Posouzení a gap analýza
Zjistíme, jestli a v jakém režimu spadáte pod zákon, a porovnáme váš stav s vyhláškou 409 nebo 410.
Bezpečnost · NIS2
Od 1. 11. 2025 platí zákon č. 264/2025 Sb. a pod regulaci spadá zhruba 6 000 organizací místo dřívějších 400. Zjistíme, jestli se vás týká, v jakém režimu, a zavedeme opatření, která po vás NÚKIB bude chtít.
Nejsme advokátní kancelář · Řešíme technickou a procesní stránku, s vaším právníkem spolupracujeme
Co je NIS2
NIS2 je evropská směrnice (EU) 2022/2555 o kybernetické bezpečnosti. V Česku ji provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. 11. 2025, spolu se čtyřmi vyhláškami. Zákon rozděluje regulované organizace do režimu vyšších a nižších povinností a každé z nich ukládá registraci u NÚKIB, bezpečnostní opatření a hlášení incidentů.
Stav k 23. 9. 2026 podle zákona 264/2025 Sb. a vyhlášek 408 až 410/2025 Sb.
| Účinnost zákona | 1. 11. 2025 (zákon č. 264/2025 Sb.)[1] |
|---|---|
| Prováděcí vyhlášky | 408/2025 (regulované služby), 409/2025 (opatření ve vyšším režimu), 410/2025 (opatření v nižším režimu), 334/2025 (Portál NÚKIB)[2] |
| Kolik organizací | Přes 4 800 ohlášených k 8. 2. 2026, očekává se zhruba 6 000[5] |
| Ohlášení službě NÚKIB | Do 60 dnů od splnění podmínek (§ 6)[1] |
| Zavedení opatření | Nejpozději do 1 roku od doručení rozhodnutí o registraci (§ 13 odst. 4)[1] |
| Hlášení incidentu | Úvodní hlášení do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do 30 dnů[1] |
| Maximální pokuta | Vyšší režim 250 mil. Kč nebo 2 % obratu, nižší režim 175 mil. Kč nebo 1,4 % obratu (§ 59)[1] |
Týká se vás to?
Rychlý test. Rozhoduje obor a velikost, počítají se i propojené a partnerské podniky.
Vyšší a nižší režim
| Režim vyšších povinností | Režim nižších povinností | |
|---|---|---|
| Kdo typicky | Velké podniky a služby registrované podle § 5 | Střední podniky[1] |
| Bezpečnostní opatření | 14 organizačních a 11 technických (vyhláška 409/2025) | 13 opatření, minimální standard (vyhláška 410/2025)[1] |
| Bezpečnostní role | Manažer, architekt a auditor kybernetické bezpečnosti | Osoba pověřená kybernetickou bezpečností[3] |
| Penetrační test a audit | Pentest nejméně jednou za 2 roky, audit nejméně jednou za 2 roky, sken zranitelností ročně | Podle vlastního hodnocení rizik[3] |
| Kam hlásit incidenty | NÚKIB | Národní CERT, jen významné incidenty[1] |
| Maximální pokuta | 250 mil. Kč nebo 2 % obratu | 175 mil. Kč nebo 1,4 % obratu[1] |
Co pro vás uděláme
Právní výklad nechte advokátovi. My zavedeme opatření v systémech a procesech a připravíme důkazy pro kontrolu NÚKIB.
Zjistíme, jestli a v jakém režimu spadáte pod zákon, a porovnáme váš stav s vyhláškou 409 nebo 410.
Řízení aktiv a rizik, dodavatelů, přístupů, zálohování, logování, kryptografie. Technicky i procesně.
Ve vyšším režimu pentest nejméně jednou za 2 roky a sken zranitelností ročně. Uděláme je sami.
Školení vedení, bezpečnostní výbor a obsazení rolí, včetně externího manažera kybernetické bezpečnosti.
Jak postupujeme
01
Týká se vás zákon a v jakém režimu? Pomůžeme i s ohlášením u NÚKIB.
02
Porovnáme stav s vyhláškou a naceníme cestu. Pevná cena, pevný termín.
03
Zavedeme opatření a dokumentaci do roku od rozhodnutí o registraci.
04
Pentest, interní audit a příprava na kontrolu NÚKIB.
Souvisí s tím
Certifikace není povinná a sama NÚKIB nestačí, ale ISMS podle ISO 27001 je dobrý základ pro vyhlášku 409.
Příprava na ISO 27001 →Ve vyšším režimu povinně nejméně jednou za 2 roky, před spuštěním a po významných změnách.
Penetrační testy →Povinná role ve vyšším režimu. Může ji vykonávat externista.
Manažer jako služba →Proč Lumenax
01
Zavedeme je v systémech. Při kontrole ukážete, jak fungují, ne jen směrnici.
02
Povinné testy a skeny zranitelností děláme vlastním týmem, nálezy rovnou opravíme.
03
ISMS podle ISO/IEC 27001:2022, které jsme připravili, je připravené na certifikační audit.
Časté otázky
Na organizace z 15 odvětví podle § 4, které jsou alespoň středním podnikem: od 50 zaměstnanců, nebo s ročním obratem i bilanční sumou nad 10 mil. EUR, včetně propojených podniků. V některých odvětvích i menší. Přesně to určuje vyhláška 408/2025 Sb.
Ve vyšším režimu, typicky velké podniky, platí 14 organizačních a 11 technických opatření, povinné role a pravidelné pentesty. V nižším režimu, typicky střední podniky, platí 13 opatření jako minimální standard.
Nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 13 odst. 4). Pokud jste se registrovali na konci roku 2025, termín vám typicky vychází na konec roku 2026.
Ohlaste ji co nejdřív přes Portál NÚKIB. Lhůta je 60 dnů od splnění podmínek a neohlášení spadá do nejvyšší sazby pokut. S posouzením a ohlášením pomůžeme.
Sama o sobě ne. Certifikace není povinná a NÚKIB ji nepřijme jako jediný důkaz při kontrole. ISMS podle ISO 27001 je ale podle NÚKIB dobrá cesta k plnění vyhlášky 409.
Úvodní hlášení do 24 hodin od zjištění, oznámení významného incidentu do 72 hodin a závěrečnou zprávu do 30 dnů. Vyšší režim hlásí NÚKIB, nižší režim Národnímu CERT.
Ve vyšším režimu až 250 mil. Kč nebo 2 % celosvětového obratu, v nižším až 175 mil. Kč nebo 1,4 % obratu, podle toho, co je vyšší. Členovi vedení může NÚKIB při opakovaném maření nápravy zakázat výkon funkce.
Ve vyšším režimu ano: nejméně jednou za 2 roky, před uvedením do provozu a po významné změně, plus sken zranitelností aspoň jednou ročně. V nižším režimu podle vašeho hodnocení rizik.
Zdroje
Nejde o právní radu. Výklad pro vaši konkrétní situaci konzultujte s advokátem, technickou stránku s námi.
Začněte tady
Zjistíme, kde jste vůči vyhlášce, a dostanete plán s pevnou cenou a termínem.