Nový zákon o kybernetické bezpečnosti

Dopadne na vás nový zákon? Tři otázky to prozradí.

Česko má nový zákon o kybernetické bezpečnosti, kterým přebírá evropskou směrnici NIS2. Nedopadá už jen na banky a elektrárny - nově se týká tisíců běžných firem podle toho, co dělají, jak jsou velké a komu dodávají. Lhůta pro registraci u úřadu NÚKIB běží do 1. ledna 2027. Tři otázky níže vám napoví, jestli se týká i vás.

Petr Kokoška, Manta IT · publikováno 22. srpna 2026

O co jde

Proč se to řeší právě teď.

Evropská směrnice NIS2 rozšířila okruh firem, které musí prokazatelně řídit svou kybernetickou bezpečnost. Česká podoba pravidel je v novém zákoně o kybernetické bezpečnosti a dohled má Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB). Firma, na kterou zákon dopadá, se musí u úřadu sama registrovat - úřad nerozesílá obsílky. Právě proto o tom spousta dotčených firem zatím neví: povinnost vzniká ze zákona, ne z dopisu.

Praktický rozdíl proti dřívějšku je v tom, kdo je "dost důležitý", aby se ho pravidla týkala. Dřív šlo o úzký okruh kritické infrastruktury. Teď rozhoduje kombinace odvětví, velikosti firmy a role v dodavatelském řetězci. Proto se vyplatí položit si tři otázky.

Tři otázky

Poznáte to za pět minut.

1. Podnikáte v odvětví, které zákon jmenuje?

Seznam je široký: mimo jiné energetika, doprava a logistika, výroba, potravinářství, zdravotnictví, vodárenství, odpadové hospodářství, chemie, poštovní a kurýrní služby a digitální služby. Nejde tedy o "IT firmy" - typický strojírenský nebo potravinářský podnik je na seznamu taky. Pokud si nejste jistí zařazením, je to přesně věc, kterou má smysl ověřit, ne odhadovat.

2. Jste dost velcí?

Pravidla míří především na střední a větší firmy - orientačním vodítkem je hranice kolem 50 zaměstnanců nebo ročního obratu zhruba čtvrt miliardy korun. Menší firmy zákon zachytává jen ve zvláštních případech. Pozor ale na propojené podniky: velikost se posuzuje za celou vlastnicky propojenou skupinu, ne za jedno IČO.

3. Dodáváte někomu, na koho zákon dopadá?

Tohle je otázka, na kterou se nejčastěji zapomíná. Regulované firmy musí nově hlídat bezpečnost svého dodavatelského řetězce - a to znamená, že požadavky přenesou smluvně na své dodavatele. I když na vás zákon přímo nedopadá, může se stát, že váš největší zákazník po vás začne chtít doložené zabezpečení jako podmínku další spolupráce. Připravená firma v tu chvíli podepíše a jede dál; nepřipravená řeší audit pod tlakem.

Další krok

Co s tím teď.

Pokud jste si na některou z otázek odpověděli "asi ano" nebo "nevím", dává smysl to postavit najisto. Zjištění, jestli a v jakém režimu na vás zákon dopadá, je práce na dny, ne na měsíce - a s výsledkem se dá klidně rozhodnout, že se vás netýká a nic řešit nemusíte. To je taky dobrý výsledek. Horší je nevědět: lhůta pro registraci běží do 1. ledna 2027 a plnění povinností se nedá stihnout přes noc, protože zahrnuje i smlouvy s dodavateli a pořádek v tom, za co v IT platíte.

Zjistíme, jestli se vás zákon týká, a dovedeme vás do souladu včas a bez paniky. Bez strašení - když se vás netýká, dozvíte se to taky.

Prověříme vaši firmu proti novému zákonu a řekneme vám, co přesně se vás týká.

Prověřit firmu