Co zákon chce
Odpovědnost vedení podle NIS2: kybernetická bezpečnost jako řízení firmy
Nový zákon č. 264/2025 Sb. o kybernetické bezpečnosti (v návaznosti na NIS2) staví kybernetickou bezpečnost na úroveň řízení firmy. Nejde jen o „IT téma“ – vrcholové vedení má mít přehled, určovat směr a zajistit, že bezpečnost je řízena systematicky, průběžně a prokazatelně.
V praxi to znamená, že bezpečnost se řídí podobně jako finance nebo provoz: existují role a odpovědnosti, pravidla, kontrolní mechanismy, reporting, rozhodování o prioritách a průběžné zlepšování. Organizace musí umět doložit, že nejde o „papír“, ale o funkční režim.
|
Přehled |
Rozhodnutí |
Prokazatelnost |
Co musí vedení vědět a rozhodnout
Vedení nepotřebuje technické detaily, ale musí mít jasnou odpověď na tři klíčové otázky: kde jsme, co je prioritou a kdo za co odpovídá. Typicky je potřeba:
- Vědět, v jakém režimu organizace je – zda a v jakém rozsahu se na organizaci vztahují povinnosti (a jaké jsou dopady).
- Schválit bezpečnostní politiku – jasná pravidla, odpovědnosti a očekávání v celé organizaci (co je povinné, co je zakázané, kdo schvaluje výjimky).
- Schválit strategii řízení rizik – definice přijatelného rizika, způsob prioritizace opatření a pravidla pro kontrolu účinnosti.
|
Rozhodnutí |
Rizika |
Tip: pokud není jasně schválený rámec a pravidla, bezpečnost se v organizaci rozpadá na ad-hoc rozhodnutí a výjimky bez kontroly.
Co musí vedení zajistit
Odpovědnost vedení není jen „schválit dokument“. Vedení musí zajistit, že systém má kapacity a funguje v provozu – včetně pravidelných kontrol, náprav a průběžného zlepšování.
- Zdroje – lidé, finance a technologie potřebné pro zavedení a udržení opatření (včetně provozních kapacit, ne jen projektu).
- Pravidelné reporty o stavu kybernetické bezpečnosti – stručný přehled pro rozhodování (rizika, incidenty, priority, plnění, výjimky).
|
Zdroje |
Procesy |
Kontrola |
Co má být v management reportingu: top rizika (dopad na provoz), stav klíčových opatření, incidenty a trendy, otevřená zjištění z auditů, priority na další období a rozhodnutí, která vyžadují schválení vedením.
Co se od vedení očekává v praxi
Regulace předpokládá aktivní roli vedení – nejen pasivní „vzít na vědomí“. V praxi se očekává zejména:
- Aktivně reagovat na zjištění – výsledky auditů, incidenty, slabá místa a doporučení převést do konkrétních kroků (včetně termínů a vlastníků).
- Řídit dopady – minimalizovat výpadky, chránit kritické služby a zabránit opakování incidentů (nápravná opatření + ověření účinnosti).
Praktický standard: pokud existuje zjištění, musí být vidět plán nápravy (CAPA), vlastník, termín a kontrola splnění.
S čím musí vedení počítat
Kybernetická bezpečnost je dnes i otázka odpovědnosti a důvěry. Neplnění povinností může mít nejen finanční, ale i dlouhodobé reputační dopady.
- finančními sankcemi při neplnění povinností,
- reputačními dopady – ztráta důvěry zákazníků, partnerů a trhu při zanedbání bezpečnosti,
- provozními dopady – výpadky služeb, zpoždění dodávek, narušení klíčových procesů,
- smluvními dopady – tlaky ze strany zákazníků a partnerů (audity, požadavky, sankce ve smlouvách).
|
Riziko |
Důvěra |
První praktické kroky pro vedení (rychlý checklist)
- Potvrdit režim povinností (týká se nás / v jakém rozsahu) a pojmenovat vlastníky odpovědností.
- Schválit bezpečnostní politiku a pravidla výjimek (kdo schvaluje, jak se evidují).
- Nastavit management reporting (měsíčně/kvartálně): top rizika, incidenty, plnění opatření, CAPA, priority.
- Schválit plán opatření: 3–5 quick wins + navazující roadmap (procesy, technologie, školení, dohled).
Chcete připravit management reporting a jasný plán odpovědností pro vedení?
Napište nám na
CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.
Podmínky používání web stránky
Legislatíva
- GDPR - Nařízení
- Zákon č. 110/2019 Sb.
- Klíčová legislativa (ČR / NIS2)
- Zákon č. 264/2025 Sb.
- Vyhláška č. 334/2025 Sb.
- Vyhláška č. 408/2025 Sb.
- Vyhláška č. 409/2025 Sb.
- Vyhláška č. 410/2025 Sb.
- Související předpisy (nejčastěji potřebné)
- NÚKIB
- Portál NÚKIB
- GovCERT.CZ
- CSIRT.CZ
- ÚOOÚ
