Zákon o kybernetické bezpečnosti už platí — lhůty pro firmy běží

Zákon o kybernetické bezpečnosti už platí. Dopadá na 6 000 firem — a lhůty běží

Od 1. listopadu 2025 je účinný zákon č. 264/2025 Sb., o kybernetické bezpečnosti — česká podoba evropské směrnice NIS2. Nejde o novinku posledních dní, ale připomínáme ho záměrně: firmám z něj právě teď běží lhůty a řada menších a středních podniků stále neví, že se jich týká.

Koho se zákon týká

Povinnosti dopadají na více než 6 000 firem v desítkách odvětví — od energetiky přes výrobu, potravinářství a logistiku po digitální služby. Které služby jsou regulované, určuje vyhláška č. 408/2025 Sb.; zákon rozlišuje režim nižších a vyšších povinností. Zpravidla jde o střední a větší podniky, v některých odvětvích ale i o menší firmy.

Jaké lhůty běží

Firmy, které naplňovaly kritéria už při účinnosti zákona, se měly registrovat u NÚKIB do 31. prosince 2025 — kdo to nestihl, měl by registraci provést co nejdříve. Od doručení rozhodnutí o registraci pak běží zpravidla roční lhůta na zavedení bezpečnostních opatření podle příslušné vyhlášky. Zákon také výslovně počítá s odpovědností vedení firmy: bezpečnostní opatření schvaluje a vyhodnocuje management.

Co hrozí při nesplnění

Sankce jsou citelné — u vyšších povinností až 250 milionů korun nebo 2 % celosvětového ročního obratu (podle toho, co je vyšší), u nižšího režimu až 175 milionů korun nebo 1,4 % obratu. Při opakovaném porušení může NÚKIB v krajním případě sáhnout i na výkon funkce vedoucí osoby.

Co udělat teď

Prvním krokem je bezplatný test na Portálu NÚKIB — za pár minut ověříte, zda vaše firma poskytuje regulovanou službu. Termín a doporučený postup hlídá i náš Legislativní kalendář; členům s vyplněným profilem změnu automaticky vyhodnotí Legislativní radar.

Zdroje: zákon č. 264/2025 Sb., Portál NÚKIB, Hospodářská komora ČR.