Přejít na obsah

Bezpečnost · NIS2

Manažer kybernetické bezpečnosti jako služba

Ve vyšším režimu zákona o kybernetické bezpečnosti musíte mít manažera kybernetické bezpečnosti. Nemusí to být váš zaměstnanec. Roli převezmeme a budeme ji vykonávat za vás, včetně zastupitelnosti.

Povinná role ve vyšším režimu · NÚKIB výslovně připouští externisty

manažer KB · měsíční cyklus
$ zpráva o rizicích pro vedení
[rizika] 3 nová · 1 vysoké · plán opatření
[dodavatelé] revize smluv · 2 k doplnění
! incident · úvodní hlášení do 24 h
→ hlášení NÚKIB odesláno 06:12
[výbor] zasedání naplánováno
✓ zástupce informován
PodleVyhláška 409/2025Vyhláška 410/2025NÚKIB: Požadavky na bezpečnostní role
3 roky
minimální praxe manažera
24 h
na úvodní hlášení incidentu
1×
ročně nejméně bezpečnostní výbor
2 roky
nejdelší interval pentestu ve vyšším režimu

Kdo je manažer KB

Osoba, která řídí bezpečnost. Ne ten, kdo spravuje servery.

Manažer kybernetické bezpečnosti je bezpečnostní role podle vyhlášky č. 409/2025 Sb. Odpovídá za řízení kybernetické bezpečnosti regulované služby: rizika, opatření, dodavatele, incidenty a zprávy pro vedení. Je povinná jen v režimu vyšších povinností. Firmy v nižším režimu potřebují jednodušší roli, osobu pověřenou kybernetickou bezpečností.

Stav k 23. 9. 2026 podle vyhlášek 409 a 410/2025 Sb. a dokumentu NÚKIB v1.1

Kdo ho musí mítPoskytovatelé v režimu vyšších povinností[1]
PraxeNejméně 3 roky v řízení kybernetické nebo informační bezpečnosti[1]
NeslučitelnostNesmí zajišťovat technický provoz regulované služby[1]
ZastupitelnostVedení musí zajistit zástupce[1]
Externí výkonPovolen, NÚKIB: role mohou vykonávat i externisté[3]
Doporučené certifikaceCISM, CRISC, CISSP nebo Manažer BI (ČIA). Doporučené, ne povinné[3]
Nižší režimStačí osoba pověřená kybernetickou bezpečností[2]

Týká se vás to?

Potřebujete manažera KB?

  • Jste v režimu vyšších povinností podle zákona 264/2025 Sb.
  • Nikdo ve firmě nemá 3 roky praxe v řízení bezpečnosti
  • Váš IT správce by roli dělal vedle provozu, což vyhláška nedovoluje
  • Nemáte, kdo by manažera zastoupil
  • Vedení potřebuje pravidelné zprávy o rizicích a bezpečnostní výbor
  • Nový zaměstnanec na plný úvazek by vás stál víc, než role vyžaduje
Jste v nižším režimu? Manažera mít nemusíte, stačí osoba pověřená kybernetickou bezpečností. I tu můžeme vykonávat za vás, nebo připravit vašeho člověka.

Co pro vás uděláme

Role, která se opravdu vykonává.

Řízení ISMS

Vedeme systém řízení bezpečnosti, rizika a opatření podle vyhlášky 409 a hlídáme termíny.

Zprávy a výbor

Pravidelné zprávy o rizicích pro vedení a vedení bezpečnostního výboru, který se schází aspoň jednou ročně.

Incidenty

Koordinujeme řešení incidentů a hlášení NÚKIB ve lhůtách 24 hodin, 72 hodin a 30 dnů.

Dodavatelé a audit

Řídíme bezpečnost dodavatelů a připravujeme podklady pro audit a kontrolu NÚKIB.

Jak začneme

Od smlouvy k fungující roli.

01

Posouzení

Ověříme režim a zjistíme, co už máte a co chybí.

02

Smlouva

Sjednáme rozsah, požadavky na kvalifikaci a řešení střetu zájmů, jak doporučuje NÚKIB.

03

Převzetí role

Nastavíme zprávy, výbor, hlášení incidentů a zastupitelnost.

04

Průběžný výkon

Měsíční přehled pro vedení a jedna odpovědná osoba pro NÚKIB.

Proč Lumenax

Proč s námi.

01

Řízení i technika

Za rolí stojí tým, který umí opatření i zavést a otestovat.

02

Oddělené role

Manažera, pentesty a audit rozdělíme tak, aby nevznikl střet zájmů.

03

Zástupce v ceně

Zastupitelnost, kterou vyhláška vyžaduje, je součástí služby.

Časté otázky

Otázky k manažerovi kybernetické bezpečnosti

Musí mít každá regulovaná firma manažera kybernetické bezpečnosti?

Ne. Manažer je povinný jen v režimu vyšších povinností podle vyhlášky 409/2025. V nižším režimu stačí osoba pověřená kybernetickou bezpečností.

Může manažera kybernetické bezpečnosti dělat externí dodavatel?

Ano. NÚKIB ve svém dokumentu o bezpečnostních rolích výslovně uvádí, že role mohou vykonávat i externisté. Požadavky na kvalifikaci patří do smlouvy.

Jakou praxi musí manažer kybernetické bezpečnosti mít?

Musí být proškolený a mít nejméně 3 roky praxe v řízení kybernetické nebo informační bezpečnosti.

Je nutná certifikace CISM nebo CISSP?

Není povinná. NÚKIB certifikace jako CISM, CRISC, CISSP nebo Manažer BI doporučuje jako jeden ze způsobů, jak odbornost doložit.

Může manažer kybernetické bezpečnosti být zároveň IT správce?

Ne. Vyhláška 409/2025 vylučuje, aby manažer zajišťoval technický provoz regulované služby.

Kdo manažera zastupuje?

Vedení organizace musí zajistit zástupce. U nás je zastupitelnost součástí služby.

Jaký je rozdíl mezi manažerem, architektem a auditorem kybernetické bezpečnosti?

Manažer řídí bezpečnost, architekt navrhuje bezpečnostní architekturu a auditor nezávisle ověřuje plnění. Auditor nesmí vykonávat žádnou jinou z těchto rolí.

Co potřebuje firma v nižším režimu?

Osobu pověřenou kybernetickou bezpečností, která je proškolená nebo má odpovídající odbornost. Manažera, architekta ani auditora mít nemusí.

Zdroje

Z čeho vycházíme

Nejde o právní radu. Požadavky NÚKIB se vyvíjejí, proto odkazujeme přímo na aktuální dokumenty.

  1. Vyhláška č. 409/2025 Sb.: https://www.zakonyprolidi.cz/cs/2025-409
  2. Vyhláška č. 410/2025 Sb.: https://www.zakonyprolidi.cz/cs/2025-410
  3. NÚKIB, Požadavky na bezpečnostní role (v1.1, 21. 4. 2026): https://portal.nukib.gov.cz/informacni-servis/podpurne-materialy/6936d668617736945d0bcb08
  4. NÚKIB, manažer kybernetické bezpečnosti: https://portal.nukib.gov.cz/manazer-kyberneticke-bezpecnosti

Začněte tady

Potřebujete manažera kybernetické bezpečnosti?

Ověříme váš režim a navrhneme rozsah role. Bez nutnosti nabírat nového člověka.