Možná jste o něm ještě neslyšeli, ale od 1. listopadu 2025 platí v Česku nový zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.), který do našeho práva přenáší evropskou směrnici NIS2. Zatímco starý zákon hlídal jen pár stovek firem z kritické infrastruktury, nový dopadá podle odhadů na více než šest tisíc organizací — a může se týkat i vás, aniž byste to tušili. Projdeme, co NIS2 je, koho se týká, a hlavně co dělat, pokud jste menší firma, která se v tom potřebuje zorientovat.
NIS2 je směrnice Evropské unie, která zpřísňuje a rozšiřuje pravidla kybernetické bezpečnosti. Sama o sobě ale firmám povinnosti neukládá — ty vyplývají až z české verze, tedy nového zákona o kybernetické bezpečnosti (ZoKB), který dohlíží Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB).
Cílem není šikana, ale nastavit alespoň základní úroveň zabezpečení v organizacích, jejichž výpadek by zasáhl ekonomiku nebo společnost. Hlavní změna oproti minulosti: zákon se už netýká jen bank a energetiky. Nově dopadá na desítky odvětví — od veřejné správy přes výrobu, potravinářství, vodárenství a odpadové hospodářství až po digitální služby a e-commerce.
Tady je potřeba zpomalit, protože odpověď není „ano/ne", ale „záleží". Zjednodušeně se zákon týká vás, pokud platí obojí:
Organizace se navíc dělí do dvou úrovní: režim vyšších povinností (významnější subjekty) a režim nižších povinností. Každý má vlastní rozsah opatření.
Pozor na nejčastější omyl: i když na vás zákon přímo nedopadá, povinnosti se vás můžou dotknout oklikou. NIS2 totiž tlačí na bezpečnost celého dodavatelského řetězce — regulované firmy musí zajistit, že jejich klíčoví dodavatelé splňují bezpečnostní požadavky. Pokud tedy dodáváte velké regulované firmě, může po vás smluvně chtít, abyste doložili základní bezpečnostní opatření, včetně proškolení lidí.
Jestli si nejste jistí, jestli spadáte pod regulaci, NÚKIB pro to má na svém portálu online kalkulačku a „Průvodce novým zákonem" — to je nejlepší první krok k jistotě.
Velká změna se netýká IT, ale vedení. Odpovědnost za kybernetickou bezpečnost zákon nově klade přímo na statutární orgány a stává se součástí péče řádného hospodáře. V praxi to znamená, že se vedení už nemůže vymluvit, že „tomu nerozumí, to měli na starosti ajťáci". Za schválení opatření, dohled nad jejich plněním a včasné hlášení incidentů odpovídá management — a v krajním případě může NÚKIB člena vedení z funkce dočasně odstavit.
Sankce jsou nastavené tak, aby se vyplatilo zákon brát vážně: u nejvýznamnějších subjektů může pokuta dosáhnout až 250 milionů korun nebo 2 % celosvětového ročního obratu. Tahle čísla míří na velké hráče — menší firmy v nižším režimu řeší řádově nižší částky. Smyslem ale není pokuty vybírat, ale dotlačit organizace k tomu, aby braly bezpečnost jako běžnou součást provozu.
Splnění celého zákona u velké firmy je práce pro tým právníků a IT specialistů. Ale ať už pod NIS2 spadáte přímo, nebo to po vás chce váš odběratel, jeden krok je univerzální, nejlevnější a NÚKIB ho sám označuje za opatření s minimálními náklady a maximálním užitkem: proškolení zaměstnanců. Většina kybernetických průšvihů totiž nezačíná u technologie, ale u člověka, který klikl na podvodný e-mail.
Týká se NIS2 i malé firmy?
Přímo pravděpodobně ne — zákon míří hlavně na střední a velké podniky v regulovaných odvětvích. Ale pokud jste dodavatelem velké regulované firmy, může po vás bezpečnostní požadavky chtít smluvně. A kybernetická bezpečnost dává smysl bez ohledu na velikost.
Jsem dodavatel velké firmy. Co to pro mě znamená?
NIS2 klade důraz na bezpečnost celého dodavatelského řetězce. Regulované firmy musí zajistit, že jejich klíčoví dodavatelé splňují bezpečnostní požadavky, takže od vás můžou požadovat doložení základních opatření — typicky včetně proškolení zaměstnanců.
Odkdy nový zákon platí?
Nový zákon o kybernetické bezpečnosti (č. 264/2025 Sb.) je účinný od 1. listopadu 2025. Regulované subjekty se měly ohlásit u NÚKIB do konce roku 2025.
Jak zjistím, jestli moje firma pod zákon spadá?
Nejjednodušší je online kalkulačka a „Průvodce novým zákonem" na portálu NÚKIB. Spadáte pod něj zpravidla tehdy, pokud působíte v regulovaném odvětví a zároveň jste dostatečně velký podnik.
Jaké pokuty hrozí za nedodržení?
U nejvýznamnějších subjektů až 250 milionů korun nebo 2 % celosvětového obratu. Menší firmy v nižším režimu řeší výrazně nižší částky. Cílem sankcí je motivovat k zavedení opatření, ne je plošně vybírat.
Splním absolvováním tohoto školení povinnosti podle NIS2?
Ne. Absolvování školení automaticky neznamená soulad s NIS2 ani se zákonem o kybernetické bezpečnosti. Zákon vyžaduje celou řadu opatření — řízení rizik, zabezpečení systémů, bezpečnost dodavatelů, hlášení incidentů a odpovědnost vedení — a školení zaměstnanců je jen jedním z nich. Co přesně musíte splnit, závazně vymezuje zákon, vyhlášky a NÚKIB. Naše školení je levný a univerzální první krok a způsob, jak doložit proškolení lidí, ne náhrada komplexního souladu.
Online školení kybernetické bezpečnosti od Glejtu naučí vaše zaměstnance poznat podvodné e-maily, bezpečně zacházet s hesly a daty a vědět, co dělat při incidentu — srozumitelně a bez IT žargonu. Po dokončení dostane každý certifikát, kterým doložíte proškolení (třeba i svému odběrateli). Za 190 Kč na osobu.
⚠️ Důležité upozornění
Absolvováním tohoto školení nemáte automaticky splněné povinnosti podle NIS2 / zákona o kybernetické bezpečnosti. Školení zaměstnanců je jen jedním z mnoha opatření, která zákon vyžaduje — vedle něj patří k povinnostem regulovaných subjektů také řízení rizik, technické zabezpečení systémů, bezpečnost dodavatelského řetězce, hlášení incidentů a doložitelná odpovědnost vedení. Co přesně a v jakém rozsahu musíte splnit, závisí na tom, do kterého režimu povinností spadáte, a závazně to vymezuje až zákon, prováděcí vyhlášky a NÚKIB — nikoli poskytovatel školení. Naše školení berte jako užitečný a levný první krok (a jako způsob, jak doložit proškolení lidí), ne jako náhradu komplexního souladu se zákonem.
Tento článek má informativní charakter a není právní radou. Konkrétní povinnosti podle NIS2 / zákona o kybernetické bezpečnosti závisí na režimu, do kterého vaše organizace spadá, a závazně je vymezuje zákon, prováděcí vyhlášky a NÚKIB — v případě pochybností se obraťte na odborníka.