Co musíte udělat ze zákona
Zákon 264/2025 Sb. a jeho dopady na obce – termíny, povinnosti, sankce.
Nový zákon o kybernetické bezpečnosti
Zákon č. 264/2025 Sb. o kybernetické bezpečnosti implementuje evropskou směrnici NIS2 (evropská pravidla pro kybernetickou bezpečnost) a nahrazuje předchozí zákon č. 181/2014 Sb. Účinný je od 1. listopadu 2025. Rozšiřuje počet regulovaných subjektů z přibližně 400 na 6 000–10 000 organizací. [1]
Kdo je regulován
Obce s rozšířenou působností (ORP) jsou ze zákona zařazeny do režimu nižších povinností jako poskytovatelé regulované služby „Výkon svěřených pravomocí“. Konkrétní rozsah řízení kybernetické bezpečnosti se stanoví podle agend a aktiv. Formálně se regulace váže na přenesenou působnost, ale NÚKIB upozorňuje, že u ORP se v praxi přenesená a samostatná působnost prolínají a aktiva bývají společná – rozsah povinností proto nelze zúžit mechanicky. [2] [6]
Rozsah regulované služby
Podle NÚKIB je postup následující: (1) Vyjděte z Registru práv a povinností (RPP) – zjistěte, jaké agendy vaše obec vykonává. (2) Seskupte příbuzné agendy do primárních aktiv (hlavních činností nebo oblastí, které je třeba chránit) (např. odbor životního prostředí: odpadové hospodářství A1186, zemědělský půdní fond A1283, ochrana ovzduší A1126, lesní hospodářství A943). (3) Identifikujte podpůrná aktiva (tedy věci, osoby a služby nutné pro provoz: zaměstnanci, dodavatelé, hardware, software, budovy). (4) U centrálně spravovaných informačních systémů veřejné správy (typicky systémy provozované státem) je obec v roli uživatele – správce odpovídá za zabezpečení systému samotného, obec za bezpečné užívání na své straně. U systémů, které obec sama spravuje (spisová služba, ekonomické systémy provozované interně nebo u lokálních dodavatelů), je obec správcem i z pohledu KB. [2] [4] [6]
Termíny a lhůty
| Lhůta | Povinnost |
|---|---|
| Uplynula 31. 12. 2025 (60 dnů od účinnosti) u ORP splňujících podmínky k 1. 11. 2025; jinak 60 dnů od naplnění podmínek | Ohlášení regulované služby přes Portál NÚKIB (§ 6 zák. 264/2025 Sb.). Pokud jste neohlásili, ohlaste neprodleně – pozdní ohlášení je vždy lepší než žádné. |
| Do 30 dnů od doručení rozhodnutí o registraci | Určení osoby pověřené kybernetickou bezpečností + nahlášení kontaktních a doplňujících údajů |
| Do 1 roku od doručení rozhodnutí o registraci | Zavedení všech povinných bezpečnostních opatření (včetně Přehledu, školení vedení a hlášení incidentů — § 13 odst. 4 a § 15 odst. 4 zák.) |
Od 16. 4. 2026 se ohlášení i následné změny podávají na Portálu NÚKIB jediným sloučeným formulářem „Ohlášení a správa regulované služby“ – dřívější rozdělení na dva samostatné formuláře už neplatí. Starší návody, které popisují dva kroky, jsou v tomto bodě zastaralé. [7]
Povinná opatření (neopominutelná)
Následující opatření (všechna z prováděcí vyhlášky č. 410/2025 Sb.) MUSÍ být implementována proporcionálně (tedy přiměřeně velikosti a situaci obce) – bez ohledu na velikost obce: [5]
- § 3 vyhl. – Minimální systém kybernetické bezpečnosti (KB): princip proporcionality; vytvořte dokument Přehled bezpečnostních opatření a nejméně jednou ročně jej aktualizujte (NÚKIB k němu vydal vzor v Manuálu pro režim nižších povinností [5]); určete osobu pověřenou kybernetickou bezpečností (lze vyškolit stávajícího pracovníka přes bezplatný e-learning NÚKIB); vytvořte potřebné politiky a dokumentaci; zahrňte požadavky na KB do smluv s dodavateli.
- § 4 vyhl. – Požadavky na vrcholné vedení: školení vedení obce přes osveta.nukib.gov.cz (vyhláška je požaduje bez zbytečného odkladu, nejpozději v rámci roční lhůty pro zavedení opatření); seznámení s dokumentem Přehled; podpora osoby pověřené kybernetickou bezpečností; účast na plánování kontinuity.
- § 5 vyhl. – Bezpečnost lidských zdrojů: pravidla bezpečnostního povědomí; školení zaměstnanců (bezplatně přes NÚKIB e-learning); kontrola dodržování a stanovení důsledků.
- § 6 vyhl. – Řízení kontinuity činností (udržení a obnova provozu po výpadku): stanovení priorit, pořadí a postupů obnovy; pravidelné zálohování.
- § 10 vyhl. – Řešení kybernetických bezpečnostních incidentů: způsob hlášení neobvyklého chování zaměstnanci; procesy vyhodnocení a řešení.
Sankce
Který kurz splní jaký požadavek
NÚKIB nabízí bezplatné kurzy, které přímo pokrývají zákonné požadavky. Tabulka ukazuje, jaký kurz absolvovat pro splnění konkrétního paragrafu:
| Právní odkaz | Povinnost | Kurz NÚKIB | Kdo |
|---|---|---|---|
| § 3 vyhl. | Minimální systém KB | Šéfuj kyber – 4–5 hod. | Pověřená osoba |
| § 4 vyhl. | Požadavky na vrcholné vedení | Vrcholné vedení – cca 6 hod. | Starosta, rada |
| § 5 vyhl. | Bezpečnost lidských zdrojů | Dávej kyber – cca 3 hod. | Všichni |
| § 6 vyhl. | Řízení kontinuity činností | Šéfuj kyber – sekce 10 | Pověřená osoba |
| § 10 vyhl. | Řešení KB incidentů | Šéfuj kyber – sekce 13 | Pověřená osoba |
| § 12 zák. | Rozsah řízení KB | Šéfuj kyber – sekce 3 | Pověřená osoba |
Zdroje
- Zákon č. 264/2025 Sb. o kybernetické bezpečnosti (účinnost 1. 11. 2025)
- Kybernetická bezpečnost obcí – podpůrný materiál NÚKIB
- Vyhláška č. 410/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností
- Kybernetická bezpečnost obcí – podpůrný materiál (v1.1, leden 2026, přímé PDF)
- Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností (v1.0, 31. 3. 2026)
- FAQ – Výkon svěřených pravomocí (regulovaná služba obcí s rozšířenou působností)
- NÚKIB zjednodušil hlášení regulovaných služeb: nově stačí jeden formulář