Na firmy čeká další digitální povinnost, a mnohé o ní netuší
Firmy, které běžně pracují s datovou schránkou, dobře vědí, jak citlivá je dnes digitální komunikace se státem. Ostatně i nedávný přechod datových schránek na novou doménu ukázal, jak snadno mohou podvodníci zneužít každou změnu k phishingovým útokům. Právě kybernetická bezpečnost se proto stává tématem, které se týká každé firmy pracující s digitálními nástroji. A nově ji upravuje i zákon.
Co nový zákon přinesl
Od listopadu 2025 platí zákon č. 264/2025 Sb. o kybernetické bezpečnosti, který je českou úpravou evropské směrnice NIS2. Jeho cílem je zvýšit odolnost firem vůči kybernetickým útokům, kterých v posledních letech výrazně přibývá.
Zásadní novinkou je rozšíření okruhu firem, kterých se pravidla týkají. Zatímco dříve se kybernetická bezpečnost řešila hlavně u velkých organizací, nově zákon dopadá i na střední firmy s 50 a více zaměstnanci působící v regulovaných odvětvích, jako jsou výroba, doprava, zdravotnictví, energetika nebo informační technologie.
Podobně jako u datových schránek přitom platí, že si firma musí sama ověřit, zda se jí povinnost týká. K tomu slouží takzvaná samoidentifikace na Portálu NÚKIB, která zabere jen několik minut.
Odpovědnost nese vedení, nikoli IT
Jednou z nejvýznamnějších změn je přesun odpovědnosti. Za splnění povinností nově ručí přímo vedení společnosti, tedy jednatel nebo představenstvo, a tuto odpovědnost nelze delegovat na IT oddělení ani na externího dodavatele.
Kybernetická bezpečnost tak přestává být pouze technickou záležitostí a stává se otázkou řízení firmy. Zákon navíc počítá s osobní odpovědností členů vedení. Při závažném porušení povinností hrozí nejen finanční sankce, které u firem v nižším režimu dosahují až 175 milionů korun nebo 1,4 procenta obratu, ale i dočasný zákaz výkonu funkce.
„Firmy jsou zvyklé, že digitální povinnosti si po počátečním zmatku sednou a stanou se rutinou,“ říká Lukáš Vencálek, zakladatel online nástroje Compligen. „U kybernetické bezpečnosti je ale rozsah větší a odpovědnost leží přímo na vedení. To řadu jednatelů zaskočí.“
Nejnáročnější je dokumentace
Zatímco samotná technická opatření, jako jsou zálohy, správa přístupů nebo vícefaktorové ověřování, mají firmy často zavedená, chybí jim jejich formální zpracování. A právě dokumentaci prověřuje NÚKIB jako první.
Firmy v nižším režimu musí zavést třináct bezpečnostních opatření podle vyhlášky 410/2025 Sb. a ke každému připravit odpovídající dokumentaci. Ta neslouží jen úřadu, ale dává firmě i přehled o tom, jak na tom se svou bezpečností skutečně je.
Zpracovat ji ručně a bez znalosti vyhlášky je ovšem časově náročné a snadno v ní vznikají mezery.
Řešení, které nevyžaduje drahého konzultanta
Zpracování dokumentace bylo dosud doménou externích konzultantů, jejichž služby se pohybují v řádu desítek až stovek tisíc korun a příprava trvá měsíce. Naštěstí vznikají digitální nástroje, které celý proces zjednodušují a zpřístupňují běžným firmám.
Příkladem je online průvodce Compligen, který firmu provede tvorbou dokumentace krok za krokem. Uživatel odpovídá na srozumitelné otázky o své firmě a nástroj z odpovědí vyhodnotí aktuální stav, upozorní na mezery a vytvoří kompletní dokumentaci na míru podle vyhlášky.
„Chtěli jsme, aby soulad se zákonem nebyl výsadou velkých firem s vlastním týmem,“ dodává Vencálek. „Stejně jako existují nástroje, které zjednodušily práci s datovými schránkami, chtěli jsme zjednodušit i přípravu na nový kyberzákon.“ Celý proces lze podle něj zvládnout online během jednoho odpoledne.
Co by měly firmy udělat teď
Odborníci doporučují nečekat. Prvním krokem je ověřit, zda firma pod zákon spadá a do jakého režimu patří. Následně je potřeba dokončit registraci u NÚKIB a poté zahájit přípravu dokumentace i zavádění bezpečnostních opatření.
Nový zákon o kybernetické bezpečnosti není jednorázová událost, ale nastavení dlouhodobého systému, který firma bude udržovat i do budoucna. Stejně jako se datové schránky staly běžnou součástí firemního života, stane se jí postupně i kybernetická bezpečnost. Firmy, které začnou včas, budou mít celý proces výrazně jednodušší.