Zákon o kybernetické bezpečnosti v praxi
TÉMA
Zákon o kybernetické bezpečnosti v praxi – co musí firmy udělat do roku 2025
Nový zákon č. 264/2025 Sb. stanovuje povinnosti pro organizace v klíčových sektorech (veřejná správa, doprava, zdravotnictví, energetika, finance, IT a další). Cílem je zvýšit odolnost organizací vůči kybernetickým incidentům a zajistit, aby kritické služby fungovaly i při útoku nebo výpadku. Slovenská úprava vychází z evropského rámce NIS2 a postupně jej převádí do praxe.
V praxi to znamená jediné: bezpečnost už není „IT téma“. Je to téma řízení rizik, kontinuity provozu, odpovědnosti vedení a schopnosti doložit, že opatření nejsou jen napsaná, ale i reálně fungují.
|
Zjistit dopad |
GAP analýza |
Implementace |
Koho se zákon typicky týká
Zákon cílí na organizace, které poskytují důležité nebo kritické služby. V praxi se posuzuje zejména: sektor, význam poskytovaných služeb, role v dodavatelském řetězci a v některých případech i velikost organizace. Pokud si nejste jistí, nejrychlejší je provést krátké posouzení dopadu (zpravidla v řádu hodin).
- kritická infrastruktura a služby: energetika, doprava, zdravotnictví, finance, veřejná správa,
- digitální a IT služby: poskytovatelé IT služeb, cloud, hosting, integrační platformy,
- dodavatelé: firmy, které jsou „klíčové“ pro provoz regulovaných subjektů (supply chain).
Praktický tip: I když organizace není přímo regulovaná, často musí splnit bezpečnostní požadavky nepřímo – protože je dodavatelem subjektu, na který se regulace vztahuje.
Co zákon vyžaduje (v praxi)
Zákon vyžaduje organizační i technická opatření přiměřená rizikům. To znamená: neexistuje univerzální checklist, ale očekává se, že organizace umí prokázat, že má rizika pod kontrolou, má nastavené procesy a že opatření fungují v reálném provozu.
Typické oblasti, které musí být pod kontrolou:
- řízení přístupů a identit: role, MFA, revize oprávnění, životní cyklus účtů,
- incident management: detekce, hlášení, postupy, evidence, vyhodnocení,
- zálohování a obnova: pravidelné testy obnovy, RPO/RTO, oddělení záloh,
- kontinuita provozu: plány, scénáře, odpovědnosti, cvičení,
- logování a monitoring: co sbíráme, jak vyhodnocujeme, reakce na anomálie,
- správa zranitelností: patch management, skeny, evidence, retesty,
- bezpečnost dodavatelů: smluvní požadavky, kontrola, rizika supply chain,
- školení a odpovědnosti: role, školení, povědomí, pravidelný reporting.
|
Opatření |
Provoz |
Důkazy |
Důležitý princip: Nestačí mít směrnici. Potřebujete mít i evidenci (záznamy o školení, incidentech, změnách, revizích přístupů, testech obnovy, výsledcích auditů) – tedy prokazatelnost.
Nejčastější otázky firem
1) Týká se nás zákon?
Záleží na odvětví, charakteru poskytovaných služeb a roli v dodavatelském řetězci. Pro rychlou orientaci doporučujeme krátké posouzení, které určí, zda spadáte do povinností přímo, nebo nepřímo (jako dodavatel).
2) Do kdy je potřeba jednat?
Bezpečnost nelze „dohnat za týden“. Doporučujeme připravit plán v horizontu 6–12 měsíců, rozdělit ho na rychlé kroky (quick wins) a projektové změny a průběžně ho plnit. Čím dříve začnete, tím méně stresu a improvizace.
3) Co když firma nesplní požadavky?
Hrozí sankce, ale často ještě více bolí reputační a obchodní dopady (ztráta důvěry, tlak zákazníků, omezení spolupráce). Důležitá je také odpovědnost vedení – zejména v oblasti řízení rizik a dohledu.
|
Riziko |
Vedení |
Obchod |
Výzva pro firmy: jak začít chytře
Nejdůležitějším krokem je provést GAP analýzu podle Zákona 69/2018 a nastavit realistický plán implementace s prioritami. GAP analýza vám dá jasnou mapu: co už máte, co chybí a co má nejvyšší dopad na snížení rizik.
Doporučený postup:
- 1) Rychlé posouzení dopadu (týká se nás zákon / jaké oblasti),
- 2) GAP analýza (procesy, dokumentace, technika, role, evidence),
- 3) Akční plán (priority, vlastníci, termíny, rozpočet),
- 4) Implementace + ověřování (audity, testy, retesty),
- 5) Průběžný dohled (reporting vedení, zlepšování).
Potřebujete pomoci s přípravou?
Spojte se s námi a získejte jasný plán souladu se zákonem:
CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.
Podmínky používání web stránky
Legislatíva
- GDPR - Nařízení
- Zákon č. 110/2019 Sb.
- Klíčová legislativa (ČR / NIS2)
- Zákon č. 264/2025 Sb.
- Vyhláška č. 334/2025 Sb.
- Vyhláška č. 408/2025 Sb.
- Vyhláška č. 409/2025 Sb.
- Vyhláška č. 410/2025 Sb.
- Související předpisy (nejčastěji potřebné)
- NÚKIB
- Portál NÚKIB
- GovCERT.CZ
- CSIRT.CZ
- ÚOOÚ
