Nový zákon č. 264/2025 Sb.v kostce
NIS2 a nový zákon č. 264/2025 Sb. o kybernetické bezpečnosti v ČR: co se mění a proč?
Nový zákon o kybernetické bezpečnosti nepřináší jen „další povinnost z Bruselu“. Je to rámec, který určuje, jak má organizace řídit kybernetická rizika podobně systematicky, jako řídí finance nebo bezpečnost práce. Pro větší podniky, veřejné instituce a klíčové dodavatele už nejde o volbu, ale o povinnost.
Nový český zákon č. 264/2025 Sb.v kostceo kybernetické bezpečnosti je implementací evropské směrnice NIS2 (Directive (EU) 2022/2555) do českého právního prostředí. Stanovuje pravidla, jak mají organizace v ČR kybernetickou bezpečnost řídit, na koho se povinnosti vztahují a jak bude dohlížet stát – prostřednictvím NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost).
|
Co se mění |
Kdo odpovídá |
Co bude klíčové |
Proč NIS2 vznikla
Evropská unie v posledních letech čelí rostoucímu počtu kybernetických útoků – na nemocnice, průmyslové podniky, úřady i poskytovatele digitálních služeb. Původní směrnice NIS1 přestala stačit zejména proto, že:
- pokrývala jen omezený okruh subjektů,
- mezi státy byly velké rozdíly v přístupu a úrovni zabezpečení,
- požadavky na řízení rizik a odpovědnost vedení nebyly dostatečně konkrétní.
|
Důvod |
Cíl |
Co NIS2 přináší
Směrnice NIS2 rozšiřuje a zpřísňuje minimální standardy kybernetické bezpečnosti. V praxi to typicky znamená:
- rozšíření okruhu regulovaných organizací (více sektorů a typů služeb),
- vyšší minimální standardy řízení kybernetické bezpečnosti (procesy i technologie),
- větší důraz na dodavatelský řetězec a řízení rizik u externích služeb a partnerů,
- posílení odpovědnosti managementu a důsledků za neplnění povinností.
|
Rozsah |
Standard |
Dodavatelé |
Co zákon typicky stanovuje pro organizace v ČR
Český rámec převádí principy NIS2 do praxe a klade důraz na řízení, provozní funkčnost a prokazatelnost. V typické organizaci se to projeví tak, že:
- Jasné požadavky na řízení kybernetických rizik: opatření musí odpovídat rizikům a být průběžně udržována a kontrolována.
- Odpovědnost vrcholového vedení: kybernetická bezpečnost je řízena na úrovni managementu (dohled, rozhodování, reporting).
- Povinnosti při incidentech: organizace musí mít nastavené procesy pro detekci, reakci, evidenci a hlášení incidentů.
- Dohled ze strany NÚKIB: důraz na prokazatelnost, připravenost a komunikaci v rámci regulatorního rámce.
|
Klíčová logika |
Co se hodnotí |
Pro regulované organizace: povinnost, ne volba
Pro organizace spadající do regulovaného režimu už nejde jen o doporučení. Je potřeba být schopný prokázat, že bezpečnost je řízena systémově: existují odpovědnosti, pravidla, kontrolní mechanismy, incident procesy a plán rozvoje. Jinými slovy: bezpečnost musí fungovat v praxi, ne jen „na papíře“.
Tip pro praxi: pokud nevíte, zda do režimu spadáte, řešte to jako první – ušetří to čas i náklady na špatně nastavené priority.
Doporučený první krok
Nejrychlejší cesta k přehledu je postup „od dopadu k opatřením“. Nejprve určíte režim povinností, potom zmapujete, co chráníte, porovnáte stav s požadavky a nastavíte prioritní plán. Tím získáte jistotu i auditovatelný směr.
- Rychle určit dopad: zda spadáte do režimu povinností a v jakém rozsahu.
- Inventář aktiv a služeb: co je kritické pro provoz a co je potřeba chránit.
- GAP analýza: co chybí vůči požadavkům a jaké jsou priority.
- Plán opatření: 3–5 quick wins + navazující implementace (procesy, technologie, školení, dohled).
|
Krok 1 |
Krok 2 |
Krok 3 |
Krok 4 |
Chcete rychle zjistit, co NIS2 znamená pro vaši organizaci?
Napište nám na
CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.
Podmínky používání web stránky
Legislatíva
- GDPR - Nařízení
- Zákon č. 110/2019 Sb.
- Klíčová legislativa (ČR / NIS2)
- Zákon č. 264/2025 Sb.
- Vyhláška č. 334/2025 Sb.
- Vyhláška č. 408/2025 Sb.
- Vyhláška č. 409/2025 Sb.
- Vyhláška č. 410/2025 Sb.
- Související předpisy (nejčastěji potřebné)
- NÚKIB
- Portál NÚKIB
- GovCERT.CZ
- CSIRT.CZ
- ÚOOÚ
