- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (79)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
Hlavní partner sekce
Partneři sekce
Tematické sekce
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tiskBranové sekce
![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Partneři webu
IT SYSTEMS 1-2/2026 , IT Security
Kybernetická bezpečnost u není jen úkol IT týmu
Jaroslav Tajbr, Karolína Karalová
Od 1. listopadu 2025 je v České republice účinný nový zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.), který implementuje poadavky směrnice NIS2. Nová právní úprava zásadně roziřuje okruh regulovaných subjektů podle odhadů Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB) se můe dotknout a 6 tisíc organizací napříč veřejným i soukromým sektorem. Kybernetická bezpečnost tak přestává být čistě technickou záleitostí a stává se součástí řízení podnikových rizik.

Samoidentifikace jako klíčový okamik
Zásadní změnou je, e prvotní posouzení je nyní povinností samotných organizací. Organizace musí vyhodnotit, zda poskytují tzv. regulovanou slubu, a zároveň naplňují kritéria středního či velkého podniku. Pokud ano, vzniká jim povinnost provést registraci a ohlásit se na Portálu NÚKIBu, a to nejpozději do 60 dnů ode dne, kdy tyto podmínky splní.
Právě ve fázi samoidentifikace vzniká nejvíce nedorozumění. Organizace často při posuzování poskytování regulované sluby vycházejí pouze z formálního předmětu podnikání nebo zařazení podle CZ-NACE, místo aby porovnaly své skutečné činnosti s výčtem regulovaných slueb podle vyhláky č. 408/2025 Sb. Typicky se přehlíí vnitroskupinové poskytování IT (např. bezpečnostní řízená sluba, cloud computing). Praktickým doporučením je, aby si organizace k závěru o (ne)samoidentifikaci zpracovaly krátký auditovatelný záznam (jaké sluby poskytují, proč (ne)spadají do regulace, a o jaké podklady svůj závěr opírají).
Vyí a nií reim povinností
Po doručení rozhodnutí NÚKIBu o registraci regulované sluby začínají běet zákonné lhůty. Organizace musí zahájit zavádění a provádění bezpečnostních opatření nejpozději do 1 roku ode dne doručení rozhodnutí NÚKIB o registraci.
Rozsah povinností se lií podle toho, zda organizace spadá do vyího, nebo niího reimu, přičem zařazení se odvíjí zejména od typu regulované sluby a velikosti organizace.
Rozdíl mezi reimy má nejen technický, ale i organizační a odpovědnostní rozměr. Ve vyím reimu je kybernetická bezpečnost agendou vrcholového vedení, které musí nastavit systém řízení rizik, schvalovat klíčová opatření a vykonávat dohled nad jejich zavedením. Odpovědnost nelze jednodue delegovat na IT oddělení. Vyí reim zpravidla znamená systematičtějí práci s aktivy, dodavateli a průběným řízením rizik. Pokud jsou opatření plněna prostřednictvím dodavatelů, musí se odpovídající poadavky promítnout i do smluvního nastavení. Nií reim je méně náročný, ale i zde poaduje zákon a prováděcí vyhláka funkční procesy, určuje odpovědnost vrcholového vedení a nastavuje poadovanou úroveň zabezpečení optikou zásady přiměřenosti. Tato zásada znamená, e způsob zavedení a provádění bezpečnostních opatření volí organizace podle svých bezpečnostních potřeb zejména s ohledem na velikost organizace, dostupné zdroje a pravděpodobnost i dopad incidentů (včetně kritičnosti sluby).
Sankční rizika
Sankční rizika mohou být velmi významná u vybraných poruení mohou pokuty dosahovat a do výe 250 milionů korun nebo 2 % celosvětového ročního obratu (podle toho, která částka je vyí). Ve vyím reimu navíc přichází v úvahu i dočasný zákaz výkonu funkce člena statutárního orgánu. Za největí riziko vak lze povaovat nepřipravenost organizace na kybernetický incident a neprofesionální řízení situace v prvních hodinách po incidentu včetně absence průkazné dokumentace o přijatých krocích.
Jak k nové regulaci přistoupit?
Jako nejefektivnějí se osvědčuje následující postup:
- provést samoidentifikaci a vytvořit k ní auditovatelný záznam,
- zpracovat gap analýzu stavu organizace vůči poadavkům zákona a prováděcích vyhláek,
- zmapovat klíčová aktiva a dodavatele a
- nastavit systém řízení (role, schvalování, reporting).
Závěr
Nový zákon o kybernetické bezpečnosti není jen dalí regulatorní povinností mění způsob, jak organizace přemýlejí o kybernetických rizicích. Kybernetická bezpečnost se stává odpovědností vrcholového managementu a vyaduje strategické řízení rizik, jasné role a prokazatelné procesy.
![]() |
Jaroslav Tajbr Partner v advokátní kanceláři Eversheds Sutherland a vedoucí její IT praxe. Má odborné znalosti v oblastech jako AI, RPA, Edge Computing, rozířená a virtuální realita, blockchain či IoT. |
![]() |
Karolína Karalová Koncipientka v advokátní kanceláři Eversheds Sutherland se zaměřením na právo nemovitostí, ochranu osobních údajů a právo duevního vlastnictví. Má rovně zkuenosti v oblasti práva e-commerce, zejména se zaměřením na spotřebitelské právo. |
Chcete získat časopis IT Systems s tímto a mnoha dalími články z oblasti informačních systémů a řízení podnikové informatiky? Objednejte si předplatné nebo konkrétní vydání časopisu IT Systems z naeho archivu.






















