epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • Rejstřík
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Advokátní rejstřík
      • Partnerský program
    • Předplatné
    5. 6. 2025
    ID: 119627upozornění pro uživatele

    Nový zákon o kybernetické bezpečnosti: co se mění a jak se připravit?

    Evropská směrnice NIS 2 přináší zásadní změny v oblasti kybernetické bezpečnosti a její transpozicí se mění i český právní rámec. Nový návrh zákona o kybernetické bezpečnosti zavádí dvoustupňovou regulaci poskytovatelů služeb, rozšiřuje okruh povinných osob a nově umožňuje státu hodnotit rizika v dodavatelském řetězci. Článek shrnuje, koho se nová pravidla týkají, jaké povinnosti firmám vzniknou a jaké dopady může mít nová úprava na jejich vnitřní fungování.

    Směrnice Evropského parlamentu a Rady (EU) 2022/2555 ze dne 14. prosince 2022, známá jako NIS 2, představuje reakci Evropské Unie na rostoucí kybernetická rizika a roztříštěnost národních pravidel v oblasti ochrany sítí a informačních systémů, resp. kybernetické bezpečnosti jako celku. Jejím cílem je posílit odolnost evropské digitální infrastruktury, zavést přísnější a jednotnější bezpečnostní standardy napříč členskými státy a rozšířit rozsah regulace na další odvětví a organizace, které jsou klíčové pro fungování společnosti a ekonomiky. Česká republika na tuto směrnici reaguje návrhem zcela nového zákona o kybernetické bezpečnosti, který nahradí dosavadní zákon 181/2014 Sb. a přinese širší okruh povinných subjektů, zavedení dvou režimů povinností podle velikosti a významu organizace, nové povinnosti v oblasti bezpečnosti dodavatelského řetězce a zpřísněné požadavky na řízení rizik a hlášení incidentů. Nová pravidla se tak budou vztahovat i na organizace, které dosud regulovány nebyly, a ty budou muset zavést odpovídající bezpečnostní opatření a zajistit soulad se zákonnými požadavky.

     

    Reklama
    Nemáte ještě registraci na epravo.cz?

    Registrujte se, získejte řadu výhod a jako dárek Vám zašleme aktuální online kurz na využití umělé inteligence v praxi.

    REGISTROVAT ZDE

    Na koho se nová pravidla budou vztahovat?

    Návrh zákona o kybernetické bezpečnosti stanoví, že se nová pravidla vztahují na poskytovatele regulovaných služeb. Těmi jsou organizace, které současně splňují tři podmínky: působí v regulovaném odvětví (například v energetice, zdravotnictví, dopravě nebo v oblasti digitálních služeb), poskytují konkrétní regulovanou službu uvedenou ve vyhlášce o regulovaných službách a zároveň splňují tzv. podmínky významnosti, a to zejména s ohledem na svou velikost a případná další kritéria uvedená v této vyhlášce. Posouzení toho, zda jsou tyto podmínky naplněny, budou muset organizace provádět zpravidla samostatně, nicméně novela taktéž umožňuje, aby v případě pochybností rozhodl o zařazení konkrétního subjektu do regulace Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) ve správním řízení. Pokud budou splněny podmínky pro zařazení mezi regulované subjekty, bude poskytovatel zařazen buď do režimu vyšších, nebo nižších povinností podle svého ekonomického, společenského nebo bezpečnostního významu pro Českou republiku.

    Reklama
    Postup zaměstnavatele před/při sjednávání pracovního poměru z pohledu práva (pro soukromý sektor) (online - živé vysílání) - 11.6.2025
    Postup zaměstnavatele před/při sjednávání pracovního poměru z pohledu práva (pro soukromý sektor) (online - živé vysílání) - 11.6.2025
    11.6.2025 09:003 975 Kč s DPH
    3 285 Kč bez DPH

    Koupit

    Jaké povinnosti novela kybernetického zákona přináší?

    Regulovaným subjektům vzniká podle návrhu zákona soubor základních povinností, které jsou společné bez ohledu na to, zda spadají do režimu vyšších nebo nižších povinností. Patří mezi ně zejména ohlášení poskytované regulované služby, oznámení kontaktních údajů odpovědných osob, stanovení rozsahu řízení kybernetické bezpečnosti, zavedení přiměřených bezpečnostních opatření a hlášení kybernetických incidentů prostřednictvím portálu NÚKIB. V případě vydání reaktivních opatření ze strany úřadu musí regulovaná organizace zajistit jejich včasné provedení. Pro zahájení hlášení incidentů a plnění povinností v oblasti bezpečnostních opatření platí přechodná lhůta v délce jednoho roku od doručení rozhodnutí o registraci regulované služby.

    Nad rámec těchto základních povinností stanoví návrh zákona dva režimy regulace, a to režim vyšších povinností a režim nižších povinností. Rozsah a konkrétní podoba dalších povinností se mezi těmito režimy liší. Základním rozlišovacím kritériem, podle kterého je subjekt zařazen do jednoho z režimů, je zejména jeho velikost, přičemž platí, že pokud alespoň u jedné poskytované služby spadá do vyššího režimu, vztahuje se tento vyšší režim i na všechny ostatní regulované služby, které poskytuje. V režimu vyšších povinností se uplatňuje podrobnější katalog bezpečnostních opatření, incidenty se hlásí přímo NÚKIB a možné sankce zahrnují i opatření typu pozastavení certifikace nebo dočasného zákazu výkonu funkce člena statutárního orgánu. Subjekty v režimu nižších povinností mají mírnější rozsah požadavků a incidenty hlásí Národnímu CERT.

    Kontrola dodavatelů a nové sankce: co novela umožňuje státu?

    Vedle základních povinností přináší návrh zákona o kybernetické bezpečnosti také nová pravidla v oblasti bezpečnosti dodavatelského řetězce a posiluje pravomoci státu v oblasti dozoru a sankcí. Dodavatelský řetězec v oblasti kybernetické bezpečnosti zahrnuje zejména poskytovatele softwaru, hardwaru, cloudových služeb nebo jiných technologií, které regulovaná organizace používá pro provoz svých systémů. Poskytovatelé strategicky významných služeb budou nyní povinni aktivně posuzovat rizika u svých klíčových dodavatelů, vést o těchto dodavatelích evidenci a zajistit, že i jejich subdodavatelský řetězec splňuje požadavky zákona. Novinkou je i možnost státu (konkrétně NÚKIB nebo vlády) rozhodnout o omezení nebo zákazu používání konkrétní technologie, či dodavatele, pokud by jejich využití mohlo představovat závažné bezpečnostní riziko. Tyto zásahy se tak mohou dotknout i dříve běžných obchodních rozhodnutí soukromých firem. Zákon rovněž rozšiřuje systém dozoru, přičemž NÚKIB bude oprávněn provádět kontroly, ukládat nápravná opatření a v krajním případě i donucující opatření. Výše pokut se bude odvíjet od závažnosti porušení a režimu, do kterého regulovaný subjekt spadá. Ve vyšším režimu mohou sankce dosáhnout až 250 milionů Kč nebo 2 % z celosvětového ročního obratu, přičemž tímto obratem se rozumí součet tržeb všech propojených společností v rámci jednoho podniku. Sankce hrozí například za nezavedení bezpečnostních opatření, nehlášení incidentů nebo nesplnění rozhodnutí NÚKIB. Ani firmy v nižším režimu však nejsou mimo kontrolní rámec. I jim může být uložena pokuta až 175 milionů Kč nebo 1,4 % z celosvětového obratu, a to například za nesplnění základních oznamovacích povinností nebo neposkytnutí součinnosti při zvládání incidentů.

    Jak správně zahájit přípravu na novou regulaci?

    Po účinnosti zákona je na každé organizaci, aby samostatně posoudila, zda na ni dopadá nová právní úprava v oblasti kybernetické bezpečnosti. Pokud organizace zjistí, že splňuje podmínky regulovaného subjektu, měla by bez zbytečného odkladu podniknout první kroky k nastavení vnitřního systému řízení kybernetické bezpečnosti. Klíčové je v první fázi ohlásit regulovanou službu prostřednictvím Portálu NÚKIB, nahlásit kontaktní údaje odpovědných osob a stanovit rozsah řízení kybernetické bezpečnosti, tedy vymezit, jakých částí infrastruktury a činností se regulace týká. Pokud organizace tento rozsah nestanoví, má se za to, že se zákon vztahuje na celou její strukturu. Následně je třeba zahájit implementaci bezpečnostních opatření dle vyhlášky příslušné pro režim, do něhož je organizace zařazena, provést školení zaměstnanců, přizpůsobit interní dokumentaci a nastavit vnitřní systém oznamování a evidence incidentů. Ačkoliv samotná povinnost hlášení incidentů a implementace bezpečnostních opatření nabývá účinnosti až po uplynutí přechodné lhůty jednoho roku od doručení rozhodnutí o registraci regulované služby, je na místě s jejich přípravou začít co nejdříve. Vzhledem k rozsahu a komplexnosti nové právní úpravy je proto včasné zahájení přípravy na plnění zákonných povinností nezbytné pro všechny regulované subjekty bez ohledu na zařazení do konkrétního režimu.

    Compliance v kybernetické bezpečnosti jako konkurenční výhoda?

    Zavedením nové právní úpravy kybernetické bezpečnosti se řízení kybernetických rizik stává zákonnou povinností pro širší okruh subjektů a zároveň i klíčovým prvkem důvěryhodnosti každé organizace, která spadá do rozsahu regulace. Regulované subjekty budou muset prokázat schopnost řídit kybernetická rizika, včas reagovat na incidenty a systematicky chránit svou digitální infrastrukturu. V praxi tak může správně nastavený systém kybernetické bezpečnosti fungovat jako konkurenční výhoda, a to jednak v očích zákazníků a obchodních partnerů, ale také i při účasti ve veřejných zakázkách, či při navazování nové obchodní spolupráce.

    Závěrem lze říci, že novela zákona o kybernetické bezpečnosti nepřináší pouze nové povinnosti, ale představuje také jednu ze zásadních změn v řízení organizace. Veřejné i soukromé organizace spadající do rozsahu regulace tak budou muset kybernetickou bezpečnost začlenit do svých procesů s maximální vážností a odpovědností.

    Mgr. Daniel Půlpán,
    právník

     
    Advokátní kancelář JELÍNEK & Partneři s.r.o.
     
    Pardubice - Dražkovice 181
    533 33  Pardubice - Dražkovice
     
    Truhlářská 1108/3
    110 00  Praha 1
     
    Tel.:        +420 466 310 691
    e-mail:    advokati@advokatijelinek.cz

     


    © EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz


    Mgr. Daniel Půlpán (JELÍNEK & Partneři)
    5. 6. 2025
    pošli emailem
    vytiskni článek

    Poslat článek emailem

    *) povinné položky

    • Tweet

    Další články:

    • Zákaz změny k horšímu (reformace in peius) se neuplatní u nákladových výroků
    • Přinese rozsáhlá novela zákona o ochraně přírody a krajiny urychlení povolovacích procesů?
    • Nový zákon o kybernetické bezpečnosti: co se mění a jak se připravit?
    • Fungování Rady pro rozhodování sporů podle Červené knihy FIDIC
    • Úprava styku rodiče s dítětem nízkého věku v tzv. navykacím režimu a poté
    • Právní novinky v roce 2025, část čtvrtá – implementace nové definice domácího násilí
    • V Mělníce by se chtěl soudit každý aneb úspěšnost návrhů na vydání předběžného opatření u okresních soudů
    • Kárné komise ČAK musí chránit svobodu projevu obdobně jako Ústavní soud
    • Soukromoprávní a veřejnoprávní požadavky pro připojení se na veřejně přístupnou účelovou komunikaci jiného vlastníka
    • Klíčová reforma ochrany průmyslových vzorů Evropské unie: Co se změní?
    • Jak na návrh na vydání elektronického platebního rozkazu neboli „EPR“?

    Novinky v eshopu

    Aktuální akce

    • 11.06.2025Postup zaměstnavatele před/při sjednávání pracovního poměru z pohledu práva (pro soukromý sektor) (online - živé vysílání) - 11.6.2025
    • 12.06.2025Praktické využití AI nástrojů (ChatGPT, MS Copilot) při analýze a tvorbě smluv (online - živé vysílání) - 12.6.2025
    • 13.06.2025Claimy zhotovitele dle smluvních podmínek FIDIC (online - živé vysílání) - 13.6.2025
    • 17.06.2025Rozvod s mezinárodním prvkem (online - živé vysílání) - 17.6.2025
    • 17.06.2025Bitcoin jako součást finanční strategie společnosti (online - živé vysílání) - 17.6.2025

    Online kurzy

    • Úvod do problematiky squeeze-out a sell-out
    • Pořízení pro případ smrti: jak zajistit, aby Váš majetek zůstal ve správných rukou
    • Zaměstnanec – rodič z pohledu pracovněprávních předpisů
    • Flexi novela zákoníku práce
    • Umělá inteligence a odpovědnost za újmu
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Magazíny a služby

    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • Zákaz změny k horšímu (reformace in peius) se neuplatní u nákladových výroků
    • Úprava styku rodiče s dítětem nízkého věku v tzv. navykacím režimu a poté
    • Přinese rozsáhlá novela zákona o ochraně přírody a krajiny urychlení povolovacích procesů?
    • Nový zákon o kybernetické bezpečnosti: co se mění a jak se připravit?
    • „Flexinovela“ zákoníku práce: Co vše se letos mění?
    • V Mělníce by se chtěl soudit každý aneb úspěšnost návrhů na vydání předběžného opatření u okresních soudů
    • Fungování Rady pro rozhodování sporů podle Červené knihy FIDIC
    • Odpady
    • „Flexinovela“ zákoníku práce: Co vše se letos mění?
    • V Mělníce by se chtěl soudit každý aneb úspěšnost návrhů na vydání předběžného opatření u okresních soudů
    • Soukromoprávní a veřejnoprávní požadavky pro připojení se na veřejně přístupnou účelovou komunikaci jiného vlastníka
    • Provozovatel e-shopu Rohlik.cz uspěl u NSS: Případ údajného švarcsystému musí soud posoudit znovu!
    • Zákaz doložek mlčenlivosti o mzdě, zrušení povinných vstupní lékařských prohlídek u nerizikových prací a navýšení podpory v nezaměstnanosti aneb flexinovela zákoníku práce není jen o změnách ve zkušební či výpovědní době
    • Kárné komise ČAK musí chránit svobodu projevu obdobně jako Ústavní soud
    • Úprava styku rodiče s dítětem nízkého věku v tzv. navykacím režimu a poté
    • 10 otázek pro ... Petru Zaoralovou
    • „Flexinovela“ zákoníku práce: Co vše se letos mění?
    • Prohlášení a záruky v korporačních smlouvách jako cár papíru?
    • Výpověď z pracovního poměru z důvodu neomluveného zameškání jedné směny
    • Zákaz doložek mlčenlivosti o mzdě, zrušení povinných vstupní lékařských prohlídek u nerizikových prací a navýšení podpory v nezaměstnanosti aneb flexinovela zákoníku práce není jen o změnách ve zkušební či výpovědní době
    • Provozovatel e-shopu Rohlik.cz uspěl u NSS: Případ údajného švarcsystému musí soud posoudit znovu!
    • Trestný čin poškození věřitele
    • Zamítnutí žaloby z důvodu odlišných skutkových tvrzení v jiném řízení
    • Posouzení intenzity porušení pracovních povinností zaměstnance – komentář k rozhodnutí Nejvyššího soudu České republiky

    Soudní rozhodnutí

    Dotace pro malé zemědělce (exkluzivně pro předplatitele)

    Aby mohl být určitý akt jiným právním předpisem ve smyslu čl. 87 odst. 1 písm. b) Ústavy, musí jít o akt vnitrostátní povahy, tedy být přijímán a schvalován českými orgány...

    Odpady

    Základní parametry poplatků za obecní systém odpadového hospodářství a za odkládání komunálního odpadu z nemovité věci nelze kombinovat, neboť obec může zavést pro poplatkové...

    Osoba blízká (exkluzivně pro předplatitele)

    Pro právní jednání, které dlužník učinil v posledních 5 letech před zahájením insolvenčního řízení ve prospěch osoby jemu blízké a kterým zároveň zkrátil uspokojení svého...

    Peněžité plnění sestávající z více nároků (exkluzivně pro předplatitele)

    Nejvyšší soud poruší právo na soudní ochranu zaručené čl. 36 odst. 1 Listiny základních práv a svobod, jestliže odmítne dovolání jako ze zákona nepřípustné podle § 238 odst. 1...

    Promlčení (exkluzivně pro předplatitele)

    I v řízení o žalobě, kterou věřitel proti členu voleného orgánu uplatňuje nárok ze zákonného ručení podle § 159 odst. 3 o. z. soud k námitce žalovaného posuzuje, zda právo...

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2025, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Automatické vytěžování textů a dat z této internetové stránky ve smyslu čl. 4 směrnice 2019/790/EU je bez souhlasu EPRAVO.CZ, a.s. zakázáno.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu Základy práce s AI. Tento kurz vás vybaví znalostmi a nástroji potřebnými k tomu, aby AI nebyla jen dalším trendem, ale spolehlivým partnerem ve vaší praxi. Připravte se objevit potenciál AI a zjistit, jak může obohatit vaši kariéru.

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.