgány.