Kapitola 2 — Kybernetická bezpečnost pro obce

Co musíte udělat ze zákona

Zákon 264/2025 Sb. a jeho dopady na obce – termíny, povinnosti, sankce.

Nový zákon o kybernetické bezpečnosti

Od 1. listopadu 2025 platí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, který do českého práva převádí evropskou směrnici NIS2 a nahrazuje dřívější zákon č. 181/2014 Sb. Nová pravidla výrazně rozšířila okruh organizací, na které se kybernetické povinnosti vztahují – z přibližně 400 na více než 6 000 subjektů.

Kdo je regulován

Obce s rozšířenou působností (ORP) spadají ze zákona do režimu nižších povinností jako poskytovatelé regulované služby „Výkon svěřených pravomocí“. To, na které systémy a činnosti se konkrétní povinnosti vztahují, záleží na tom, jaké agendy obec vykonává a jaké informační systémy, data a další prostředky k tomu používá. Pravidla se formálně týkají přenesené působnosti státu. V praxi ale obce často používají stejné systémy a vybavení i pro svou samostatnou působnost, takže hranici mezi oběma oblastmi nelze vždy jednoduše oddělit.

Kdo patří do kterého režimu, určuje příloha vyhlášky č. 408/2025 Sb., o regulovaných službách – pro veřejnou správu její bod 1.1 „Výkon svěřených pravomocí“. Do režimu vyšších povinností řadí kraje a hlavní město Praha, ústřední orgány státní správy a další správní úřady s celostátní působností (a vedle nich například Českou národní banku, zdravotní pojišťovny nebo Nejvyšší kontrolní úřad). Do režimu nižších povinností patří obce s rozšířenou působností, městské části Praha 1 až 22 a správní úřady s krajskou, okresní nebo jinou územní působností (vedle nich také profesní komory, vysoké školy a Akademie věd ČR). U Prahy je proto potřeba rozlišovat: hlavní město Praha jako celek je ve vyšším režimu (v roli kraje), zatímco jeho městské části Praha 1 až 22 v nižším. Ostatní obce přímé povinnosti nemají, pokud neposkytují jinou regulovanou službu uvedenou v příloze vyhlášky. [10]

Rozdíl mezi režimy není jen v názvu. Vyhláška č. 409/2025 Sb. požaduje proti vyhlášce pro nižší režim navíc zejména: [11]

  • Bezpečnostní role (§ 5) – manažer kybernetické bezpečnosti, architekt kybernetické bezpečnosti, garant aktiva a auditor kybernetické bezpečnosti, u většiny z nich s požadavkem alespoň tříleté praxe v oboru.
  • Bezpečnostní politika a dokumentace (§ 6) v podstatně širším rozsahu než jednoduchá pravidla nižšího režimu.
  • Řízení aktiv (§ 7) – evidence primárních a podpůrných aktiv, jejich hodnocení a určení garantů.
  • Řízení rizik (§ 8) – vlastní metodika, hodnocení rizik nejméně jednou ročně a při každé významné změně, zpráva o hodnocení rizik, prohlášení o aplikovatelnosti a plán zvládání rizik.
  • Bezpečnost lidských zdrojů (§ 10) v širším rozsahu – od pravidel pro obsazování bezpečnostních rolí až po plán rozvoje bezpečnostního povědomí.
  • Testované plány kontinuity činností a plány obnovy (§ 15 písm. e) – nestačí je mít napsané, musí se pravidelně zkoušet.
  • Audit kybernetické bezpečnosti (§ 16) – provádí ho nezávislá osoba, nejméně jednou za dva roky a při významných změnách; ve výjimečných případech lze audit rozložit po částech tak, aby byl celý rozsah pokryt alespoň jednou za pět let.
  • Skenování zranitelností a penetrační testování (§ 24 odst. 4 a 5) – skenování nejméně jednou ročně, penetrační testování nejméně jednou za dva roky a před uvedením technických aktiv do provozu; u významných změn se o penetračním testu rozhoduje podle výsledků řízení rizik (§ 11 odst. 3).

Obcí s rozšířenou působností se tyto požadavky netýkají – dál v této kapitole i ve zbytku příručky proto pracujeme s vyhláškou č. 410/2025 Sb. pro nižší režim. Pokud jste ale krajský úřad, Magistrát hlavního města Prahy nebo ústřední orgán státní správy, je pro vás závazná vyhláška č. 409/2025 Sb. a rozsah práce je výrazně větší. [11]

Rozsah regulované služby

Podle NÚKIB má obec nejprve zjistit v Registru práv a povinností (RPP), jaké agendy vykonává. Příbuzné agendy pak seskupí do hlavních oblastí, které je třeba chránit – například u odboru životního prostředí může jít o odpadové hospodářství A1186, zemědělský půdní fond A1283, ochranu ovzduší A1126 a lesní hospodářství A943.

Poté obec určí, co je pro chod těchto oblastí nezbytné: zaměstnance, dodavatele, techniku, programy, budovy a další podpůrné prostředky.

Důležité je také rozlišit, kdo konkrétní informační systém spravuje. U systémů provozovaných státem obec odpovídá především za jejich bezpečné používání na své straně. U systémů, které si spravuje sama – například spisové služby nebo ekonomických systémů – nese odpovědnost za jejich kybernetickou bezpečnost také obec.

Termíny a lhůty

LhůtaPovinnost
Uplynula 31. 12. 2025 (60 dnů od účinnosti) u ORP splňujících podmínky k 1. 11. 2025; jinak 60 dnů od naplnění podmínekOhlášení regulované služby přes Portál NÚKIB (§ 6 zák. 264/2025 Sb.). Pokud jste neohlásili, ohlaste neprodleně – pozdní ohlášení je vždy lepší než žádné.
Do 30 dnů od doručení rozhodnutí o registraciNahlášení kontaktních a doplňujících údajů; kontaktní údaje = osoby oprávněné jednat s NÚKIB (§ 11 odst. 1 zák.)
Do 1 roku od doručení rozhodnutí o registraciZavedení všech povinných bezpečnostních opatření – včetně určení pověřené osoby, Přehledu, školení vedení a hlášení incidentů (§ 13 odst. 4 a § 15 odst. 4 zák.)

Na splnění povinností máte jeden rok od doručení rozhodnutí o registraci. Lhůta se tedy nepočítá od ohlášení ani od 31. prosince 2025. Rozhodující datum najdete přímo ve svém rozhodnutí o registraci.

Od 16. dubna 2026 se ohlášení i následné změny podávají na Portálu NÚKIB prostřednictvím jediného formuláře „Ohlášení a správa regulované služby“. Starší návody, které popisují dva samostatné formuláře, už v tomto bodě neplatí.

Povinná opatření (neopominutelná)

Následující opatření (všechna z prováděcí vyhlášky č. 410/2025 Sb.) MUSÍ být implementována proporcionálně (tedy přiměřeně velikosti a situaci obce) – bez ohledu na velikost obce: [5]

  1. Vyhláška požaduje, aby obec zavedla základní systém kybernetické bezpečnosti přiměřený svým podmínkám. Musí přitom splnit alespoň opatření uvedená v § 3 vyhlášky.

    Součástí je také Přehled bezpečnostních opatření podle § 3 odst. 2 písm. a) a přílohy č. 1 vyhlášky, který se nejméně jednou ročně aktualizuje. NÚKIB k němu zveřejnil vzor v Manuálu pro režim nižších povinností. Obec musí mít také potřebné bezpečnostní politiky a dokumentaci a promítnout požadavky na kybernetickou bezpečnost do smluv s dodavateli.

  2. Vyhláška ukládá konkrétní povinnosti také vedení obce (§ 4). Obec musí určit osobu odpovědnou za kybernetickou bezpečnost a dát jí potřebné pravomoci. Nemusí jít o nového zaměstnance – tuto roli může převzít vyškolený stávající pracovník a NÚKIB nabízí bezplatné elektronické školení.

    Vedení obce musí rovněž absolvovat školení kybernetické bezpečnosti, seznámit se s Přehledem bezpečnostních opatření a pověřenou osobu při plnění jejích úkolů podporovat. Součástí povinností je určit, které klíčové činnosti a služby obce se mají po případném výpadku obnovovat přednostně.

  3. Vyhláška řeší také bezpečnost zaměstnanců (§ 5). Obec má stanovit jednoduchá pravidla bezpečného chování, zaměstnance pravidelně školit a kontrolovat, zda pravidla dodržují. Pro školení lze využít i bezplatný e-learning NÚKIB. Součástí pravidel mají být jasně stanovené důsledky jejich porušení.
  4. Vyhláška požaduje plán pro případ výpadku (§ 6). Obec má určit, které činnosti a systémy musí obnovit jako první, v jakém pořadí a podle jakého postupu. Součástí je i pravidelné zálohování dat, aby bylo možné provoz po výpadku obnovit co nejrychleji.
  5. Vyhláška požaduje jasný postup při kybernetickém incidentu (§ 10). Zaměstnanci musí vědět, kam a jak nahlásit podezřelé nebo neobvyklé chování systému. Obec zároveň musí mít stanovený postup, jak hlášení vyhodnotit a jak incident následně řešit.

Varování NÚKIB a co z nich pro obec plyne

Vedle povinností, které platí trvale, umí NÚKIB reagovat na konkrétní hrozbu. Dozví-li se o závažné hrozbě nebo zranitelnosti, vydá varování: oznámí je dotčeným poskytovatelům regulované služby přes Portál NÚKIB a zveřejní na své úřední desce. Nově může být varování i neveřejné. Varování vydaná ještě podle starého zákona č. 181/2014 Sb. platí dál – považují se za varování podle nového zákona. [12][13]

Na úřední desce NÚKIB je vedeno několik varování, včetně starších – před technologiemi Huawei a ZTE (17. 12. 2018) nebo před aplikací TikTok (8. 3. 2023). Z poslední doby jsou to dvě z roku 2025, obě s hodnocením hrozby na úrovni Vysoká (pravděpodobná až velmi pravděpodobná). V červenci NÚKIB varoval před produkty společnosti DeepSeek na zařízeních, která přistupují k regulovaným systémům – podrobněji v kapitole 8. [14] V září pak před hrozbou spočívající v předávání systémových a uživatelských dat do Čínské lidové republiky a ve vzdálené správě technických aktiv vykonávané odtud. [15] Zářijové varování je přelomové tím, že nemíří na jednu technologii ani jednoho výrobce, ale na problém napříč odvětvími, službami i zařízeními – proto se hodí především při výběru dodavatele (kapitola 6). Aktuální přehled najdete na úřední desce NÚKIB. [16]

Sankce

Samostatným přestupkem je už neohlášení regulované služby podle § 60 odst. 1 písm. a) zákona č. 264/2025 Sb. Za něj může NÚKIB uložit pokutu až 250 000 000 Kč; u podniků může být limitem až 2 % čistého celosvětového ročního obratu, pokud je tato částka vyšší. Tato sankce se vztahuje na samotné nesplnění ohlašovací povinnosti, bez ohledu na to, zda by obec následně spadala do režimu nižších, nebo vyšších povinností. Pokud obec zjistí, že službu neohlásila včas, neměla by nápravu dál odkládat. Smyslem dohledu NÚKIB je především dosáhnout splnění zákonných povinností, proto je vždy lepší napravit zpoždění co nejdříve než neohlásit službu vůbec.

Který kurz splní jaký požadavek

NÚKIB nabízí bezplatné kurzy, které přímo pokrývají zákonné požadavky. Tabulka ukazuje, jaký kurz absolvovat pro splnění konkrétního paragrafu:

Právní odkazPovinnostKurz NÚKIBKdo
§ 3 vyhl.Minimální systém KBŠéfuj kyber – cca 6 hod.Pověřená osoba
§ 4 vyhl.Požadavky na vrcholné vedeníKurz pro vrcholné vedeníStarosta, rada
§ 5 vyhl.Bezpečnost lidských zdrojůDávej kyberVšichni
§ 6 vyhl.Řízení kontinuity činnostíŠéfuj kyberPověřená osoba
§ 10 vyhl.Řešení KB incidentůŠéfuj kyberPověřená osoba
§ 12 zák.Rozsah řízení KBŠéfuj kyberPověřená osoba

Zdroje

  1. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti (účinnost 1. 11. 2025) (Parlament ČR, 2025)
  2. Kybernetická bezpečnost obcí (podpůrný materiál NÚKIB, verze 1.1) (NÚKIB, 2026)
  3. Vyhláška č. 410/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností (NÚKIB, 2025)
  4. Kybernetická bezpečnost obcí – podpůrný materiál (v1.1, leden 2026, přímé PDF) (NÚKIB, 2026)
  5. Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností (v1.1, 2. 6. 2026) (NÚKIB, 2026)
  6. FAQ – Výkon svěřených pravomocí (regulovaná služba obcí s rozšířenou působností) (NÚKIB, 2026)
  7. NÚKIB zjednodušil hlášení regulovaných služeb: nově stačí jeden formulář (NÚKIB, 2026)
  8. Sněmovní tisk 759 – Vládní návrh zákona o kybernetické bezpečnosti - EU (Poslanecká sněmovna Parlamentu ČR, 2024)
  9. Ohlášení podle nového zákona o kybernetické bezpečnosti provedlo přes 4800 organizací (NÚKIB, 2026)
  10. Vyhláška č. 408/2025 Sb. o regulovaných službách (NÚKIB, 2025)
  11. Vyhláška č. 409/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností (NÚKIB, 2025)
  12. Přechodná ustanovení v zákoně o kybernetické bezpečnosti (NÚKIB, 2025)
  13. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti (videopřednáška NÚKIB) (Adam Kučínský, NÚKIB, 2025)
  14. Varování před některými produkty společnosti DeepSeek (NÚKIB, 2025)
  15. Varování před hrozbou spočívající v předávání dat a ve výkonu vzdálené správy z Čínské lidové republiky (NÚKIB, 2025)
  16. Úřední deska NÚKIB (NÚKIB, 2026)
Načítáme…