NIS2 · Česko

zákon č. 264/2025 Sb. — Zákon o kybernetické bezpečnosti

NIS2 pro banky a úvěrové instituce v Česku: co vyžaduje zákon č. 264/2025 Sb.

Právní úprava: Česko · zákon č. 264/2025 Sb.

Publikováno: · AIPOS OÜ · nis2europe.eu

Spadají banky a úvěrové instituce pod český zákon?

Ano, finanční sektor je v rozsahu zákona. Zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.) uvádí v § 4 odst. 1 písm. a) mezi patnácti odvětvími pod bodem 10 „finanční trh“ — banky a úvěrové instituce tedy působí v regulovaném odvětví.

Regulace se ale nespouští automaticky u každé instituce: musí jít o službu významnou pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice a poskytovatel musí splnit podmínku velikosti podle § 4 odst. 1 písm. b). Prvním krokem je proto ověřit, zda konkrétní služba vaší instituce spadá na seznam služeb, který podle § 4 odst. 2 stanoví Úřad vyhláškou. Pokud podmínky splníte, máte podle § 6 odst. 1 povinnost službu ohlásit Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo.

Jak zákon odvětví pojmenovává (§ 4 zákona č. 264/2025 Sb.)

Zákon nepracuje s pojmy „banka“ ani „úvěrová instituce“ jako se samostatnou kategorií. Používá označení celého odvětví. Znění § 4 odst. 1 v části týkající se tohoto odvětví zní:

> „7. odpadové hospodářství, 8. doprava, 9. digitální infrastruktura a služby, 10. finanční trh, 11. zdravotnictví, 12. věda, výzkum a vzdělávání, 13. poštovní a kurýrní služby, 14. obranný průmysl, 15. vesmírný průmysl; a poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES.“

Z toho plynou dvě věci. Zaprvé, rozhodující není právní forma instituce, ale regulovaná služba, kterou poskytuje. Zadruhé, konkrétní výčet služeb v odvětví finančního trhu zákon sám neuvádí — podle § 4 odst. 2 jej stanoví Úřad vyhláškou. Ověřte proto aktuální znění prováděcí vyhlášky podle pokynů zveřejněných Národním úřadem pro kybernetickou a informační bezpečnost (oficiální zdroj).

Kategorie subjektů, režimy povinností a prahy velikosti

Zákon dělí poskytovatele regulovaných služeb do dvou režimů (§ 8 odst. 1):

Rozdělení poskytovatelů podle poskytovaných regulovaných služeb do těchto režimů stanoví Úřad vyhláškou (§ 8 odst. 2). Zákon oba režimy propojuje s kategoriemi podle čl. 3 směrnice (EU) 2022/2555 — základní subjekt a důležitý subjekt; výslovné navázání režimu vyšších povinností na kategorii základních subjektů a režimu nižších povinností na kategorii důležitých subjektů obsahuje § 18 odst. 4 pro odvětví digitální infrastruktury a služeb. Jak se tyto kategorie promítají do odvětví finančního trhu, ověřte podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost (oficiální zdroj).

Práh velikosti. Základní podmínkou podle § 4 odst. 1 písm. b) je, že poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je významný pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice. Pro určení velikosti platí odchylky v § 7: čl. 3 odst. 4 doporučení se neuplatní, za partnerský nebo propojený podnik se nepovažují osoby, jejichž technická aktiva jsou zcela oddělena od technických aktiv používaných při poskytování regulované služby, a za podnik se nepovažuje Česká národní banka (§ 7 písm. b).

Registrace i pod prahem velikosti. Podle § 5 mohou být podmínky splněny i nezávisle na velikosti — například jde-li o službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob (§ 5 písm. b), nebo o službu, jejíž narušení by mohlo vyvolat významná systémová rizika (§ 5 písm. a bod 3). Řízení podle § 5 lze zahájit pouze z moci úřední (§ 6 odst. 3) a takový poskytovatel je vždy v režimu vyšších povinností (§ 8 odst. 3).

Hlavní povinnosti: opatření, vedení a registrace

Zákon nestanoví pro finanční trh zvláštní katalog povinností — s poskytovateli regulovaných služeb ve všech odvětvích zachází stejně a rozdíly plynou pouze z režimu poskytovatele. Zvláštní ustanovení podle § 18 se týkají odvětví digitální infrastruktury a služeb.

Ohlášení a registrace. Ohlášení Úřadu do 60 dnů od splnění podmínek (§ 6 odst. 1); Úřad rozhodne o registraci regulované služby (§ 6 odst. 2).

Bezpečnostní opatření. Povinnost zavádět a provádět bezpečnostní opatření začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 13 odst. 4). Výčet opatření obsahuje § 14 — v režimu vyšších povinností mimo jiné systém řízení bezpečnosti informací, řízení aktiv, řízení rizik, řízení dodavatelů, bezpečnost lidských zdrojů, řízení přístupu, zvládání incidentů, řízení kontinuity činností a audit kybernetické bezpečnosti, technicky pak fyzická bezpečnost, bezpečnost komunikačních sítí, správa a ověřování identit, detekce a zaznamenávání událostí, aplikační bezpečnost, kryptografické algoritmy a zajišťování dostupnosti služby. V režimu nižších povinností jde o užší sadu (systém zajišťování minimální kybernetické bezpečnosti, řízení aktiv a rizik, kontinuita, řízení přístupu a identit, detekce a řešení incidentů, bezpečnost sítí, aplikační bezpečnost, kryptografie).

Tato opatření odpovídají minimálnímu výčtu podle čl. 21 odst. 2 směrnice (EU) 2022/2555, který zahrnuje mimo jiné politiku analýzy rizik, řešení incidentů, řízení kontinuity provozu, bezpečnost dodavatelského řetězce, zabezpečení pořizování a vývoje systémů, posuzování účinnosti opatření, kybernetickou hygienu a školení, kryptografii, bezpečnost lidských zdrojů a používání vícefaktorových autentizačních řešení.

Odpovědnost vedení. Mezi organizační opatření patří v obou režimech výslovně požadavky na vrcholné vedení (§ 14 odst. 1 písm. a bod 2 a § 14 odst. 2 písm. b). Podle čl. 20 odst. 1 směrnice (EU) 2022/2555 vedoucí orgány schvalují opatření k řízení kybernetických bezpečnostních rizik, dohlížejí na jejich zavádění a mohou nést odpovědnost za porušení.

Dodavatelé. Poskytovatel strategicky významné služby je podle § 31 odst. 1 písm. c) povinen hlásit Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění. Úřad může podle § 29 vydat opatření obecné povahy stanovící podmínky nebo zákaz využití plnění dodavatele bezpečnostně významné dodávky.

Hlášení incidentů a lhůty

Poskytovatel v režimu vyšších povinností hlásí kybernetické bezpečnostní incidenty Úřadu (§ 15 odst. 1), poskytovatel v režimu nižších povinností Národnímu CERT (§ 15 odst. 2), který podle § 43 působí jako kontaktní místo pro tento režim.

KrokLhůtaUstanovení
Prvotní hlášeníbez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu§ 16 odst. 1
Oznámení s prvotním posouzením a indikátory kompromitacebez zbytečného odkladu, nejpozději do 72 hodin po zjištění incidentu§ 16 odst. 3 písm. a)
Průběžná zprávana výzvu Úřadu nebo Národního CERT§ 16 odst. 3 písm. b)
Závěrečná zpráva o vyřešenínejpozději do 30 dnů ode dne předložení oznámení§ 16 odst. 3 písm. c)

Úřad sdělí poskytovateli v režimu vyšších povinností bez zbytečného odkladu, nejpozději do 24 hodin po nahlášení, zda má incident významný dopad na kybernetický prostor státu (§ 16 odst. 2). Hlášení se podávají prostřednictvím Portálu Úřadu; není-li to možné, zasílají se na určenou e-mailovou adresu nebo do datové schránky Úřadu, resp. Národního CERT (§ 16 odst. 4). Povinnost hlásit incidenty začíná pro každou regulovanou službu nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 15 odst. 4). Přesný elektronický kanál ověřte podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost (oficiální zdroj).

Pokuty za porušení povinností

Sankce upravuje § 59 odst. 4 zákona č. 264/2025 Sb. Za přestupek lze uložit pokutu do:

Správní tresty ukládá Úřad, který zároveň provádí kontrolu plnění povinností a ukládá nápravná opatření (§ 42 odst. 3).

Kódy činností (NACE Rev. 2)

Položky tohoto sektoru v přílohách NIS2 odpovídají jedna ku jedné následujícím kódům činností NACE Rev. 2. Seznam pokrývá pouze jednoznačné shody — některé položky jsou definovány samotnou činností, nikoli kódem.

NACE 64.19Ostatní peněžní zprostředkování

Kódy činností CZ-NACE 2025 v tomto sektoru

Kódy jsou přiřazeny automaticky: kódy NACE Rev. 2 daného sektoru jsou přes oficiální převodní tabulku Eurostatu propojeny s třídami NACE Rev. 2.1 a odtud s kódy CZ-NACE 2025. Není-li přiřazení jednoznačné, kód je vynechán — seznam je záměrně spíše užší než širší.

CZ-NACE 64190Ostatní peněžní zprostředkování

Je váš kód CZ-NACE na seznamu? Ověřte, zda se na vás NIS2 vztahuje

Viz také stránku sektoru: Bankovnictví

Časté dotazy

Je banka automaticky regulovaným subjektem, když je velkým podnikem?

Ne automaticky. Podle § 4 odst. 1 musí jít o službu významnou pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice v některém z uvedených odvětví (bod 10 „finanční trh“) a zároveň musí být splněna podmínka velikosti nebo významnosti poskytovatele podle písmene b). Seznam služeb a vymezení podmínek významnosti stanoví Úřad vyhláškou (§ 4 odst. 2).

Komu se incident hlásí a jaké jsou první lhůty?

Poskytovatel v režimu vyšších povinností hlásí Úřadu (§ 15 odst. 1), v režimu nižších povinností Národnímu CERT (§ 15 odst. 2). Prvotní hlášení se předkládá bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu (§ 16 odst. 1), navazující oznámení nejpozději do 72 hodin po zjištění incidentu (§ 16 odst. 3 písm. a) a závěrečná zpráva nejpozději do 30 dnů ode dne předložení oznámení (§ 16 odst. 3 písm. c).

Kolik času má instituce na zavedení bezpečnostních opatření?

Povinnost zavádět a provádět bezpečnostní opatření začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4). Stejná lhůta platí pro zahájení plnění povinnosti hlásit incidenty (§ 15 odst. 4).

Platí pro finanční trh nějaké zvláštní povinnosti navíc?

Zákon č. 264/2025 Sb. nestanoví pro odvětví finančního trhu samostatný katalog povinností — rozsah povinností se odvíjí od režimu poskytovatele podle § 8 a od výčtu opatření v § 14. Zvláštní ustanovení § 18 se týkají odvětví digitální infrastruktury a služeb. Aktuální prováděcí vyhlášky ověřte podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost (oficiální zdroj).

Související témata

Ověřte svou shodu s NIS2

Spustit bezplatný test působnosti NIS2

Provést bezplatné sebehodnocení Spusťte bezplatnou externí kontrolu zabezpečení Jak tento proces funguje?

Kompletní průvodce NIS2 — Česko

Zobrazit bezplatný vzorový balíček

Tento článek je obecná informace, nikoli právní poradenství. Ve své konkrétní situaci se poraďte s kvalifikovaným odborníkem.

Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 65e860c8f75d).

Zpět na úvod