Co zákon chce

Odpovědnost vedení podle NIS2: kybernetická bezpečnost jako řízení firmy

Nový zákon č. 264/2025 Sb. o kybernetické bezpečnosti (v návaznosti na NIS2) staví kybernetickou bezpečnost na úroveň řízení firmy. Nejde jen o „IT téma“ – vrcholové vedení má mít přehled, určovat směr a zajistit, že bezpečnost je řízena systematicky, průběžně a prokazatelně.

V praxi to znamená, že bezpečnost se řídí podobně jako finance nebo provoz: existují role a odpovědnosti, pravidla, kontrolní mechanismy, reporting, rozhodování o prioritách a průběžné zlepšování. Organizace musí umět doložit, že nejde o „papír“, ale o funkční režim.


Přehled
režim, rizika, incidenty

Rozhodnutí
politika, priority, rozpočet

Prokazatelnost
evidence, kontroly, nápravy

Co musí vedení vědět a rozhodnout

Vedení nepotřebuje technické detaily, ale musí mít jasnou odpověď na tři klíčové otázky: kde jsme, co je prioritou a kdo za co odpovídá. Typicky je potřeba:

  • Vědět, v jakém režimu organizace je – zda a v jakém rozsahu se na organizaci vztahují povinnosti (a jaké jsou dopady).
  • Schválit bezpečnostní politiku – jasná pravidla, odpovědnosti a očekávání v celé organizaci (co je povinné, co je zakázané, kdo schvaluje výjimky).
  • Schválit strategii řízení rizik – definice přijatelného rizika, způsob prioritizace opatření a pravidla pro kontrolu účinnosti.

Rozhodnutí
směr a pravidla (governance)

Rizika
co je „přijatelné“ a co ne

Tip: pokud není jasně schválený rámec a pravidla, bezpečnost se v organizaci rozpadá na ad-hoc rozhodnutí a výjimky bez kontroly.

Co musí vedení zajistit

Odpovědnost vedení není jen „schválit dokument“. Vedení musí zajistit, že systém má kapacity a funguje v provozu – včetně pravidelných kontrol, náprav a průběžného zlepšování.

  • Zdroje – lidé, finance a technologie potřebné pro zavedení a udržení opatření (včetně provozních kapacit, ne jen projektu).
  • Pravidelné reporty o stavu kybernetické bezpečnosti – stručný přehled pro rozhodování (rizika, incidenty, priority, plnění, výjimky).

Zdroje
kapacity a rozpočet

Procesy
incidenty, změny, přístupy

Kontrola
měření a účinnost

Co má být v management reportingu: top rizika (dopad na provoz), stav klíčových opatření, incidenty a trendy, otevřená zjištění z auditů, priority na další období a rozhodnutí, která vyžadují schválení vedením.

Co se od vedení očekává v praxi

Regulace předpokládá aktivní roli vedení – nejen pasivní „vzít na vědomí“. V praxi se očekává zejména:

  • Aktivně reagovat na zjištění – výsledky auditů, incidenty, slabá místa a doporučení převést do konkrétních kroků (včetně termínů a vlastníků).
  • Řídit dopady – minimalizovat výpadky, chránit kritické služby a zabránit opakování incidentů (nápravná opatření + ověření účinnosti).

Praktický standard: pokud existuje zjištění, musí být vidět plán nápravy (CAPA), vlastník, termín a kontrola splnění.

S čím musí vedení počítat

Kybernetická bezpečnost je dnes i otázka odpovědnosti a důvěry. Neplnění povinností může mít nejen finanční, ale i dlouhodobé reputační dopady.

  • finančními sankcemi při neplnění povinností,
  • reputačními dopady – ztráta důvěry zákazníků, partnerů a trhu při zanedbání bezpečnosti,
  • provozními dopady – výpadky služeb, zpoždění dodávek, narušení klíčových procesů,
  • smluvními dopady – tlaky ze strany zákazníků a partnerů (audity, požadavky, sankce ve smlouvách).

Riziko
sankce + provozní dopad

Důvěra
reputace + vztahy s partnery

První praktické kroky pro vedení (rychlý checklist)

  • Potvrdit režim povinností (týká se nás / v jakém rozsahu) a pojmenovat vlastníky odpovědností.
  • Schválit bezpečnostní politiku a pravidla výjimek (kdo schvaluje, jak se evidují).
  • Nastavit management reporting (měsíčně/kvartálně): top rizika, incidenty, plnění opatření, CAPA, priority.
  • Schválit plán opatření: 3–5 quick wins + navazující roadmap (procesy, technologie, školení, dohled).

Chcete připravit management reporting a jasný plán odpovědností pro vedení?
Napište nám na Tato e-mailová adresa je chráněna před spamboty. Pro její zobrazení musíte mít povolen Javascript. a domluvíme úvodní konzultaci.


CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.

Podmínky používání web stránky

Politika používání souborů cookie

Omezení odpovědnosti

Kontaktujte nás

Adresa spoločnosti