NIS2 pokuty a sankce v Česku: kolik hrozí a kdo za to odpovídá

Publikováno: · AIPOS OÜ · nis2europe.eu

Nový zákon o kybernetické bezpečnosti a role NÚKIB

Českou transpozici směrnice NIS2 tvoří zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.). Ústředním správním úřadem pro oblast kybernetické bezpečnosti je Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) se sídlem v Brně, v zákoně označovaný jako „Úřad" (§ 42).

Úřad podle § 42 mimo jiné:

Pro poskytovatele regulovaných služeb v režimu nižších povinností působí jako kontaktní místo Národní CERT (§ 43), který přijímá hlášení o incidentech, událostech, hrozbách a zranitelnostech a plní roli CSIRT týmu.

Dva režimy: základní subjekt vs. důležitý subjekt

Výše pokuty se odvíjí od toho, v jakém režimu se poskytovatel nachází. Zákon rozlišuje (§ 8):

Tyto režimy odpovídají kategoriím podle směrnice: režim vyšších povinností se pojí s kategorií základní subjekt (essential entity) a režim nižších povinností s kategorií důležitý subjekt (important entity) — viz § 18 s odkazem na čl. 3 směrnice (EU) 2022/2555.

Zda vůbec spadáte do působnosti zákona, závisí na odvětví (§ 4 vyjmenovává 15 sektorů, např. energetika, doprava, zdravotnictví, digitální infrastruktura a služby) a na velikosti podniku (střední nebo velký podnik ve smyslu doporučení Komise 2003/361/ES).

Maximální výše pokut podle § 59

Přestupky poskytovatele regulované služby a sankce upravuje § 59 zákona č. 264/2025 Sb. Za přestupek lze podle § 59 odst. 4 uložit pokutu do těchto výší:

SazbaMaximální pokutaKoho se týká
a)250 000 000 Kč nebo až 2 % čistého celosvětového ročního obratu (podle toho, která částka je vyšší)přestupek poskytovatele v režimu vyšších povinností dle odst. 1 písm. a), c) až m) a o), nebo odst. 3 písm. a), b), f) nebo g)
b)175 000 000 Kč nebo až 1,4 % čistého celosvětového ročního obratu (podle toho, která částka je vyšší)přestupek poskytovatele v režimu nižších povinností dle odst. 2 písm. a), c) až m) nebo o)
c)100 000 000 Kčpřestupek dle odst. 1 písm. b) nebo odst. 3 písm. c), d) nebo h)
d)50 000 000 Kčpřestupek dle odst. 1 písm. n), odst. 2 písm. b), nebo odst. 3 písm. e)
e)35 000 000 Kčpřestupek dle odst. 2 písm. n)

Rozhodující je vždy vyšší z obou hodnot — pevná částka v Kč, nebo procento z obratu. Obrat se počítá za bezprostředně předcházející účetní období.

Odpovědnost vedení a osobní rozměr

NIS2 klade důraz nejen na organizaci, ale i na statutární orgány a vedení. Podle čl. 20 odst. 1 směrnice (EU) 2022/2555 členské státy zajistí, že řídicí orgány základních a důležitých subjektů schvalují opatření k řízení kybernetických rizik, dohlížejí na jejich zavádění a mohou nést odpovědnost za porušení povinností podle článku 21 ze strany subjektu.

V praxi to znamená, že kybernetická bezpečnost není jen věcí IT oddělení — je to odpovědnost na úrovni vedení. Vedení musí:

Bezpečnostní opatření, jejichž porušení může vést k sankci, zahrnují dle čl. 21 odst. 2 směrnice mimo jiné politiky analýzy rizik, zvládání incidentů, kontinuitu činností, bezpečnost dodavatelského řetězce, kryptografii a základní kybernetickou hygienu a školení. Poskytovatel musí začít bezpečnostní opatření zavádět nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4).

Konkrétní procesní postup, jak Úřad odpovědnost vedení vymáhá v českém právním řádu, potvrdí [TÄPSUSTAB PARTNER-JURIST].

Jak snížit riziko sankce: hlášení a prevence

Rychlá reakce a řádné hlášení incidentů jsou zásadní pro omezení rizika sankce. Postup hlášení upravuje § 16:

Doporučené kroky pro vedení:

1. Ověřte, zda spadáte do některého z 15 odvětví dle § 4 a do jakého režimu (§ 8). 2. Zaveďte a udržujte bezpečnostní opatření (§ 13, čl. 21 směrnice). 3. Nastavte proces hlášení incidentů podle lhůt § 16. 4. Zapojte statutární orgán do schvalování a dohledu (čl. 20 odst. 1 směrnice).

Nejste si jistí, do jakého režimu spadáte a jaká pokuta by vám hrozila? Využijte náš bezplatný scoping / gap nástroj a získejte první přehled během několika minut.

Časté dotazy

Jaká je nejvyšší pokuta podle NIS2 v Česku?

Pro poskytovatele v režimu vyšších povinností (základní subjekt) lze podle § 59 odst. 4 písm. a) zákona č. 264/2025 Sb. uložit pokutu až 250 000 000 Kč, nebo až 2 % čistého celosvětového ročního obratu za předcházející účetní období — podle toho, která částka je vyšší.

Kolik hrozí důležitému subjektu (režim nižších povinností)?

Podle § 59 odst. 4 písm. b) lze uložit pokutu až 175 000 000 Kč, nebo až 1,4 % čistého celosvětového ročního obratu za předcházející účetní období — podle toho, která částka je vyšší.

Může nést odpovědnost i vedení firmy?

Ano. Podle čl. 20 odst. 1 směrnice (EU) 2022/2555 řídicí orgány základních a důležitých subjektů schvalují opatření k řízení kybernetických rizik, dohlížejí na jejich zavádění a mohou nést odpovědnost za porušení povinností podle článku 21.

Kdo v Česku ukládá pokuty za porušení NIS2?

Správní tresty za nedodržení povinností ukládá Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), který je ústředním správním úřadem pro oblast kybernetické bezpečnosti se sídlem v Brně (§ 42).

Ověřte svou shodu s NIS2

Spustit bezplatný scoping test

Provést bezplatnou gap analýzu Spusťte bezplatný povrchový sken

Kompletní průvodce NIS2 — Česko

Tento článek obsahuje obecné informace, nikoli právní radu. Vaši konkrétní situaci potvrdí partnerský advokát.

Zpět na úvod