Zákon č. 264/2025 Sb. o kybernetické bezpečnosti je účinný od 1. listopadu 2025. Pro organizace už proto není hlavní otázkou, kdy začne platit, ale zda poskytují regulovanou službu, kdy splnily podmínky pro registraci a od jakého data jim běží další lhůty.
Tento článek je praktický orientační přehled. Úplný rozcestník s režimy, sektory a rychlým sebehodnocením najdete na stránce zákon 264/2025 a NIS2.
První krok: ověřte regulovanou službu
Zařazení nevychází jen z oboru firmy. Rozhoduje konkrétní poskytovaná služba, velikost organizace a kritéria příslušného odvětví. Jedna právnická osoba navíc může poskytovat více služeb s odlišným dopadem.
Pokud organizace kritéria splní, musí regulovanou službu ohlásit přes portál NÚKIB do 60 dnů od okamžiku, kdy podmínky nastaly. U subjektů, které je splňovaly už při účinnosti zákona, běžela úvodní lhůta od 1. listopadu 2025. Není bezpečné čekat, až se úřad ozve sám.
Aktuální postup a formuláře zveřejňuje NÚKIB v průvodci novým zákonem.
Lhůty se vážou na dvě různá data
V praxi se často zaměňuje účinnost zákona s datem registrace. Správný postup je rozdělit kalendář na dvě části:
- Do 60 dnů od splnění podmínek se ohlašuje regulovaná služba.
- Po doručení rozhodnutí o registraci běží navazující povinnosti.
- Do 30 dnů od rozhodnutí se hlásí požadované kontaktní a další údaje.
- Nejpozději do jednoho roku od rozhodnutí se zavádějí bezpečnostní opatření a začíná povinné hlášení incidentů podle příslušného režimu.
Konkrétní termín tedy nelze spolehlivě určit jen z data 1. listopadu 2025. Firma potřebuje znát okamžik splnění kritérií a datum doručení svého rozhodnutí.
Nižší a vyšší režim
Nižší režim podle vyhlášky č. 410/2025 Sb. používá přiměřenější soubor opatření. NÚKIB výslovně uvádí, že v něm není nutné obsazovat bezpečnostní role, jako je manažer, architekt nebo auditor kybernetické bezpečnosti. To ale neznamená, že úkoly mohou zůstat bez vlastníka; někdo musí koordinovat opatření, evidenci a incidenty.
Vyšší režim podle vyhlášky č. 409/2025 Sb. má širší požadavky, formální bezpečnostní role a pravidelný nezávislý audit. Liší se také rozsah incidentů, které se hlásí.
Přesný režim nelze určit podle stručného článku. Rozhodující jsou podmínky regulované služby a rozhodnutí NÚKIB.
Co udělat po registraci
Nejdřív si uložte rozhodnutí, datum doručení a seznam služeb, kterých se týká. Potom určete rozsah řízení kybernetické bezpečnosti: které systémy, dodavatelé, lidé a lokality podporují regulovanou službu. Bez jasného rozsahu vznikají dokumenty, které neodpovídají skutečnému provozu.
Následuje gap analýza proti požadavkům vašeho režimu. Ta má rozlišit hotová opatření, neúplné důkazy a skutečně chybějící kontrolní mechanismy. Výsledkem nemá být jen tabulka, ale plán s vlastníkem, termínem a vazbou na riziko.
Pokud potřebujete nejdřív ověřit zařazení a stav, podívejte se na audit kybernetické bezpečnosti. Pro samotné zavedení dokumentace, procesů a technických opatření slouží zavedení souladu se zákonem 264/2025.
Nejčastější chyby po účinnosti zákona
- Firma počítá všechny lhůty od 1. listopadu 2025 a ignoruje datum svého rozhodnutí.
- Posuzuje jen hlavní obor, ale ne konkrétní poskytované služby.
- V nižším režimu prezentuje manažera kybernetické bezpečnosti jako povinnou zákonnou roli.
- Připraví obecné směrnice bez vazby na aktiva a skutečný provoz.
- Spojí implementaci a nezávislý audit tak, že vznikne střet zájmů.
- Neudrží důkazy o tom, že opatření opravdu fungují.
Zdroje a právní upozornění
Text byl aktualizován 4. srpna 2026 podle průvodce NÚKIB a podpůrných materiálů k novému zákonu. Jde o obecné informace, nikoli právní stanovisko. Povinnosti vždy ověřte podle znění předpisů, konkrétní regulované služby a rozhodnutí NÚKIB.