Kybernetický zákon 2026: Co musí splnit vaše firma?
pravni-compliance
12 min čtení
Publikováno 4. 4. 2026
Aktualizováno 5. 9. 2026
Redakce BizTools.cz

Kybernetický zákon 2026: Co musí splnit vaše firma?

Praktické tipy: Kybernetický zákon 2026: Co musí splnit vaše firma?. Článek pro české podnikatele a majitele malých firem.

Obsah článku

Rychlé akce

Kybernetický zákon 2026: Co musí splnit vaše firma?

Úvod: Nová pravidla kyberbezpečnosti klepu na dveře

Pokud vlastníte nebo řídíte malou či střední firmu v České republice, pravděpodobně jste v poslední době zaslechli pojmy jako „nový kybernetický zákon", „směrnice NIS2" nebo „zákon o kybernetické bezpečnosti 2026". Možná jste si řekli, že to je záležitost velkých korporací a státních institucí, a přešli jste to mávnutím ruky.

Chyba. A potenciálně velmi drahá chyba.

Nový zákon o kybernetické bezpečnosti, který vychází z evropské směrnice NIS2 a jehož plná účinnost se v České republice očekává v průběhu roku 2025 a 2026, se totiž dotkne výrazně většího počtu firem než jeho předchůdce. Odhaduje se, že nová regulace zasáhne až 6 000 subjektů v České republice – oproti původním několika stovkám. A mezi nimi budou i mnohé malé a střední podniky, které dosud o kybernetické bezpečnosti přemýšlely jen okrajově.

Tento článek vám v srozumitelném jazyce vysvětlí, co nový zákon znamená, zda se vás týká, co konkrétně musíte splnit a jak se na nové povinnosti prakticky připravit – bez zbytečného právnického žargonu a bez paniky.


Co je vlastně NIS2 a nový kybernetický zákon?

NIS2 je zkratka pro evropskou směrnici o bezpečnosti sítí a informačních systémů (Network and Information Security Directive 2). Tato směrnice nahrazuje původní NIS1 z roku 2016 a výrazně rozšiřuje okruh povinných subjektů i samotné požadavky na kybernetickou bezpečnost.

Česká republika transponovala tuto směrnici do nového zákona o kybernetické bezpečnosti, který navazuje na stávající zákon č. 181/2014 Sb. a přináší řadu zásadních změn. Zákon a prováděcí vyhlášky vstupují v platnost postupně, přičemž firmy by měly být plně připraveny nejpozději v průběhu roku 2026.

Klíčová novinka oproti předchozí úpravě? Zákon nově rozlišuje dvě kategorie povinných subjektů:

  • Základní subjekty (higher entities) – větší firmy v kritických sektorech, na které se vztahují přísnější požadavky a přísnější sankce
  • Důležité subjekty (lower entities) – menší firmy v méně kritických odvětvích, které musí splnit mírnější, ale stále závazná pravidla

Týká se zákon vaší firmy? Jak to zjistit?

Toto je první a nejdůležitější otázka. Nový zákon se vztahuje na firmy působící v 18 sektorech, které [sektorech** jsou rozděleny](/articles/digitalizace-smb-kde-jsou-ceske-firmy-vs-zapad) rozděleny do dvou skupin:

Sektory s vysokou kritičností (typicky základní subjekty):

  • Energetika (elektřina, plyn, ropa, vodík)
  • Doprava (letecká, železniční, vodní, silniční)
  • Bankovnictví a finanční trhy
  • Zdravotnictví
  • Pitná voda a odpadní vody
  • Digitální infrastruktura (datová centra, cloudové služby, DNS)
  • Veřejná správa
  • Vesmírný sektor

Ostatní kritické sektory (typicky důležité subjekty):

  • Poštovní a kurýrní služby
  • Nakládání s odpady
  • Výroba a distribuce chemikálií
  • Výroba, zpracování a distribuce potravin
  • Výroba (zdravotnické přístroje, elektronika, strojírenství, motorová vozidla)
  • Digitální poskytovatelé (e-commerce platformy, vyhledávače, sociální sítě)
  • Výzkum

Jak poznáte, zda patříte mezi povinné subjekty?

Základní pravidlo říká, že zákon se vztahuje na firmy, které:

  • Působí v jednom z výše uvedených sektorů a zároveň
  • Splňují velikostní kritéria: zpravidla více než 50 zaměstnanců nebo roční obrat přesahující 10 milionů eur

Existují však výjimky – některé firmy mohou být povinné i při menší velikosti, pokud jsou jejich služby považovány za kritické pro fungování společnosti nebo ekonomiky.

Praktický tip: Pokud si nejste jisti, zda se vás zákon týká, obraťte se na Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), který provozuje online nástroj pro sebeidentifikaci povinných subjektů. Registrace povinných subjektů probíhá prostřednictvím portálu NÚKIB a je sama o sobě zákonnou povinností.


Co konkrétně musíte splnit? 10 klíčových povinností

Pokud zjistíte, že váš podnik patří mezi povinné subjekty, čeká vás splnění celé řady požadavků. Zde jsou ty nejdůležitější:

1. Registrace u NÚKIB

Prvním krokem je povinná registrace u Národního úřadu pro kybernetickou a informační bezpečnost. Bez ní nemůžete splnit žádnou z dalších povinností a vystavujete se riziku sankcí. Registrace probíhá elektronicky a musíte v ní uvést základní informace o vaší firmě, jejích systémech a kontaktní osoby pro oblast kybernetické bezpečnosti.

2. Jmenování odpovědné osoby za kybernetickou bezpečnost

Zákon vyžaduje, abyste ve firmě určili konkrétní osobu nebo roli, která bude zodpovědná za kybernetickou bezpečnost. Nemusí jít nutně o interního zaměstnance na plný úvazek – u menších firem je přijatelné i pověření externího odborníka nebo outsourcing této funkce. Důležité je, aby tato osoba měla odpovídající znalosti a pravomoci.

3. Analýza rizik a řízení bezpečnosti

Musíte provést systematickou analýzu kybernetických rizik, která vašemu podnikání hrozí. To znamená:

  • Identifikovat klíčové informační systémy a data
  • Posoudit možné hrozby a zranitelnosti
  • Ohodnotit dopady potenciálních incidentů
  • Nastavit opatření pro snížení rizik na přijatelnou úroveň

Tato analýza není jednorázová záležitost – musí být pravidelně aktualizována, ideálně alespoň jednou ročně nebo po každé významné změně ve vaší IT infrastruktuře.

4. Bezpečnostní politiky a dokumentace

Zákon vyžaduje, abyste měli písemně zdokumentované bezpečnostní politiky pokrývající klíčové oblasti, jako jsou:

  • Přístupová práva a správa hesel
  • Zálohování dat
  • Aktualizace software a záplatování systémů
  • Fyzická bezpečnost serverů a zařízení
  • Práce na dálku a používání osobních zařízení (BYOD)
  • Reakce na bezpečnostní incidenty

5. Technická bezpečnostní opatření

Zde přichází na řadu konkrétní technologie a procesy. Mezi základní technická opatření, která musíte mít zavedena, patří:

  • Vícefaktorová autentizace (MFA) pro přístup k důležitým systémům
  • Šifrování dat při přenosu i uložení
  • Pravidelné zálohy a testování obnovy dat
  • Aktuální antivirová ochrana a firewall
  • Pravidelné aktualizace operačních systémů a aplikací
  • Segmentace sítě pro omezení šíření případného útoku
  • Monitoring bezpečnostních událostí

6. Hlášení kybernetických incidentů

Jednou z nejdůležitějších novinek je povinnost hlásit závažné kybernetické incidenty NÚKIB. Lhůty jsou přísné:

  • Do 24 hodin od zjištění incidentu musíte podat tzv. včasné varování
  • Do 72 hodin musíte dodat podrobnější hlášení o incidentu
  • Do 1 měsíce pak závěrečnou zprávu s analýzou příčin a přijatými opatřeními

Incident, který musíte hlásit, je takový, který má nebo může mít významný dopad na poskytování vašich služeb. Nezanedbávejte tuto povinnost – její nesplnění patří mezi nejpřísněji sankcionované prohřešky.

7. Bezpečnost dodavatelského řetězce

Nový zákon výslovně požaduje, abyste věnovali pozornost kybernetické bezpečnosti vašich dodavatelů a partnerů. Musíte:

  • Hodnotit bezpečnostní rizika spojená s klíčovými dodavateli
  • Zahrnout bezpečnostní požadavky do smluv s dodavateli
  • Pravidelně monitorovat a přehodnocovat bezpečnostní úroveň dodavatelského řetězce

To je oblast, kterou mnoho firem podceňuje, přitom velká část kybernetických útoků přichází právě přes kompromitované dodavatele.

8. Vzdělávání zaměstnanců

Technická opatření jsou k ničemu, pokud vaši zaměstnanci nevědí, jak se chovat bezpečně. Zákon proto vyžaduje pravidelné školení v oblasti kybernetické bezpečnosti pro všechny relevantní pracovníky. Zaměřte se zejména na:

  • Rozpoznávání phishingových e-mailů
  • Bezpečné zacházení s hesly
  • Správné chování při práci na dálku
  • Postup při podezření na bezpečnostní incident

9. Plán kontinuity podnikání a obnovy po havárii

Musíte mít písemný plán, jak bude vaše firma fungovat v případě závažného kybernetického útoku nebo výpadku systémů. Tento plán by měl zahrnovat:

  • Kdo co dělá v případě incidentu (kontakty, role, odpovědnosti)
  • Jak obnovíte provoz klíčových systémů
  • Jak budete komunikovat se zákazníky a partnery
  • Jak zajistíte minimální úroveň služeb během výpadku

10. Pravidelné audity a testování

Nestačí bezpečnostní opatření zavést – musíte také pravidelně ověřovat jejich funkčnost. To zahrnuje:

  • Penetrační testy (simulované kybernetické útoky)
  • Interní nebo externí bezpečnostní audity
  • Testování záložních systémů a plánů obnovy
  • Pravidelné přezkumy bezpečnostních politik

Jaké hrozí sankce za nedodržení?

Sankce za porušení nového kybernetického zákona jsou výrazně přísnější než u předchozí úpravy a mohou být pro malou nebo střední firmu likvidační:

  • Základní subjekty mohou dostat pokutu až do výše 10 milionů eur nebo 2 % celosvětového ročního obratu (platí vyšší z obou hodnot)
  • Důležité subjekty čelí pokutám až do výše 7 milionů eur nebo 1,4 % celosvětového ročního obratu

Kromě finančních sankcí může NÚKIB nařídit i pozastavení nebo omezení poskytování služeb, což může být pro firmu ještě devastující než samotná pokuta.


Jak se prakticky připravit? Krok za krokem

Příprava nemusí být noční můrou. Zde je praktický postup, jak na to:

Krok 1: Zjistěte, zda se vás zákon týká Využijte nástroj NÚKIB pro sebeidentifikaci nebo se poraďte s právníkem či bezpečnostním specialistou.

Krok 2: Proveďte gap analýzu Porovnejte současný stav kybernetické bezpečnosti ve vaší firmě s požadavky zákona. Identifikujte, co chybí a co je třeba zlepšit.

Krok 3: Sestavte plán a rozpočet Na základě gap analýzy sestavte realistický plán implementace s časovým harmonogramem a odhadovanými náklady.

Krok 4: Začněte s dokumentací Zpracujte základní bezpečnostní politiky a postupy. Toto je práce, kterou lze udělat relativně rychle a levně.

Krok 5: Implementujte technická opatření Postupně zavádějte chybějící technická bezpečnostní opatření – od nejdůležitějších (MFA, zálohy, aktualizace) po složitější.

Krok 6: Školte zaměstnance Uspořádejte bezpečnostní školení pro všechny pracovníky. Existují i online kurzy, které jsou cenově dostupné i pro menší firmy.

Krok 7: Registrujte se u NÚKIB Jakmile jste připraveni, proveďte povinnou registraci.


Kolik to bude stát?

Tato otázka trápí každého majitele firmy. Odpověď závisí na velikosti firmy, odvětví a aktuálním stavu kybernetické bezpečnosti. Orientačně lze říct:

  • Malá firma (10–50 zaměstnanců): Počáteční investice se pohybuje typicky v rozmezí 100 000 – 500 000 Kč, plus průběžné roční náklady na udržování.
  • Střední firma (50–250 zaměstnanců): Počáteční náklady mohou dosáhnout 500 000 – 2 000 000 Kč a více.

Tyto částky zahrnují technologická řešení, poradenství, školení a administrativní náklady. Mnoho firem však zjistí, že část požadovaných opatření již mají zavedena nebo je lze implementovat s relativně nízkými náklady.


Závěr a konkrétní doporučení

Nový kybernetický zákon není strašák, ale realita, se kterou se musíte vypořádat. Dobrou zprávou je, že firmy, které se na jeho požadavky připraví, budou mít výrazně lepší ochranu před kybernetickými útoky – a těch v posledních letech dramaticky přibývá.

Naše konkrétní doporučení pro majitele malých a středních firem:

  1. Jednejte hned – nečekejte na poslední chvíli. Implementace bezpečnostních opatření zabere měsíce, ne dny.
  2. Začněte zjišťováním – použijte nástroj NÚKIB a zjistěte, zda se vás zákon týká.
  3. Nebojte se požádat o pomoc – existují specializované firmy a konzultanti, kteří s přípravou pomohou. Investice do odborné pomoci se vyplatí.
  4. Komunikujte se zaměstnanci – kybernetická bezpečnost není jen IT problém, je to záležitost celé firmy.
  5. Berte to jako příležitost – firmy s dobrou kybernetickou bezpečností jsou důvěryhodnějšími partnery a mají konkurenční výhodu.

Rok 2026 se blíží rychleji, než se zdá. Začněte se připravovat dnes – vaše firma i vaši zákazníci vám za to budou vděční.


Tento článek má informační charakter a nepředstavuje právní poradenství. Pro konkrétní právní a technické poradenství se obraťte na specializované odborníky nebo přímo na NÚKIB.

Jak nástroje vypadají v praxi

📥 Stáhněte si: Akční checklist PDF

Praktický PDF checklist s konkrétními kroky pro implementaci toho, co jste se naučili v článku.

  • Tisknutelný checklist krok za krokem
  • Bonusové tipy a zdroje
  • Odkazy na doporučené nástroje

PDF vám pošleme na email + týdenní novinky o AI. Odhlásit se můžete kdykoliv.

Tým BizTools.cz

Specializujeme se na praktické recenze a srovnání business softwaru

Publikováno 4. 4. 2026
Sdílejte článek:

Co dál po přečtení?

Rozšiřte si znalosti o business softwaru a praktických tipech pro podnikatele.

Chcete víc? Pokročilé AI tipy pro profesionály

Navštivte AIčko.cz pro AI tipy zaměřené na business, automatizaci a produktivitu.

Přejít na AIčko.cz

Související články

Signi recenze 2026 — elektronický podpis pro české firmy, ceny a alternativy

Signi recenze 2026: Kompletní přehled elektronického podpisu pro české firmy. Srovnání cen, výhod a alternativ. Najděte nejlepší řešení pro vaše dokumenty!

GDPR 2026: Co se změnilo a co musí firma udělat

Praktické tipy: GDPR 2026: Co se změnilo a co musí firma udělat. Článek pro české podnikatele a majitele malých firem.