Od 1. listopadu 2025 je účinný nový zákon o kybernetické bezpečnosti (264/2025 Sb.), kterým Česko převzalo evropskou směrnici NIS2. Zásadní změna: zatímco starý zákon mířil na kritickou infrastrukturu, nový pokrývá 18 odvětví a přes 105 druhů regulovaných služeb — výroba, potravinářství, odpady, doprava, digitální služby a další. Dopadá odhadem na 6 000 až 8 000 organizací.
Jak zjistit, jestli se vás týká
Rozhoduje kombinace odvětví (přílohy zákona) a velikosti: 50 a více zaměstnanců, nebo obrat nad 10 milionů EUR. Zákon rozlišuje dva režimy — vyšší povinnosti (esenciální subjekty) a nižší povinnosti (významné subjekty). Pozor na dvě věci:
- Registrace je na vás. Úřad vás nevyhledá. Firma se má sama posoudit a registrovat přes Portál NÚKIB — lhůta uplynula 31. prosince 2025. Kdo ji prošvihl, měl by registraci dohnat co nejdřív; „nevěděli jsme" se nepočítá.
- Dodavatelské řetězce. I když pod zákon nespadáte, může po vás bezpečnostní opatření chtít váš zákazník, který pod něj spadá.
Co zákon reálně chce
Nic exotického — v zásadě řemeslné minimum: řízení rizik a aktiv, řízení přístupů, zálohování a obnovu, zvládání incidentů a jejich hlášení, a hlavně odpovědnost vedení — statutární orgán musí na bezpečnost dohlížet a být proškolený. Tu už nejde delegovat na „ajťáka". Sankce ve vyšším režimu dosahují až 250 milionů korun.
Termíny a náklady
Od registrace běží zhruba roční lhůta na zavedení bezpečnostních opatření — pro většinu registrovaných tedy přelom let 2026/2027. Zavedení souladu vychází u malé a střední firmy jednorázově řádově na statisíce až nižší miliony korun podle rozsahu; posouzení, analýza rozdílů a zavedení opatření je práce na měsíce, ne týdny. Kdo začne letos na podzim, stíhá v klidu.
Oficiální informace a nástroj pro sebeposouzení má NÚKIB. A pokud si nejste jistí, kam spadáte, je rychlejší se zeptat, než hádat.