NIS2 · Česko

zákon č. 264/2025 Sb. — Zákon o kybernetické bezpečnosti

NIS2 ve veřejné správě v Česku: kdo spadá pod zákon č. 264/2025 Sb. a co musí splnit

Právní úprava: Česko · zákon č. 264/2025 Sb.

Publikováno: · AIPOS OÜ · nis2europe.eu

Spadá veřejná správa pod český zákon o kybernetické bezpečnosti?

Ano — veřejná správa je odvětvím uvedeným přímo v zákoně. Zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.) uvádí v § 4 odst. 1 písm. a) bodě 1 jako první odvětví „veřejná správa". To ale samo o sobě nestačí: rozhodující je, zda konkrétní služba je významná pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice a zda je splněna podmínka podle § 4 odst. 1 písm. b).

Co udělat jako první: projděte si své služby a posuďte, zda některá z nich naplňuje podmínky pro registraci regulované služby podle § 4 odst. 1. Pokud ano, musíte podle § 6 odst. 1 tuto službu ohlásit Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo.

Jak zákon odvětví veřejné správy pojmenovává

Zákon č. 264/2025 Sb. v § 4 odst. 1 písm. a) stanoví, že podmínky pro registraci regulované služby jsou splněny v případě, že „jde o službu, která je významná pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice", a to v některém z vyjmenovaných odvětví. Odvětví jsou v zákoně uvedena v tomto pořadí a znění:

> „veřejná správa, 2. energetika, 3. výrobní průmysl, 4. potravinářský průmysl, 5. chemický průmysl, 6. vodní hospodářství, 7. odpadové hospodářství, 8. doprava, 9. digitální infrastruktura a služby, 10. finanční trh, 11. zdravotnictví, 12. věda, výzkum a vzdělávání, 13. poštovní a kurýrní služby, 14. obranný průmysl,"

Seznam konkrétních služeb podle § 4 odst. 1 písm. a) a vymezení podmínek významnosti poskytovatele podle § 4 odst. 1 písm. b) stanoví Úřad vyhláškou (§ 4 odst. 2). Podle zveřejněných pokynů Úřadu si proto ověřte, které konkrétní služby ve vaší organizaci vyhláška pokrývá.

Kdo je pokryt: velikost podniku a kategorie subjektů

Velikostní podmínka (§ 4 odst. 1 písm. b)). Poskytovatel služby musí být středním nebo velkým podnikem ve smyslu doporučení Komise 2003/361/ES, nebo být významný pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost v České republice.

Zvláštní pravidla pro veřejný sektor (§ 7). Odchylně od doporučení Komise 2003/361/ES platí, že za podnik se nepovažují organizační složky státu, územní samosprávné celky a Česká národní banka. Dále se neuplatní čl. 3 odst. 4 doporučení a za partnerský nebo propojený podnik se nepovažují osoby, jejichž technická aktiva jsou zcela oddělena od technických aktiv používaných při poskytování regulované služby.

Další cesty do působnosti (§ 5). Podmínky pro registraci jsou splněny také tehdy, jde-li například o službu, jejíž poskytovatel je jediným poskytovatelem této služby v ČR a služba je zásadní pro kritické činnosti, o službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob, nebo o službu poskytovatele, který je subjektem kritické infrastruktury. Řízení podle § 5 lze zahájit pouze z moci úřední (§ 6 odst. 3).

Dva režimy (§ 8). V režimu vyšších povinností je poskytovatel, který je z důvodu své velikosti, počtu uživatelů, geografického rozšíření služby, dopadu na fungování odvětví nebo rizikovosti provozu značně ekonomicky, společensky nebo bezpečnostně významný pro Českou republiku. V režimu nižších povinností je poskytovatel, který v režimu vyšších povinností není. Rozdělení stanoví Úřad vyhláškou. Je-li služba registrována na základě § 5, je její poskytovatel vždy v režimu vyšších povinností.

Zákon v § 18 odst. 4 spojuje režim vyšších povinností s kategorií základní subjekt a režim nižších povinností s kategorií důležitý subjekt ve smyslu směrnice (EU) 2022/2555.

Hlavní povinnosti: opatření, vedení a registrace

Zákon nestanoví pro odvětví veřejné správy zvláštní odvětvové povinnosti — platí pro ně stejná pravidla jako pro ostatní poskytovatele registrovaných regulovaných služeb, podle přiděleného režimu.

Registrace. Ohlášení služby Úřadu nejpozději do 60 dnů ode dne splnění podmínek (§ 6 odst. 1). O registraci rozhoduje Úřad (§ 6 odst. 2).

Lhůta na zavedení opatření. Povinnost zavádět a provádět bezpečnostní opatření začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci regulované služby (§ 13 odst. 4).

Rozsah opatření (§ 14). V režimu vyšších povinností jde o organizační opatření (systém řízení bezpečnosti informací, požadavky na vrcholné vedení, bezpečnostní role, řízení aktiv, řízení rizik, řízení dodavatelů, bezpečnost lidských zdrojů, řízení změn, akvizice a údržba, řízení přístupu, zvládání incidentů, řízení kontinuity činností, audit kybernetické bezpečnosti) a technická opatření (fyzická bezpečnost, bezpečnost komunikačních sítí, správa identit a přístupových práv, detekce a zaznamenávání událostí, aplikační bezpečnost, kryptografické algoritmy, dostupnost služby a další). V režimu nižších povinností je rozsah užší: systém zajišťování minimální kybernetické bezpečnosti, požadavky na vrcholné vedení, řízení aktiv a rizik, bezpečnost lidských zdrojů, řízení kontinuity, řízení přístupu a identit, detekce a řešení incidentů, bezpečnost sítí, aplikační bezpečnost a kryptografické algoritmy.

Odpovědnost vedení. Požadavky na vrcholné vedení jsou výslovnou součástí opatření v obou režimech (§ 14). Podle čl. 20 odst. 1 směrnice (EU) 2022/2555 vedoucí orgány schvalují opatření k řízení kybernetických bezpečnostních rizik, dohlížejí na jejich zavádění a mohou nést odpovědnost za porušení; uplatněním tohoto pravidla nejsou dotčena vnitrostátní pravidla odpovědnosti veřejných institucí a veřejných činitelů.

Minimální obsah opatření podle čl. 21 odst. 2 směrnice (EU) 2022/2555: politika analýzy rizik a bezpečnosti informačních systémů, řešení incidentů, řízení kontinuity provozu a krizové řízení, bezpečnost dodavatelského řetězce, zabezpečení pořizování, vývoje a údržby systémů, posuzování účinnosti opatření, kybernetická hygiena a školení, kryptografie a šifrování, bezpečnost lidských zdrojů a řízení přístupu, případně vícefaktorová autentizace a zabezpečená komunikace.

Dodavatelský řetězec. Poskytovatel strategicky významné služby je povinen hlásit Úřadu informace o dodavatelích do 10 dnů ode dne jejich zjištění (§ 31 odst. 1 písm. c)). Úřad může opatřením obecné povahy stanovit podmínky nebo zakázat využití plnění dodavatele bezpečnostně významné dodávky v kritické části stanoveného rozsahu (§ 29 odst. 1).

Hlášení incidentů a lhůty

Komu hlásíte. Poskytovatel v režimu vyšších povinností hlásí incidenty Úřadu (§ 15 odst. 1). Poskytovatel v režimu nižších povinností hlásí Národnímu CERT, který je pro tento režim kontaktním místem (§ 15 odst. 2, § 43 odst. 1).

Lhůty podle § 16:

KrokLhůta
Prvotní hlášení (identifikační údaje, základní údaje o incidentu, podezření na nezákonný zásah či přeshraniční dopad)bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu
Oznámení (aktualizace údajů, prvotní posouzení, dopad a indikátory kompromitace)bez zbytečného odkladu, nejpozději do 72 hodin po zjištění incidentu
Průběžná zprávana výzvu Úřadu nebo Národního CERT
Závěrečná zpráva o vyřešení incidentunejpozději do 30 dnů ode dne předložení oznámení

Trvá-li incident po uplynutí uvedené lhůty, předloží poskytovatel průběžnou zprávu a poté závěrečnou zprávu nejpozději do 30 dnů ode dne vyřešení incidentu (§ 16 odst. 3 písm. c)).

Kanál. Hlášení se podává prostřednictvím Portálu Úřadu; není-li to možné, zasílá se na určenou e-mailovou adresu nebo do datové schránky Úřadu, resp. Národního CERT (§ 16 odst. 4). Povinnost hlásit incidenty začíná nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 15 odst. 4). Přesné nastavení elektronického kanálu si ověřte podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost (oficiální zdroj).

Pokuty a dozorový orgán

Za přestupky poskytovatele regulované služby lze podle § 59 odst. 4 uložit pokutu do:

Ústředním správním úřadem pro oblast kybernetické bezpečnosti je Úřad — Národní úřad pro kybernetickou a informační bezpečnost se sídlem v Brně (§ 42 odst. 1). Úřad přijímá ohlášení, rozhoduje o registraci a jejím zrušení, stanovuje bezpečnostní opatření, provozuje Portál Úřadu, vede evidence, provádí kontrolu plnění povinností, ukládá nápravná opatření a správní tresty (§ 42 odst. 3).

Kódy činností (NACE Rev. 2)

Položky tohoto sektoru v přílohách NIS2 odpovídají jedna ku jedné následujícím kódům činností NACE Rev. 2. Seznam pokrývá pouze jednoznačné shody — některé položky jsou definovány samotnou činností, nikoli kódem.

NACE 84Veřejná správa a obrana; povinné sociální zabezpečení

Kódy činností CZ-NACE 2025 v tomto sektoru

Kódy jsou přiřazeny automaticky: kódy NACE Rev. 2 daného sektoru jsou přes oficiální převodní tabulku Eurostatu propojeny s třídami NACE Rev. 2.1 a odtud s kódy CZ-NACE 2025. Není-li přiřazení jednoznačné, kód je vynechán — seznam je záměrně spíše užší než širší.

CZ-NACE 84110Všeobecné činnosti veřejné správyCZ-NACE 84121Regulace činností souvisejících s poskytováním zdravotní péčeCZ-NACE 84122Regulace činností souvisejících se vzdělávánímCZ-NACE 84123Regulace činností souvisejících s kulturouCZ-NACE 84124Regulace činností souvisejících se sportemCZ-NACE 84125Regulace činností souvisejících s poskytováním sociální péče, kromě povinného sociálního zabezpečeníCZ-NACE 84129Regulace činností souvisejících s poskytováním ostatních služeb pro společnost j. n.CZ-NACE 84130Regulace a podpora podnikatelského prostředíCZ-NACE 84210Činnosti v oblasti zahraničních věcíCZ-NACE 84220Činnosti v oblasti obranyCZ-NACE 84230Činnosti v oblasti spravedlnosti a soudnictvíCZ-NACE 84240Činnosti v oblasti veřejného pořádku a bezpečnostiCZ-NACE 84250Činnosti v oblasti požární ochranyCZ-NACE 84300Činnosti v oblasti povinného sociální zabezpečení

Je váš kód CZ-NACE na seznamu? Ověřte, zda se na vás NIS2 vztahuje

Viz také stránku sektoru: Veřejná správa

Časté dotazy

Vztahuje se zákon i na obce a organizační složky státu?

Odvětví veřejné správy je uvedeno v § 4 odst. 1 písm. a) bodě 1 zákona č. 264/2025 Sb. Podle § 7 písm. b) se přitom za podnik nepovažují organizační složky státu, územní samosprávné celky a Česká národní banka, takže velikostní pravidla doporučení Komise 2003/361/ES se na ně tímto způsobem neuplatní; podmínky pro registraci se pak posuzují podle ostatních kritérií § 4 odst. 1 a § 5. Konkrétní vymezení služeb a významnosti stanoví Úřad vyhláškou (§ 4 odst. 2) — ověřte je podle zveřejněných pokynů Národního úřadu pro kybernetickou a informační bezpečnost.

Jaký je rozdíl mezi režimem vyšších a nižších povinností?

V režimu vyšších povinností je poskytovatel, který je z důvodu své velikosti, počtu uživatelů, geografického rozšíření služby, dopadu na odvětví nebo rizikovosti provozu značně ekonomicky, společensky nebo bezpečnostně významný pro Českou republiku; ostatní jsou v režimu nižších povinností (§ 8 odst. 1). Režim určuje rozsah bezpečnostních opatření (§ 14), adresáta hlášení incidentů (§ 15) i horní hranice pokut (§ 59 odst. 4). Zákon v § 18 odst. 4 spojuje režim vyšších povinností s kategorií základní subjekt a režim nižších povinností s kategorií důležitý subjekt.

Do kdy je nutné službu ohlásit a zavést opatření?

Ohlášení Úřadu je třeba podat nejpozději do 60 dnů ode dne, kdy došlo ke splnění podmínek pro registraci podle § 4 odst. 1 (§ 6 odst. 1). Bezpečnostní opatření je nutné začít zavádět a provádět nejpozději do 1 roku ode dne doručení rozhodnutí o registraci (§ 13 odst. 4) a ve stejné lhůtě začíná i povinnost hlásit incidenty (§ 15 odst. 4).

Má veřejná správa nějaké odvětvové povinnosti navíc?

Zákon č. 264/2025 Sb. stanoví povinnosti podle režimu poskytovatele, nikoli podle odvětví — pro veřejnou správu platí stejná pravidla jako pro ostatní poskytovatele registrovaných regulovaných služeb v témže režimu. Zvláštní odvětvové ustanovení obsahuje § 18, ten se však týká odvětví digitální infrastruktury a služeb.

Související témata

Ověřte svou shodu s NIS2

Spustit bezplatný test působnosti NIS2

Provést bezplatné sebehodnocení Spusťte bezplatnou externí kontrolu zabezpečení Jak tento proces funguje?

Kompletní průvodce NIS2 — Česko

Zobrazit bezplatný vzorový balíček

Tento článek je obecná informace, nikoli právní poradenství. Ve své konkrétní situaci se poraďte s kvalifikovaným odborníkem.

Obsah vychází ze znění zákona zákon 264/2025 Sb. platného k 2025-11-01 (kontrolní součet 65e860c8f75d).

Zpět na úvod