Kybernetická bezpečnost

Informační bezpečnost

Legislativa

NIS2 v české praxi: Koho se týká nový zákon o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti vychází z evropské směrnice NIS2 a jeho cílem je chránit informační a komunikační systémy před kybernetickými hrozbami a zajistit bezpečnost komunikačních sítí.

🎧 Nechce se vám článek číst? Poslechněte si jeho shrnutí:

Proč zákon o kybernetické bezpečnosti vzniknul? 

Digitální prostředí se rychle vyvíjí a kybernetické hrozby jsou častější, sofistikovanější a mají závažnější dopady. Evropská unie na tuto situaci zareagovala směrnicí NIS2, která má zajistit jednotná pravidla pro zvýšení kybernetické bezpečnosti v EU. Česká republika tuto směrnici převádí do praxe prostřednictvím nZKB a rozšiřuje tak okruh organizací, které budou muset svou kybernetickou bezpečnost aktivně řešit. 

Koho se nový ZKB týká? 

Nový zákon se dotýká až 10 tisíců organizací napříč 22 odvětvími. Mezi ně patří například: 

  • Nemocnice a zdravotnická zařízení 
  • Dodavatelé energií a správci kritické infrastruktury 
  • Dopravní podniky a logistika 
  • Finanční sektor, banky a fintech, pojišťovny 
  • Digitální poskytovatelé služeb, hosting a cloudové služby, e-shopy 
  • Vysoké školy a veřejnoprávní instituce 
  • Krajské organizace a technologické startupy 
  • Výroba (strojírenství, elektrotechnika, chemie, farmacie), vodohospodářství a odpadové hospodářství 

⚠️ Pozor! Subjekty nebudou o spadání pod nZKB nijak informovány – do režimu povinností spadnou automaticky na základě zákonných kritérií, bez předchozí výzvy ze strany státu.  

Spadáte pod zákon? 3 kritéria, jak to zjistíte  

To, zda spadnete pod regulaci, závisí na několika kritériích: 

  • Působíte v některém z regulovaných sektorů podle NIS2 (např. energetika, zdravotnictví, doprava, digitální služby, vzdělávání, finance, IT, výroba, logistika, vodohospodářství, odpadové hospodářství)? 
  • Máte 50 a více zaměstnanců, nebo obrat nad 10 milionů eur (či bilanční sumu nad 10 milionů eur)
  • Zajišťujete důležité služby nebo infrastrukturu (například zdravotnické služby, dodávky energie, vodohospodářství, doprava, digitální služby apod.)? 

Pokud odpovíte „ano“ alespoň na jednu z těchto otázek, je velmi pravděpodobné, že se vás nZKB týká.  

💡  Pamatujte, že při určování velikosti podniku se navíc započítávají i propojené a partnerské podniky (např. v rámci holdingů), což může ovlivnit vaše zařazení. V rámci seznamu služeb je také několik výjimek, kdy velikost podniku nehraje roli. 

zaměstnanci

Dva režimy povinností: nižší a vyšší 

Nový zákon rozlišuje dva hlavní režimy povinností: nižší režim a vyšší režim, které určují rozsah, složitost a náročnost kroků, které budete muset splnit. 

1. Nižší režim:

  • Týká se organizací, které nejsou z hlediska rozsahu služeb, počtu zaměstnanců nebo dopadu na fungování odvětví či společnosti tak významné. 
  • Požadavky na bezpečnost jsou méně přísné. 
  • Stačí určit osobu pověřenou řízením kybernetické bezpečnosti
  • Incidenty je potřeba hlásit národnímu CERT týmu, nikoli přímo NÚKIBu. 
  • Organizační a technické požadavky jsou nastaveny na základě minimálních standardů, jako je systém zajišťování minimální kybernetické bezpečnosti a řízení rizik a aktiv. 

Modelový příklad: Výrobní firma se 120 zaměstnanci v sektoru průmyslu, nebo vysoká škola s více než 50 zaměstnanci, pokud neposkytuje základní službu. 

2. Vyšší režim: 

  • Týká se subjektů, které jsou významné z hlediska rozsahu služeb, počtu zaměstnanců, geografického pokrytí, dopadu na fungování odvětví nebo společnosti, nebo jsou vysoce rizikové. 
  • Požadavky jsou výrazně přísnější. 
  • Je třeba určit manažera kybernetické bezpečnosti a další role jako architekt a auditor  kybernetické bezpečnosti
  • Incidenty se hlásí přímo NÚKIBu
  • Pokud je některá služba organizace zařazena do vyššího režimu, automaticky do něj spadají i všechny ostatní služby daného subjektu. 
  • Organizační a technické požadavky jsou rozsáhlejší a náročnější, například komplexnější řízení přístupových práv, detekce a vyhodnocování bezpečnostních událostí, aplikační a kryptografická bezpečnost. 

Modelový příklad: Krajská nemocnice nebo IT firma provozující hosting klíčových e-služeb státu. 

Určení režimu je určeno na základě jasně definovaných kritérií v prováděcí vyhlášce a může být upřesněno rozhodnutím NÚKIB. 

Jak být v souladu s novým zákonem o kybernetické bezpečnosti 

Bez ohledu na režim musí organizace splnit řadu povinností: 

  • Oznámení regulované služby prostřednictvím elektronického formuláře na Portálu NÚKIB. 
  • Oznámení kontaktních údajů pověřené osoby/manažera KB prostřednictvím Portálu nejpozději do 30 dnů od doručení rozhodnutí o registraci. 
  • Určení rozsahu řízení kybernetické bezpečnosti
  • Zavedení bezpečnostních opatření podle příslušného předpisu. 
  • Hlášení incidentů kybernetické bezpečnosti
  • Plnění jakýchkoli protiopatření vydaných NÚKIBem. 

Pro hlášení incidentů a zavedení bezpečnostních opatření je stanoveno přechodné období 1 rok od doručení rozhodnutí o registraci regulované služby. 

Co je potřeba řešit už teď? 

Účinnost nového zákona se očekává ve druhé polovině roku 2025 nebo na začátku roku 2026. Jelikož povinnosti vzniknou přímo ze zákona, bez předchozí výzvy ze strany úřadu, je nezbytné začít s přípravou co nejdříve

Nepodceňujte přípravu, protože přechod na nový režim není záležitostí jednoho odpoledne. Odložení přípravy může vést k časovému tlaku, chybám, zbytečným nákladům nebo dokonce vysokým sankcím – až do výše 250 milionů Kč nebo 2 % z celosvětového obratu. Kapacity kybernetických expertů budou po nabytí účinnosti zákona pravděpodobně rychle vyčerpány. 

5 kroků, kterými začít 

  1. Proveďte interní audit současného stavu – zjistěte, zda máte přehled o svých informačních aktivech, jak fungují základní bezpečnostní opatření a zda jste připraveni hlásit incidenty. 
  1. Zjistěte, zda spadáte pod regulaci – zkontrolujte sektor, ve kterém působíte, spočítejte zaměstnance a ověřte finanční ukazatele (včetně propojených a partnerských podniků). 
  1. Vytvořte roli odpovědné osoby pro kybernetickou bezpečnost (dle určeného režimu) – zajistěte její kompetence a školení, nebo zvažte outsourcing této role. 
  1. Sestavte plán implementace bezpečnostních opatření – po vstupu do regulace budete mít na jejich zavedení pouze 1 rok. Plán by měl zahrnovat technická i organizační opatření. 
  1. Sledujte legislativní vývoj a připravovaných prováděcích vyhlášek NÚKIBu, které obsahují detailní požadavky. 

Závěr: Kyberbezpečnost jako základní prvek podnikání 

Zákon o kybernetické bezpečnosti představuje zásadní krok v posílení digitální bezpečnosti Česka. Už dávno nejde jen o IT oddělení nebo instalaci antiviru. Odpovědnost za kybernetickou bezpečnost má vedení organizace a čím dříve začnete, tím lépe. 

Včasná a strategická příprava je klíčem k bezproblémovému přechodu na nový režim. Náklady na prevenci jsou vždy nižší než dopady bezpečnostního incidentu nebo sankce za neplnění povinností. Zapojení vedení, provedení interní analýzy a mezioborová spolupráce jsou nezbytné pro úspěšnou implementaci. 

Jak vám BESECURED pomůže být v souladu sNZKB? 

Pomůžeme vám připravit se na nový zákon o kybernetické bezpečnosti srozumitelně, efektivně a na míru vašemu oboru. 

  • Zjistíme, jestli se vás zákon týká a v jakém režimu. 
  • Provedeme posouzení podle NIS2 a určíme, do jakého režimu spadáte. Vysvětlíme, co z toho vyplývá. 
  • Zmapujeme aktuální stav a navrhneme opatření. 
  • Identifikujeme slabá místa a připravíme konkrétní doporučení, která vám pomohou splnit požadavky zákona. 
  • Zavedeme bezpečnostní opatření a procesy. 
  • Pomůžeme nastavit technická i organizační opatření, včetně řízení rizik, incidentů a odpovědností. 
  • Zajistíme školení a odpovědnou osobu. 
  • Vzděláme váš tým a v případě potřeby vám zajistíme outsourcing kyberbezpečnostní role. 

V BESECURED rozumíme jak businessu i technologiím a víme, jak vše sladit, abyste měli jistotu a klid. 

Stáhněte si e-book, kde zjistíte vše potřebné o zákoně o kybernetické bezpečnosti, nebo si s námi domluvte bezplatnou konzultaci. 

Další články

Školení: Manažer informační a kybernetické bezpečnosti

Přihlaste se na 3denní kurz, který proběhne v Praze od 13. do 15. října 2025....

Informační bezpečnost

Školení: Architekt kybernetické bezpečnosti pro energetický sektor

Přihlaste se na 4denní kurz, který proběhne v Praze od 6. do 9. října 2025....

Informační bezpečnost

10 kroků, jak se připravit na nový zákon o kybernetické bezpečnosti

Připravili 10 kroků, díky nimž zvládnete implementaci nZKB bez zbytečných komplikací a včas splníte všechny povinnosti....

Kybernetická bezpečnost

Kybernetická odolnost ve finančním sektoru: Co znamená nařízení DORA pro vaši firmu 

V tomto článku zjistíte, co je to nařízení DORA, koho se týká, co vyžaduje a jak se na něj připravit....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Bezpečnost OT zařízení: Výzvy, rizika a řešení pro moderní provozy

Jak chránit SCADA, PLC a další OT systémy před hrozbami? Stáhněte si e-book a začněte s ochranou vašeho provozu....

Informační bezpečnost

TISAX v kostce: Jak zajistit informační bezpečnost v automobilovém průmyslu

V tomto článku se dozvíte, co je TISAX, koho se týká, jak vaše organizace může získat certifikaci a jaké výhody přináší....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Co je to ISO 27001: Kompletní průvodce bezpečností pro firmy

Zjistěte, jak ochránit citlivá data pomocí ISMS, získat certifikaci a proč je norma ISO 27001 klíčová pro důvěryhodnost i konkurenceschopnost....

ISO 27001

Informační bezpečnost

Ochrana osobních údajů podle ISO 27701

Ochrana osobních údajů je díky (nejen) evropskému nařízení GDPR dnes povinnou součástí každé organizace, která sídlí v EU nebo zpracovává osobní údaje residentů EU. Jak je to ve skutečnosti s plněním požadavků? A může...

ISO 27001

Informační bezpečnost

Legislativa

Ransomware – neplaťte zbytečně výkupné

Ransomware je téma, které v online světě patří mezi největší hrozby. Stačí jedno špatné kliknutí a už jste cílem kyberútočníků. A dalším krokem bude bude vaše rozhodnutí, zda jim zaplatíte výkupné, nebo zda se...

Kybernetická bezpečnost

CIA – svatá trojice bezpečnosti

V oblasti bezpečnosti informací řešíme na denní bázi přístup a pohled na informace, jejich zpracovávání a v neposlední řadě ukládání. Při každé operaci, která je s danou informací prováděna, se musíme zaměřit na její...

ISO 27001

Informační bezpečnost

Vytvoření kvalitní bezpečnostní strategie

Většina organizací se více zaměřuje na zabezpečení svých dat před kybernetickými útoky než na strategii a politiky zabezpečení informací. Pouhé vytvoření strategie a zásad však nestačí. Takové dokumenty, stejně jako bezpečnostní opatření, musí procházet...

Informační bezpečnost

Řízení bezpečnosti

Tipy pro bezpečnou práci z domova

Práci z domova vnímá část lidí jako benefit a část lidí se ji vyhýbá jako čert kříži. Důvody mohou být různorodé, ale většinou převládá ten, kdy doma skutečně nemají možnost se plně soustředit na...

Kybernetická bezpečnost

10 rad, kterými zvýšíte svou online bezpečnost

Dnes jsme si pro vás připravili pár základních rad a doporučení, kterými můžete výrazně zvýšit svou online bezpečnost....

Kybernetická bezpečnost

3 kroky k úspěšné Security Awareness kampani

Cílem vzdělávací kampaně vedoucí ke zvýšení povědomí o bezpečnosti informací (zaměřené na kybernetické hrozby) je zajistit, aby zaměstnanci a příslušné zainteresované strany byli informováni o tom, co je třeba udělat pro ochranu informací společnosti....

Informační bezpečnost

Řízení bezpečnosti

Jak správně určit rozsah ISMS?

Jaký je účel rozsahu ISMS? Hlavním účelem nastavení rozsahu ISMS (systém řízení bezpečnosti informací) je definovat, které informace hodláte chránit. Nezáleží tedy na tom, zda jsou tyto informace uloženy v kancelářích vaší společnosti nebo...

ISO 27001

Informační bezpečnost

Řízení bezpečnosti

Proč je ochrana informací důležitá

Doby, kdy zloději kradli pouze notebooky a stolní počítače, jsou dávno pryč. V současné době zloději kradou kritická data a informace obsažené v nezabezpečeném hardwaru včetně mobilních telefonů. Těmto aktivitám se říká kybernetická kriminalita....

ISO 27001

Informační bezpečnost

Kontaktujte nás