Slovník · Pojem

Zákon o kybernetické bezpečnosti jednoduše vysvětleno

Zákon č. 264/2025 Sb., o kybernetické bezpečnosti (ZKB), je českým provedením směrnice NIS2. Účinný je od 1. listopadu 2025.

Ve zkratce
Význam
České provedení směrnice NIS2
Zkratka
ZKB
Vyhlášení
zákon č. 264/2025 Sb.
Účinný od
1. listopadu 2025
Dohled
NÚKIB
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je zákon o kybernetické bezpečnosti?

Právě Zákon o kybernetické bezpečnosti – vyhlášený jako zákon č. 264/2025 Sb. a účinný od 1. listopadu 2025 – převádí evropskou NIS2, tedy směrnici 2022/2555, do českého práva. Směrnice EU neplatí bezprostředně: teprve vnitrostátní zákon činí požadavky pro české organizace právně závaznými a vynutitelnými. Běžně užívaná zkratka ZKB vychází z názvu zákona a je běžná i v materiálech úřadu NÚKIB. Obsahově zákon upravuje povinnosti poskytovatelů regulovaných služeb a okruh regulovaných subjektů rozšiřuje výrazně nad rámec dosavadních provozovatelů kritické infrastruktury. Namísto subjektů základních a důležitých, se kterými pracuje směrnice, zná dva režimy povinností.

Od kdy platí

Zákon je účinný od 1. listopadu 2025 . Povinnosti v oblasti kybernetické bezpečnosti tím jsou pro poskytovatele regulovaných služeb závazné – nejde už o doporučení, ale o zákonnou povinnost. Lhůta pro podání s názvem Ohlášení regulované služby činí 60 dnů ode dne, kdy jsou splněny zákonné podmínky. Kdo ji zmešká, podá ohlášení dodatečně; uplynutím lhůty povinnost nezaniká.

Co konkrétně vyžaduje

Právní souvislosti: čeho se zákon dotýká

Zákon o kybernetické bezpečnosti stojí ve víceúrovňové soustavě: nad ním je evropská směrnice, pod ním prováděcí předpisy a metodické materiály úřadu NÚKIB. Nejdůležitější vztažné body v přehledu:

Právní pramenO co jde
Zákon o kybernetické bezpečnosti (č. 264/2025 Sb.)Samotný zákon. Je vnitrostátním provedením směrnice EU 2022/2555 a je účinný od 1. listopadu 2025.
Výkon dohledu podle zákona o kybernetické bezpečnostiJádro úpravy. Zde jsou povinnosti k řízení rizik, k ohlášení regulované služby a k hlášení incidentů i pravomoci úřadu NÚKIB jako orgánu dohledu.
Směrnice EU NIS2 (2022/2555)Evropský rámec. Na organizace nepůsobí přímo, ale teprve prostřednictvím českého zákona.

Co se konkrétně mění

Kdo nad zákonem vykonává dohled?

Příslušným orgánem je NÚKIB, a to jako jediný orgán dohledu; pro instituce spadající pod nařízení DORA zůstává vedoucím orgánem Česká národní banka. Úřad vykonává dohled, provozuje portál pro ohlášení i pro hlášení incidentů a při porušení může uložit pokutu: v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší.

Příklad: regionální provozovatel vodovodů zjistí, že se ho zákon týká. Posoudí svou působnost, zařadí se do režimu vyšších povinností a podá ohlášení regulované služby přes portál NÚKIB; poté zdokumentuje řízení rizik, zavede proces hlášení významných incidentů a nechá vedení opatření formálně schválit, takže jsou klíčové povinnosti zákona bezezbytku doložitelné.

Co máte konkrétně udělat?

Další zdroj: NÚKIB – informace k zákonu o kybernetické bezpečnosti

Časté dotazy

Co je zákon o kybernetické bezpečnosti?

Zákon č. 264/2025 Sb., o kybernetické bezpečnosti (ZKB), je českým provedením směrnice EU 2022/2555, tedy NIS2. Protože směrnice EU neplatí bezprostředně, teprve tento vnitrostátní zákon činí požadavky pro české organizace závaznými. Ukládá povinnosti v oblasti kybernetické bezpečnosti, jako je řízení rizik, třístupňové hlášení incidentů a ohlášení regulované služby, a každého poskytovatele zařazuje do režimu vyšších, nebo nižších povinností.

Od kdy zákon o kybernetické bezpečnosti platí?

Zákon je účinný od 1. listopadu 2025. Povinnosti v oblasti kybernetické bezpečnosti tím pro poskytovatele regulovaných služeb přestaly být doporučením a staly se zákonnou povinností. Ohlášení regulované služby je třeba podat do 60 dnů ode dne, kdy jsou splněny zákonné podmínky; kdo lhůtu zmešká, podá ohlášení dodatečně, protože uplynutím lhůty povinnost nezaniká.

Kdo nad zákonem vykonává dohled?

Příslušným orgánem je NÚKIB, a to jako jediný orgán dohledu; pro instituce spadající pod nařízení DORA zůstává vedoucím orgánem Česká národní banka. Úřad vykonává dohled, provozuje portál pro ohlášení regulované služby i pro hlášení incidentů a přijímá třístupňová hlášení. Za porušení může uložit pokutu: v režimu vyšších povinností až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší. Vedle toho nesou osobní odpovědnost vedoucí orgány.

NIS2 v Česku

Povinnosti podle ZKB ve zkratce

Ohlášení, ohlašovací kaskáda a odpovědnost vedení podle zákona o kybernetické bezpečnosti – Compliance Compass ukáže, kterou povinnost máte splnit a kdy.