Blog

Zákon č. 264/2025 Sb. po účinnosti: co má firma udělat

Autor: redakce GBH Cyber

  • Zákon a regulace
Dohledové centrum kybernetické bezpečnosti s analytiky a monitorovacími panely

Zákon č. 264/2025 Sb. o kybernetické bezpečnosti je účinný od 1. listopadu 2025. Pro organizace už proto není hlavní otázkou, kdy začne platit, ale zda poskytují regulovanou službu, kdy splnily podmínky pro registraci a od jakého data jim běží další lhůty.

Tento článek je praktický orientační přehled. Úplný rozcestník s režimy, sektory a rychlým sebehodnocením najdete na stránce zákon 264/2025 a NIS2.

První krok: ověřte regulovanou službu

Zařazení nevychází jen z oboru firmy. Rozhoduje konkrétní poskytovaná služba, velikost organizace a kritéria příslušného odvětví. Jedna právnická osoba navíc může poskytovat více služeb s odlišným dopadem.

Pokud organizace kritéria splní, musí regulovanou službu ohlásit přes portál NÚKIB do 60 dnů od okamžiku, kdy podmínky nastaly. U subjektů, které je splňovaly už při účinnosti zákona, běžela úvodní lhůta od 1. listopadu 2025. Není bezpečné čekat, až se úřad ozve sám.

Aktuální postup a formuláře zveřejňuje NÚKIB v průvodci novým zákonem.

Lhůty se vážou na dvě různá data

V praxi se často zaměňuje účinnost zákona s datem registrace. Správný postup je rozdělit kalendář na dvě části:

  1. Do 60 dnů od splnění podmínek se ohlašuje regulovaná služba.
  2. Po doručení rozhodnutí o registraci běží navazující povinnosti.
  3. Do 30 dnů od rozhodnutí se hlásí požadované kontaktní a další údaje.
  4. Nejpozději do jednoho roku od rozhodnutí se zavádějí bezpečnostní opatření a začíná povinné hlášení incidentů podle příslušného režimu.

Konkrétní termín tedy nelze spolehlivě určit jen z data 1. listopadu 2025. Firma potřebuje znát okamžik splnění kritérií a datum doručení svého rozhodnutí.

Nižší a vyšší režim

Nižší režim podle vyhlášky č. 410/2025 Sb. používá přiměřenější soubor opatření. NÚKIB výslovně uvádí, že v něm není nutné obsazovat bezpečnostní role, jako je manažer, architekt nebo auditor kybernetické bezpečnosti. To ale neznamená, že úkoly mohou zůstat bez vlastníka; někdo musí koordinovat opatření, evidenci a incidenty.

Vyšší režim podle vyhlášky č. 409/2025 Sb. má širší požadavky, formální bezpečnostní role a pravidelný nezávislý audit. Liší se také rozsah incidentů, které se hlásí.

Přesný režim nelze určit podle stručného článku. Rozhodující jsou podmínky regulované služby a rozhodnutí NÚKIB.

Co udělat po registraci

Nejdřív si uložte rozhodnutí, datum doručení a seznam služeb, kterých se týká. Potom určete rozsah řízení kybernetické bezpečnosti: které systémy, dodavatelé, lidé a lokality podporují regulovanou službu. Bez jasného rozsahu vznikají dokumenty, které neodpovídají skutečnému provozu.

Následuje gap analýza proti požadavkům vašeho režimu. Ta má rozlišit hotová opatření, neúplné důkazy a skutečně chybějící kontrolní mechanismy. Výsledkem nemá být jen tabulka, ale plán s vlastníkem, termínem a vazbou na riziko.

Pokud potřebujete nejdřív ověřit zařazení a stav, podívejte se na audit kybernetické bezpečnosti. Pro samotné zavedení dokumentace, procesů a technických opatření slouží zavedení souladu se zákonem 264/2025.

Nejčastější chyby po účinnosti zákona

  • Firma počítá všechny lhůty od 1. listopadu 2025 a ignoruje datum svého rozhodnutí.
  • Posuzuje jen hlavní obor, ale ne konkrétní poskytované služby.
  • V nižším režimu prezentuje manažera kybernetické bezpečnosti jako povinnou zákonnou roli.
  • Připraví obecné směrnice bez vazby na aktiva a skutečný provoz.
  • Spojí implementaci a nezávislý audit tak, že vznikne střet zájmů.
  • Neudrží důkazy o tom, že opatření opravdu fungují.

Zdroje a právní upozornění

Text byl aktualizován 4. srpna 2026 podle průvodce NÚKIB a podpůrných materiálů k novému zákonu. Jde o obecné informace, nikoli právní stanovisko. Povinnosti vždy ověřte podle znění předpisů, konkrétní regulované služby a rozhodnutí NÚKIB.

Související články

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.