Od 11/2025 platí v Česku nZKB, který výrazně rozšiřuje okruh regulovaných firem – podle odhadů se nově týká tisíců společností, které dosud o kyberbezpečnostní legislativě vůbec nemusely přemýšlet. Koho zákon zavazuje, jaké má lhůty a co konkrétně musí firma zavést, aby splnila zákonné povinnosti a zároveň skutečně snížila riziko incidentu?
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025 a nahradil dosavadní úpravu z roku 2014. Nejde o kosmetickou novelu – zákon zásadně mění, kdo všechno musí řešit kybernetickou bezpečnost jako zákonnou povinnost, ne jen jako dobrovolné firemní opatření.
Zákon je českou implementací evropské směrnice NIS2 (2022/2555), která reaguje na rostoucí počet kybernetických útoků a rostoucí závislost firem i státu na digitální infrastruktuře. Směrnice sama o sobě firmám povinnosti neukládá – to dělá až národní zákon. Dozor nad dodržováním v Česku vykonává Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB).
Dosavadní pravidla dopadala jen na několik stovek strategických subjektů – typicky energetiku, bankovnictví nebo státní správu. Nová úprava je mnohem širší a rozhodujícím kritériem už není jen obor podnikání, ale kombinace odvětví a velikosti firmy. Podle odhadů se nová regulace dotkne řádově tisíců českých firem, které dosud kyberbezpečnostní legislativu vůbec neřešily.
Zákon rozlišuje dvě kategorie regulovaných subjektů:
Nesplnění nového zákona o kybernetické bezpečnosti není jen teoretické riziko – jde o reálné pokuty, které se odvíjí od toho, do jakého režimu firma spadá.
Kromě přímé pokuty přináší nesoulad i další riziko: čas a reputaci ztracenou při samotném řízení s regulátorem, a to i v případě, že k reálnému úniku dat vůbec nedojde. Firma se navíc vystavuje i osobní odpovědnosti statutárního orgánu, pokud se prokáže, že vedení o rizicích vědělo a přesto potřebná opatření nezavedlo.
Potřebujete si ujasnit, jaké role a znalosti nový zákon o kybernetické bezpečnosti od vaší firmy vyžaduje?
V Pumpedu nabízíme akreditované certifikační kurzy pro manažery kybernetické bezpečnosti, auditory kybernetické bezpečnosti a mnoho dalších pozic, které odpovídají požadavkům NÚKIB na odbornou způsobilost.