NIS2 · Česko

zákon č. 264/2025 Sb. — Zákon o kybernetické bezpečnosti

NIS2 pro poskytovatele digitální infrastruktury a služeb v Česku

Právní úprava: Česko · zákon č. 264/2025 Sb.

Publikováno: · AIPOS OÜ · nis2europe.eu

Krátká odpověď: ano, odvětví je zákonem pokryto

Ano — digitální infrastruktura a služby jsou jedním z odvětví, na která česká úprava NIS2 dopadá. Zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.) uvádí v § 4 odst. 1 písm. a) bodě 9 odvětví „digitální infrastruktura a služby" mezi patnácti odvětvími, v nichž může být služba registrována jako regulovaná. Zákon navíc obsahuje § 18 s názvem „Zvláštní ustanovení pro odvětví digitální infrastruktury a služeb", který výslovně jmenuje mimo jiné poskytovatele cloud computingu a datového centra.

Co udělat jako první: ověřte si, zda vaše konkrétní služba spadá do seznamu služeb, který podle § 4 odst. 2 stanoví Úřad vyhláškou, a zda splňujete velikostní podmínku podle § 4 odst. 1 písm. b). Pokud podmínky pro registraci regulované služby splníte, musíte službu ohlásit Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1). Bezplatné sebehodnocení vedle tohoto článku vám pomůže projít jednotlivé podmínky krok za krokem.

Jak zákon odvětví pojmenovává a které služby jmenuje

Zákon č. 264/2025 Sb. používá pro celé odvětví jediné souhrnné označení. V § 4 odst. 1 písm. a) je uvedeno doslova:

> „9. digitální infrastruktura a služby"

a dále v témže ustanovení:

> „a poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES."

Konkrétní typy služeb v tomto odvětví pak jmenuje § 18 odst. 1, který se vztahuje na poskytovatele:

Podle § 18 odst. 5 platí, že plnění povinností podle tohoto ustanovení se nedotýká regulovaných služeb, které v odstavci 1 uvedeny nejsou — pro ty se použijí obecná pravidla zákona. Úplný a závazný seznam služeb v odvětví stanoví podle § 4 odst. 2 Úřad vyhláškou; pokud si nejste jisti zařazením své služby (například u konkrétních telekomunikačních služeb), řiďte se zveřejněnými pokyny Národního úřadu pro kybernetickou a informační bezpečnost jako oficiálním zdrojem.

Kategorie subjektů a velikostní prahy

Zákon pracuje se dvěma režimy poskytovatele podle § 8 odst. 1:

Rozdělení poskytovatelů do režimů podle poskytovaných regulovaných služeb stanoví Úřad vyhláškou (§ 8 odst. 2).

Na tyto režimy navazují evropské statutární kategorie. Podle § 18 odst. 4 se poskytovatel služby uvedené v § 18 odst. 1 v režimu vyšších povinností řídí ustanoveními prováděcího předpisu Komise platnými pro osoby zařazené do kategorie základních subjektů, zatímco poskytovatel v režimu nižších povinností se řídí ustanoveními platnými pro důležité subjekty.

Velikostní práh: podmínkou podle § 4 odst. 1 písm. b) je, že poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je významný pro zabezpečení důležitých společenských nebo ekonomických činností anebo pro bezpečnost v České republice. Při určování velikosti podniku platí odchylky podle § 7 — zejména se neuplatní čl. 3 odst. 4 doporučení Komise 2003/361/ES a za partnerský nebo propojený podnik se nepovažují osoby, jejichž technická aktiva jsou zcela oddělena od technických aktiv používaných při poskytování regulované služby.

Registrace je možná i bez splnění velikostního prahu — § 5 upravuje další podmínky, například službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob (§ 5 písm. b). Je-li služba registrována na základě § 5, je její poskytovatel podle § 8 odst. 3 v režimu vyšších povinností.

Základní povinnosti: registrace, bezpečnostní opatření, vedení

Ohlášení a registrace. Poskytovatel splňující podmínky podle § 4 odst. 1 ohlásí službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1). Úřad o registraci rozhodne (§ 6 odst. 2); rozklad proti rozhodnutí o registraci nemá odkladný účinek (§ 6 odst. 4).

Bezpečnostní opatření. Povinnost zavádět a provádět bezpečnostní opatření začne poskytovatel plnit nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4). Podle § 18 odst. 1 musí poskytovatelé jmenovaných služeb zavádět vhodná a přiměřená opatření zahrnující alespoň řízení rizik, řízení bezpečnostní politiky, zvládání incidentů, řízení kontinuity činností, řízení dodavatelů, bezpečnou akvizici, aplikační bezpečnost, bezpečnost lidských zdrojů, kryptografické algoritmy, řízení přístupu a správu identit.

Seznam opatření v § 14 se liší podle režimu. V režimu vyšších povinností zahrnuje organizační opatření (systém řízení bezpečnosti informací, požadavky na vrcholné vedení, bezpečnostní role, řízení aktiv, řízení rizik, řízení dodavatelů, řízení změn, akvizici a vývoj, řízení přístupu, zvládání incidentů, kontinuitu činností a audit kybernetické bezpečnosti) i technická opatření (fyzická bezpečnost, bezpečnost komunikačních sítí, správa identit, detekce a vyhodnocování událostí, aplikační bezpečnost, kryptografické algoritmy, dostupnost služby a další). V režimu nižších povinností jde o užší soubor podle § 14 odst. 2, který rovněž obsahuje požadavky na vrcholné vedení.

Rámec opatření odpovídá art 21(2) směrnice (EU) 2022/2555 (mimo jiné politika analýzy rizik, řešení incidentů, kontinuita provozu, bezpečnost dodavatelského řetězce, kryptografie a vícefaktorová autentizace). Podle art 20(1) směrnice (EU) 2022/2555 vedení subjektů bezpečnostní opatření schvaluje, dohlíží na jejich zavádění a může nést odpovědnost za porušení.

Dodavatelský řetězec. Poskytovatel strategicky významné služby hlásí Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1 písm. c). Podle § 29 odst. 1 může Úřad opatřením obecné povahy stanovit podmínky nebo zakázat využití plnění dodavatele bezpečnostně významné dodávky v kritické části stanoveného rozsahu.

Zákon zde nestanoví pro cloud, datová centra ani další služby podle § 18 odst. 1 zvláštní odchylky nad rámec uvedeného — jde o stejné povinnosti, jaké se odvíjejí od režimu poskytovatele.

Hlášení incidentů a lhůty

Komu se hlásí, závisí na režimu:

RežimKomu se hlásíZáklad
Vyšších povinnostíÚřad§ 15 odst. 1
Nižších povinnostíNárodní CERT§ 15 odst. 2

Postup a lhůty podle § 16:

Hlásí se prostřednictvím Portálu Úřadu; není-li to možné, použije se elektronická pošta nebo datová schránka Úřadu, resp. Národního CERT (§ 16 odst. 4). Povinnost hlásit incidenty začne poskytovatel plnit pro každou regulovanou službu nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 15 odst. 4). Úřad sdělí poskytovateli v režimu vyšších povinností nejpozději do 24 hodin po nahlášení, zda má incident významný dopad na kybernetický prostor státu (§ 16 odst. 2).

Dozorovým orgánem je Úřad — Národní úřad pro kybernetickou a informační bezpečnost, ústřední správní úřad pro oblast kybernetické bezpečnosti se sídlem v Brně (§ 42). Národní CERT je kontaktním místem pro poskytovatele v režimu nižších povinností a plní roli CSIRT týmu (§ 43). Přesný elektronický kanál Portálu Úřadu pro registraci a hlášení si ověřte podle zveřejněných pokynů tohoto dozorového orgánu.

Pokuty za přestupky

Sankce upravuje § 59 odst. 4 zákona č. 264/2025 Sb. Za přestupek poskytovatele regulované služby lze uložit pokutu do:

Horní hraniceKoho se týká
250 000 000 Kč nebo až 2 % čistého celosvětového ročního obratu (podle toho, která částka je vyšší)přestupky poskytovatele v režimu vyšších povinností podle § 59 odst. 1 písm. a), c) až m) a o), nebo odst. 3 písm. a), b), f) nebo g)
175 000 000 Kč nebo až 1,4 % čistého celosvětového ročního obratu (podle toho, která částka je vyšší)přestupky poskytovatele v režimu nižších povinností podle § 59 odst. 2 písm. a), c) až m) nebo o)
100 000 000 Kčpřestupky podle § 59 odst. 1 písm. b) nebo odst. 3 písm. c), d) nebo h)
50 000 000 Kčpřestupky podle § 59 odst. 1 písm. n), odst. 2 písm. b) nebo odst. 3 písm. e)
35 000 000 Kčpřestupky podle § 59 odst. 2 písm. n)

Obrat se posuzuje za bezprostředně předcházející účetní období. Správní tresty za nedodržení povinností ukládá Úřad, který rovněž provádí kontrolu plnění povinností a ukládá nápravná opatření (§ 42 odst. 3).

Kódy činností (NACE Rev. 2)

Položky tohoto sektoru v přílohách NIS2 odpovídají jedna ku jedné následujícím kódům činností NACE Rev. 2. Seznam pokrývá pouze jednoznačné shody — některé položky jsou definovány samotnou činností, nikoli kódem.

NACE 61Telekomunikační činnostiNACE 63.11Činnosti související se zpracováním dat a hostingem

Kódy činností CZ-NACE 2025 v tomto sektoru

Kódy jsou přiřazeny automaticky: kódy NACE Rev. 2 daného sektoru jsou přes oficiální převodní tabulku Eurostatu propojeny s třídami NACE Rev. 2.1 a odtud s kódy CZ-NACE 2025. Není-li přiřazení jednoznačné, kód je vynechán — seznam je záměrně spíše užší než širší.

CZ-NACE 61100Činnosti související s kabelovou, bezdrátovou a satelitní telekomunikační sítíCZ-NACE 61900Ostatní telekomunikační činnostiCZ-NACE 63100Poskytování počítačové infrastruktury, zpracování dat, hosting a související činnosti

Je váš kód CZ-NACE na seznamu? Ověřte, zda se na vás NIS2 vztahuje

Viz také stránku sektoru: Digitální infrastruktura

Časté dotazy

Vztahuje se zákon i na menší poskytovatele cloudu nebo datového centra?

Podmínkou podle § 4 odst. 1 písm. b) zákona č. 264/2025 Sb. je, že poskytovatel je středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo je významný pro zabezpečení důležitých společenských nebo ekonomických činností anebo pro bezpečnost v České republice. Registrace je navíc možná i na základě § 5 — například u služby, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob.

Jsme základní, nebo důležitý subjekt?

Podle § 18 odst. 4 se poskytovatel služby uvedené v § 18 odst. 1 v režimu vyšších povinností řídí ustanoveními prováděcího předpisu Komise platnými pro základní subjekty a poskytovatel v režimu nižších povinností ustanoveními platnými pro důležité subjekty. Rozdělení poskytovatelů do režimů stanoví Úřad vyhláškou (§ 8 odst. 2).

Do kdy musíme službu ohlásit a kdy začneme plnit povinnosti?

Službu splňující podmínky podle § 4 odst. 1 je nutné ohlásit Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo (§ 6 odst. 1). Bezpečnostní opatření se začínají zavádět nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 13 odst. 4) a stejná lhůta platí pro zahájení plnění povinnosti hlásit incidenty (§ 15 odst. 4).

Kdo přijímá hlášení incidentů?

Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu (§ 15 odst. 1), poskytovatel v režimu nižších povinností Národnímu CERT (§ 15 odst. 2). Prvotní hlášení se předkládá nejpozději do 24 hodin po zjištění incidentu, oznámení nejpozději do 72 hodin a závěrečná zpráva nejpozději do 30 dnů ode dne předložení oznámení (§ 16).

Související témata

Ověřte svou shodu s NIS2

Spustit bezplatný test působnosti NIS2

Provést bezplatné sebehodnocení Spusťte bezplatnou externí kontrolu zabezpečení Jak tento proces funguje?

Kompletní průvodce NIS2 — Česko

Zobrazit bezplatný vzorový balíček

Tento článek je obecná informace, nikoli právní poradenství. Ve své konkrétní situaci se poraďte s kvalifikovaným odborníkem.

Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 65e860c8f75d).

Zpět na úvod