Kybernetický zákon 2026: Co musí splnit vaše firma?
Úvod: Nová pravidla kyberbezpečnosti klepu na dveře
Pokud vlastníte nebo řídíte malou či střední firmu v České republice, pravděpodobně jste v poslední době zaslechli pojmy jako „nový kybernetický zákon", „směrnice NIS2" nebo „zákon o kybernetické bezpečnosti 2026". Možná jste si řekli, že to je záležitost velkých korporací a státních institucí, a přešli jste to mávnutím ruky.
Chyba. A potenciálně velmi drahá chyba.
Nový zákon o kybernetické bezpečnosti, který vychází z evropské směrnice NIS2 a jehož plná účinnost se v České republice očekává v průběhu roku 2025 a 2026, se totiž dotkne výrazně většího počtu firem než jeho předchůdce. Odhaduje se, že nová regulace zasáhne až 6 000 subjektů v České republice – oproti původním několika stovkám. A mezi nimi budou i mnohé malé a střední podniky, které dosud o kybernetické bezpečnosti přemýšlely jen okrajově.
Tento článek vám v srozumitelném jazyce vysvětlí, co nový zákon znamená, zda se vás týká, co konkrétně musíte splnit a jak se na nové povinnosti prakticky připravit – bez zbytečného právnického žargonu a bez paniky.
Co je vlastně NIS2 a nový kybernetický zákon?
NIS2 je zkratka pro evropskou směrnici o bezpečnosti sítí a informačních systémů (Network and Information Security Directive 2). Tato směrnice nahrazuje původní NIS1 z roku 2016 a výrazně rozšiřuje okruh povinných subjektů i samotné požadavky na kybernetickou bezpečnost.
Česká republika transponovala tuto směrnici do nového zákona o kybernetické bezpečnosti, který navazuje na stávající zákon č. 181/2014 Sb. a přináší řadu zásadních změn. Zákon a prováděcí vyhlášky vstupují v platnost postupně, přičemž firmy by měly být plně připraveny nejpozději v průběhu roku 2026.
Klíčová novinka oproti předchozí úpravě? Zákon nově rozlišuje dvě kategorie povinných subjektů:
- Základní subjekty (higher entities) – větší firmy v kritických sektorech, na které se vztahují přísnější požadavky a přísnější sankce
- Důležité subjekty (lower entities) – menší firmy v méně kritických odvětvích, které musí splnit mírnější, ale stále závazná pravidla
Týká se zákon vaší firmy? Jak to zjistit?
Toto je první a nejdůležitější otázka. Nový zákon se vztahuje na firmy působící v 18 sektorech, které [sektorech** jsou rozděleny](/articles/digitalizace-smb-kde-jsou-ceske-firmy-vs-zapad) rozděleny do dvou skupin:
Sektory s vysokou kritičností (typicky základní subjekty):
- Energetika (elektřina, plyn, ropa, vodík)
- Doprava (letecká, železniční, vodní, silniční)
- Bankovnictví a finanční trhy
- Zdravotnictví
- Pitná voda a odpadní vody
- Digitální infrastruktura (datová centra, cloudové služby, DNS)
- Veřejná správa
- Vesmírný sektor
Ostatní kritické sektory (typicky důležité subjekty):
- Poštovní a kurýrní služby
- Nakládání s odpady
- Výroba a distribuce chemikálií
- Výroba, zpracování a distribuce potravin
- Výroba (zdravotnické přístroje, elektronika, strojírenství, motorová vozidla)
- Digitální poskytovatelé (e-commerce platformy, vyhledávače, sociální sítě)
- Výzkum
Jak poznáte, zda patříte mezi povinné subjekty?
Základní pravidlo říká, že zákon se vztahuje na firmy, které:
- Působí v jednom z výše uvedených sektorů a zároveň
- Splňují velikostní kritéria: zpravidla více než 50 zaměstnanců nebo roční obrat přesahující 10 milionů eur
Existují však výjimky – některé firmy mohou být povinné i při menší velikosti, pokud jsou jejich služby považovány za kritické pro fungování společnosti nebo ekonomiky.
Praktický tip: Pokud si nejste jisti, zda se vás zákon týká, obraťte se na Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), který provozuje online nástroj pro sebeidentifikaci povinných subjektů. Registrace povinných subjektů probíhá prostřednictvím portálu NÚKIB a je sama o sobě zákonnou povinností.
Co konkrétně musíte splnit? 10 klíčových povinností
Pokud zjistíte, že váš podnik patří mezi povinné subjekty, čeká vás splnění celé řady požadavků. Zde jsou ty nejdůležitější:
1. Registrace u NÚKIB
Prvním krokem je povinná registrace u Národního úřadu pro kybernetickou a informační bezpečnost. Bez ní nemůžete splnit žádnou z dalších povinností a vystavujete se riziku sankcí. Registrace probíhá elektronicky a musíte v ní uvést základní informace o vaší firmě, jejích systémech a kontaktní osoby pro oblast kybernetické bezpečnosti.
2. Jmenování odpovědné osoby za kybernetickou bezpečnost
Zákon vyžaduje, abyste ve firmě určili konkrétní osobu nebo roli, která bude zodpovědná za kybernetickou bezpečnost. Nemusí jít nutně o interního zaměstnance na plný úvazek – u menších firem je přijatelné i pověření externího odborníka nebo outsourcing této funkce. Důležité je, aby tato osoba měla odpovídající znalosti a pravomoci.
3. Analýza rizik a řízení bezpečnosti
Musíte provést systematickou analýzu kybernetických rizik, která vašemu podnikání hrozí. To znamená:
- Identifikovat klíčové informační systémy a data
- Posoudit možné hrozby a zranitelnosti
- Ohodnotit dopady potenciálních incidentů
- Nastavit opatření pro snížení rizik na přijatelnou úroveň
Tato analýza není jednorázová záležitost – musí být pravidelně aktualizována, ideálně alespoň jednou ročně nebo po každé významné změně ve vaší IT infrastruktuře.
4. Bezpečnostní politiky a dokumentace
Zákon vyžaduje, abyste měli písemně zdokumentované bezpečnostní politiky pokrývající klíčové oblasti, jako jsou:
- Přístupová práva a správa hesel
- Zálohování dat
- Aktualizace software a záplatování systémů
- Fyzická bezpečnost serverů a zařízení
- Práce na dálku a používání osobních zařízení (BYOD)
- Reakce na bezpečnostní incidenty
5. Technická bezpečnostní opatření
Zde přichází na řadu konkrétní technologie a procesy. Mezi základní technická opatření, která musíte mít zavedena, patří:
- Vícefaktorová autentizace (MFA) pro přístup k důležitým systémům
- Šifrování dat při přenosu i uložení
- Pravidelné zálohy a testování obnovy dat
- Aktuální antivirová ochrana a firewall
- Pravidelné aktualizace operačních systémů a aplikací
- Segmentace sítě pro omezení šíření případného útoku
- Monitoring bezpečnostních událostí
6. Hlášení kybernetických incidentů
Jednou z nejdůležitějších novinek je povinnost hlásit závažné kybernetické incidenty NÚKIB. Lhůty jsou přísné:
- Do 24 hodin od zjištění incidentu musíte podat tzv. včasné varování
- Do 72 hodin musíte dodat podrobnější hlášení o incidentu
- Do 1 měsíce pak závěrečnou zprávu s analýzou příčin a přijatými opatřeními
Incident, který musíte hlásit, je takový, který má nebo může mít významný dopad na poskytování vašich služeb. Nezanedbávejte tuto povinnost – její nesplnění patří mezi nejpřísněji sankcionované prohřešky.
7. Bezpečnost dodavatelského řetězce
Nový zákon výslovně požaduje, abyste věnovali pozornost kybernetické bezpečnosti vašich dodavatelů a partnerů. Musíte:
- Hodnotit bezpečnostní rizika spojená s klíčovými dodavateli
- Zahrnout bezpečnostní požadavky do smluv s dodavateli
- Pravidelně monitorovat a přehodnocovat bezpečnostní úroveň dodavatelského řetězce
To je oblast, kterou mnoho firem podceňuje, přitom velká část kybernetických útoků přichází právě přes kompromitované dodavatele.
8. Vzdělávání zaměstnanců
Technická opatření jsou k ničemu, pokud vaši zaměstnanci nevědí, jak se chovat bezpečně. Zákon proto vyžaduje pravidelné školení v oblasti kybernetické bezpečnosti pro všechny relevantní pracovníky. Zaměřte se zejména na:
- Rozpoznávání phishingových e-mailů
- Bezpečné zacházení s hesly
- Správné chování při práci na dálku
- Postup při podezření na bezpečnostní incident
9. Plán kontinuity podnikání a obnovy po havárii
Musíte mít písemný plán, jak bude vaše firma fungovat v případě závažného kybernetického útoku nebo výpadku systémů. Tento plán by měl zahrnovat:
- Kdo co dělá v případě incidentu (kontakty, role, odpovědnosti)
- Jak obnovíte provoz klíčových systémů
- Jak budete komunikovat se zákazníky a partnery
- Jak zajistíte minimální úroveň služeb během výpadku
10. Pravidelné audity a testování
Nestačí bezpečnostní opatření zavést – musíte také pravidelně ověřovat jejich funkčnost. To zahrnuje:
- Penetrační testy (simulované kybernetické útoky)
- Interní nebo externí bezpečnostní audity
- Testování záložních systémů a plánů obnovy
- Pravidelné přezkumy bezpečnostních politik
Jaké hrozí sankce za nedodržení?
Sankce za porušení nového kybernetického zákona jsou výrazně přísnější než u předchozí úpravy a mohou být pro malou nebo střední firmu likvidační:
- Základní subjekty mohou dostat pokutu až do výše 10 milionů eur nebo 2 % celosvětového ročního obratu (platí vyšší z obou hodnot)
- Důležité subjekty čelí pokutám až do výše 7 milionů eur nebo 1,4 % celosvětového ročního obratu
Kromě finančních sankcí může NÚKIB nařídit i pozastavení nebo omezení poskytování služeb, což může být pro firmu ještě devastující než samotná pokuta.
Jak se prakticky připravit? Krok za krokem
Příprava nemusí být noční můrou. Zde je praktický postup, jak na to:
Krok 1: Zjistěte, zda se vás zákon týká Využijte nástroj NÚKIB pro sebeidentifikaci nebo se poraďte s právníkem či bezpečnostním specialistou.
Krok 2: Proveďte gap analýzu Porovnejte současný stav kybernetické bezpečnosti ve vaší firmě s požadavky zákona. Identifikujte, co chybí a co je třeba zlepšit.
Krok 3: Sestavte plán a rozpočet Na základě gap analýzy sestavte realistický plán implementace s časovým harmonogramem a odhadovanými náklady.
Krok 4: Začněte s dokumentací Zpracujte základní bezpečnostní politiky a postupy. Toto je práce, kterou lze udělat relativně rychle a levně.
Krok 5: Implementujte technická opatření Postupně zavádějte chybějící technická bezpečnostní opatření – od nejdůležitějších (MFA, zálohy, aktualizace) po složitější.
Krok 6: Školte zaměstnance Uspořádejte bezpečnostní školení pro všechny pracovníky. Existují i online kurzy, které jsou cenově dostupné i pro menší firmy.
Krok 7: Registrujte se u NÚKIB Jakmile jste připraveni, proveďte povinnou registraci.
Kolik to bude stát?
Tato otázka trápí každého majitele firmy. Odpověď závisí na velikosti firmy, odvětví a aktuálním stavu kybernetické bezpečnosti. Orientačně lze říct:
- Malá firma (10–50 zaměstnanců): Počáteční investice se pohybuje typicky v rozmezí 100 000 – 500 000 Kč, plus průběžné roční náklady na udržování.
- Střední firma (50–250 zaměstnanců): Počáteční náklady mohou dosáhnout 500 000 – 2 000 000 Kč a více.
Tyto částky zahrnují technologická řešení, poradenství, školení a administrativní náklady. Mnoho firem však zjistí, že část požadovaných opatření již mají zavedena nebo je lze implementovat s relativně nízkými náklady.
Závěr a konkrétní doporučení
Nový kybernetický zákon není strašák, ale realita, se kterou se musíte vypořádat. Dobrou zprávou je, že firmy, které se na jeho požadavky připraví, budou mít výrazně lepší ochranu před kybernetickými útoky – a těch v posledních letech dramaticky přibývá.
Naše konkrétní doporučení pro majitele malých a středních firem:
- Jednejte hned – nečekejte na poslední chvíli. Implementace bezpečnostních opatření zabere měsíce, ne dny.
- Začněte zjišťováním – použijte nástroj NÚKIB a zjistěte, zda se vás zákon týká.
- Nebojte se požádat o pomoc – existují specializované firmy a konzultanti, kteří s přípravou pomohou. Investice do odborné pomoci se vyplatí.
- Komunikujte se zaměstnanci – kybernetická bezpečnost není jen IT problém, je to záležitost celé firmy.
- Berte to jako příležitost – firmy s dobrou kybernetickou bezpečností jsou důvěryhodnějšími partnery a mají konkurenční výhodu.
Rok 2026 se blíží rychleji, než se zdá. Začněte se připravovat dnes – vaše firma i vaši zákazníci vám za to budou vděční.
Tento článek má informační charakter a nepředstavuje právní poradenství. Pro konkrétní právní a technické poradenství se obraťte na specializované odborníky nebo přímo na NÚKIB.