Kapitola 2 — Kybernetická bezpečnost pro obce

Co musíte udělat ze zákona

Zákon 264/2025 Sb. a jeho dopady na obce – termíny, povinnosti, sankce.

Nový zákon o kybernetické bezpečnosti

Zákon č. 264/2025 Sb. o kybernetické bezpečnosti implementuje evropskou směrnici NIS2 (evropská pravidla pro kybernetickou bezpečnost) a nahrazuje předchozí zákon č. 181/2014 Sb. Účinný je od 1. listopadu 2025. Rozšiřuje počet regulovaných subjektů z přibližně 400 na 6 000–10 000 organizací. [1]

Kdo je regulován

Obce s rozšířenou působností (ORP) jsou ze zákona zařazeny do režimu nižších povinností jako poskytovatelé regulované služby „Výkon svěřených pravomocí“. Konkrétní rozsah řízení kybernetické bezpečnosti se stanoví podle agend a aktiv. Formálně se regulace váže na přenesenou působnost, ale NÚKIB upozorňuje, že u ORP se v praxi přenesená a samostatná působnost prolínají a aktiva bývají společná – rozsah povinností proto nelze zúžit mechanicky. [2] [6]

Rozsah regulované služby

Podle NÚKIB je postup následující: (1) Vyjděte z Registru práv a povinností (RPP) – zjistěte, jaké agendy vaše obec vykonává. (2) Seskupte příbuzné agendy do primárních aktiv (hlavních činností nebo oblastí, které je třeba chránit) (např. odbor životního prostředí: odpadové hospodářství A1186, zemědělský půdní fond A1283, ochrana ovzduší A1126, lesní hospodářství A943). (3) Identifikujte podpůrná aktiva (tedy věci, osoby a služby nutné pro provoz: zaměstnanci, dodavatelé, hardware, software, budovy). (4) U centrálně spravovaných informačních systémů veřejné správy (typicky systémy provozované státem) je obec v roli uživatele – správce odpovídá za zabezpečení systému samotného, obec za bezpečné užívání na své straně. U systémů, které obec sama spravuje (spisová služba, ekonomické systémy provozované interně nebo u lokálních dodavatelů), je obec správcem i z pohledu KB. [2] [4] [6]

Termíny a lhůty

LhůtaPovinnost
Uplynula 31. 12. 2025 (60 dnů od účinnosti) u ORP splňujících podmínky k 1. 11. 2025; jinak 60 dnů od naplnění podmínekOhlášení regulované služby přes Portál NÚKIB (§ 6 zák. 264/2025 Sb.). Pokud jste neohlásili, ohlaste neprodleně – pozdní ohlášení je vždy lepší než žádné.
Do 30 dnů od doručení rozhodnutí o registraciUrčení osoby pověřené kybernetickou bezpečností + nahlášení kontaktních a doplňujících údajů
Do 1 roku od doručení rozhodnutí o registraciZavedení všech povinných bezpečnostních opatření (včetně Přehledu, školení vedení a hlášení incidentů — § 13 odst. 4 a § 15 odst. 4 zák.)

Od 16. 4. 2026 se ohlášení i následné změny podávají na Portálu NÚKIB jediným sloučeným formulářem „Ohlášení a správa regulované služby“ – dřívější rozdělení na dva samostatné formuláře už neplatí. Starší návody, které popisují dva kroky, jsou v tomto bodě zastaralé. [7]

Povinná opatření (neopominutelná)

Následující opatření (všechna z prováděcí vyhlášky č. 410/2025 Sb.) MUSÍ být implementována proporcionálně (tedy přiměřeně velikosti a situaci obce) – bez ohledu na velikost obce: [5]

  1. § 3 vyhl. – Minimální systém kybernetické bezpečnosti (KB): princip proporcionality; vytvořte dokument Přehled bezpečnostních opatření a nejméně jednou ročně jej aktualizujte (NÚKIB k němu vydal vzor v Manuálu pro režim nižších povinností [5]); určete osobu pověřenou kybernetickou bezpečností (lze vyškolit stávajícího pracovníka přes bezplatný e-learning NÚKIB); vytvořte potřebné politiky a dokumentaci; zahrňte požadavky na KB do smluv s dodavateli.
  2. § 4 vyhl. – Požadavky na vrcholné vedení: školení vedení obce přes osveta.nukib.gov.cz (vyhláška je požaduje bez zbytečného odkladu, nejpozději v rámci roční lhůty pro zavedení opatření); seznámení s dokumentem Přehled; podpora osoby pověřené kybernetickou bezpečností; účast na plánování kontinuity.
  3. § 5 vyhl. – Bezpečnost lidských zdrojů: pravidla bezpečnostního povědomí; školení zaměstnanců (bezplatně přes NÚKIB e-learning); kontrola dodržování a stanovení důsledků.
  4. § 6 vyhl. – Řízení kontinuity činností (udržení a obnova provozu po výpadku): stanovení priorit, pořadí a postupů obnovy; pravidelné zálohování.
  5. § 10 vyhl. – Řešení kybernetických bezpečnostních incidentů: způsob hlášení neobvyklého chování zaměstnanci; procesy vyhodnocení a řešení.

Sankce

Který kurz splní jaký požadavek

NÚKIB nabízí bezplatné kurzy, které přímo pokrývají zákonné požadavky. Tabulka ukazuje, jaký kurz absolvovat pro splnění konkrétního paragrafu:

Právní odkazPovinnostKurz NÚKIBKdo
§ 3 vyhl.Minimální systém KBŠéfuj kyber – 4–5 hod.Pověřená osoba
§ 4 vyhl.Požadavky na vrcholné vedeníVrcholné vedení – cca 6 hod.Starosta, rada
§ 5 vyhl.Bezpečnost lidských zdrojůDávej kyber – cca 3 hod.Všichni
§ 6 vyhl.Řízení kontinuity činnostíŠéfuj kyber – sekce 10Pověřená osoba
§ 10 vyhl.Řešení KB incidentůŠéfuj kyber – sekce 13Pověřená osoba
§ 12 zák.Rozsah řízení KBŠéfuj kyber – sekce 3Pověřená osoba

Zdroje

  1. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti (účinnost 1. 11. 2025) (Parlament ČR, 2025)
  2. Kybernetická bezpečnost obcí – podpůrný materiál NÚKIB (NÚKIB, 2024)
  3. Vyhláška č. 410/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností (NÚKIB, 2025)
  4. Kybernetická bezpečnost obcí – podpůrný materiál (v1.1, leden 2026, přímé PDF) (NÚKIB, 2026)
  5. Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností (v1.0, 31. 3. 2026) (NÚKIB, 2026)
  6. FAQ – Výkon svěřených pravomocí (regulovaná služba obcí s rozšířenou působností) (NÚKIB, 2026)
  7. NÚKIB zjednodušil hlášení regulovaných služeb: nově stačí jeden formulář (NÚKIB, 2026)