Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) začal aktivně oslovovat firmy a další organizace, u kterých má za to, že by měly spadat pod nový zákon o kybernetické bezpečnosti. Celkem oslovil přes 4400 společností. Podle odborníků ale část firem stále zůstává u formálního plnění povinností a ke skutečnému posílení kybernetické bezpečnosti se zatím nedostala.
Nový zákon o kybernetické bezpečnosti nabyl účinnosti 1. listopadu 2025. Od splnění podmínek pro registraci běží subjektům lhůta 60 dnů na ohlášení regulované služby na Portál NÚKIB. „To se moc ‚okecat‘ nedá,“ varuje partner a specialista na IT právo advokátní kanceláře Sedlakova Legal Jiří Hradský. Pro drtivou většinu organizací lhůta pro registraci uplynula posledním dnem loňského roku. „Takže pokud je tady nějaká organizace, která by měla být pod zákonem a neregistrovala se, je už nyní v prodlení se splněním této povinnosti,“ pokračuje Hradský.
Za poskytování regulovaných služeb bez registrace přitom hrozí vysoké pokuty. Dosáhnout mohou až 250 milionů korun nebo 2 % celosvětového ročního obratu.
Zareagoval zhruba každý čtvrtý
Aktuální cílená kampaň kybernetického úřadu navazuje na několik předchozích let obecné osvětové činnosti, se kterou začal už v době přípravy zákona v roce 2022. „I díky ní se pod zákon ohlásilo během prvních dvou měsíců více než 4500 organizací,“ uvádí mluvčí NÚKIB Jakub Neščivera.
Praxe podle něj ukazuje, že zejména menší organizace a subjekty v režimu nižších povinností si zpočátku často nebyly jisté, zda se na ně zákon vztahuje. NÚKIB proto průběžně posiloval metodickou podporu, komunikaci a vysvětlující materiály.
„Z dosavadních zkušeností vidíme, že tento přístup funguje. Kampaň probíhá od března a od jejího spuštění evidujeme více než tisíc nových registrací,“ pokračuje Neščivera. Tím firmy zvládly ale jen první krok v dlouhém řetězci povinností. Následuje:
- 30 denní lhůta na doplnění kontaktních údajů,
- 12 měsíců na zahájení zavádění bezpečnostních opatření,
- 12 měsíců na to začít hlásit kybernetické bezpečnostní incidenty.
Ty nejdůležitější termíny tak doběhnou řadě společností na konci letošního roku. Jenže právě nato nejsou české firmy a instituce často vůbec připravené.
Registrace není konec. Skutečná práce tím začíná
„Po registraci nastal pocit, že ‚máme hotovo‘, a skutečná práce se odsouvá,“ popisuje svou zkušenost z terénu Jiří Hradský.
Ještě kritičtější pohled na stav českých firem má Václav Svátek, ředitel společnosti ČMIS, která poskytuje firmám různé bezpečnostní nástroje a provádí bezpečnostní prověrky. Podle jeho zkušenosti lze společnosti rozdělit zhruba do tří skupin.
První skupinu tvoří firmy, které už byly regulované před účinností evropské směrnice NIS 2 a českého zákona o kybernetické bezpečnosti. Ty se rychle adaptovaly i na nová pravidla. Podle Svátka reálně posílily svou kybernetickou bezpečnost, reporting, procesy i manažerské řízení bezpečnosti. „Jenže takovýchto firem, které to opravdu mají na solidní úrovni, je, když budu optimista, v Česku jen 10 až 15 %,“ odhaduje Svátek. Jde například o energetiku, telekomunikace nebo finanční sektor, kde se navíc řeší ještě jiné evropské nařízení – DORA. „Pro ně jde spíš o rozšíření něčeho, co už znají,“ doplňuje Hradský.
Druhou výrazně větší skupinu tvoří společnosti, které se na nové povinnosti připravují především formálně. „Snaží se vymyslet, co mají dělat, obsadit pozici manažera kybernetické bezpečnosti. Píšou šanony, vymýšlí, jak by co zlepšili, ale reálně nějaký dramatický praktický posun kyberbezpečnosti neudělali,“ popisuje Svátek.
Firmy z této kategorie podle něj například pořídí nový firewall nebo antivirus, drobně upraví některé procesy. Jde ale spíše o administrativní přípravu.
A pak je tu podle něj ještě třetí skupina, která kybernetickou bezpečnost prakticky neřeší. „Takových firem je v Česku zhruba polovina,“ tvrdí Svátek.

Proč firmy čekají, až přijde útok?
Důvodem rezignace velké části firem na kybernetickou bezpečnost, která se ale v době hybridní války stává klíčovým tématem bezpečnosti celé Evropské unie, nejsou podle expertů primárně peníze. Jde spíš o to, kam šéfové firem směřují pozornost.
„Potřebné informace leží na různých místech firmy, zákon navíc výslovně odpovědnost klade na statutární orgán. Ten ale agendu často jen deleguje, místo aby ji řídil,“ popisuje Hradský. Za další výraznou překážku skutečného posílení bezpečnosti pak považuje nedostatek kvalifikovaných manažerů kybernetické bezpečnosti. „Nová agenda pak často padne na IT oddělení jako práce ‚navíc‘,“ podotýká advokát.
Překážkou na cestě ke zlepšení je v neposlední řadě i to, že kybernetická bezpečnost na rozdíl od samotného produktu nevydělává. Její skutečný význam se projeví až ve chvíli, kdy dojde k útoku. „Firmy doufají, že se jim to nestane, že se jim to vyhne, anebo že ještě stihnou udělat za rok, za dva, za tři,“ říká Svátek.
Riziko kybernetický útoků přitom každoročně roste. Jen v roce 2025 Policie ČR zaznamenal přes 22 tisíc kybernetických trestných činů. Opatření, která dokážou většině z nich zabránit, jsou přitom často jednoduchá. Například zavedení vícefaktorové ověření dokáže podle Microsoft Digital Defense Report 2025 zabránit 99 % útoků, které využívají běžné přihlašovací údaje.
Nejdřív zjistit, co firma vlastně chrání
Jednu z nejčastějších chyb při posilování kybernetické bezpečnosti podle Hradského představuje také snaha přeskočit základní fáze přípravy a rovnou nakoupit nějaké technologické řešení.
„Než si každá organizace odpoví na otázku ‚jak‘ se budu chránit, tedy implementovat opatření, musí si odpovědět na to, ‚co‘ bude chránit, tedy zmapovat si aktiva,“ radí advokát.
Firma tak musí nejprve vědět, jaké systémy a data jsou pro její fungování klíčové, jaké má závislosti a jaká rizika jí hrozí. Teprve potom má smysl nastavovat konkrétní bezpečnostní opatření.
NÚKIB zároveň upozorňuje, že bezpečnostní opatření nelze zavést jednorázově a následně považovat kybernetickou bezpečnost za vyřešenou. Organizace musí průběžně reagovat na nová rizika a svá opatření jim přizpůsobovat.

NIS 2 není jediná regulace. Přichází CRA
Firmám navíc přibývá další evropská regulace – Cyber Resilience Act (CRA). Ta se na rozdíl od NIS 2 zaměřuje na kybernetickou bezpečnost produktů s digitálními prvky. A na rozdíl od NIS 2, která je směrnicí, nevyžaduje CRA převedení do českého právního rámce. Platí přímo.
„Je nutné uvést, že oba předpisy mají různou logiku. NIS 2 a zákon o kybernetické bezpečnosti reguluje organizaci a služby, které poskytuje. CRA je produktová regulace, dopadá na hardware a software uváděný na trh,“ vysvětluje Hradský.
Pro většinu firem se proto podle něj uplatní pouze jedna z regulací. Souběh se týká především výrobců hardwaru nebo softwaru, kteří současně poskytují regulovanou službu, například provozují vlastní cloudové řešení.
Pro ty může být kombinace obou předpisů výrazně náročnější. Mají totiž odlišné spouštěče i lhůty a jedna událost může být současně incidentem podle zákona o kybernetické bezpečnosti i hlášenou zranitelností podle CRA. Vedle toho se s narůstající regulací zvyšuje i únava firem z množství nových povinností.
Tři základní otázky
Ať už firma spadá pod jednu, nebo obě regulace, měla by si podle expertů v první řadě odpovědět na tři základní otázky.
Co chráním? Firma musí mít přehled o svých systémech, datech a dalších aktivech a určit, která jsou kritická.
Co budu dělat, když přijde útok? Musí vědět, kdo incident řeší, koho informovat, kde má zálohy a jak rychle dokáže obnovit provoz.
Co mohu udělat, aby k útoku nedošlo? Firma musí sledovat, co se v jejích systémech děje, vyhodnocovat podezřelou aktivitu a reagovat na potenciální útoky.
Právě tento posun od papírového splnění povinností k reálnému řízení rizik je klíčový.
NÚKIB přitom připomíná, že nový zákon nemá zavést stejnou úroveň zabezpečení pro všechny. Povinnosti se liší podle významu organizace a míry rizik, kterým čelí. „Jinou úroveň požadavků tak bude mít například velká nemocnice nebo významný poskytovatel služeb a jinou menší regulovaný subjekt,“ upozorňuje Neščivera.
Společným cílem ale je zvýšit odolnost České republiky vůči kybernetickým hrozbám a zajistit lepší ochranu klíčových služeb, na kterých jsou závislí občané, firmy i veřejná
