Směrnice o kybernetické bezpečnosti: co musí firmy splnit v roce 2026
- Co je směrnice NIS2 a proč vznikla
- Aktuální stav implementace v ČR 2026
- Zákon o kybernetické bezpečnosti a novela
- Které subjekty spadají pod regulaci
- Rozdíl mezi základními a významnými subjekty
- Nové povinnosti pro management firem
- Hlášení kybernetických incidentů a lhůty
- Sankce za nesplnění bezpečnostních opatření
- Dopad na dodavatelské řetězce a partnery
- Praktické kroky pro přípravu firem
- Role NÚKIB při dohledu a kontrole
- Budoucí výzvy a očekávaný vývoj regulace
Co je směrnice NIS2 a proč vznikla
Směrnice NIS2 představuje aktualizovanou verzi původní evropské legislativy z roku 2016, která se ukázala jako nedostatečná vzhledem k rychle se měnícímu prostředí kybernetických hrozeb. Evropská unie přijala tuto novou směrnici s cílem sjednotit a výrazně zpřísnit požadavky na kybernetickou bezpečnost napříč všemi členskými státy, protože se ukázalo, že roztříštěný přístup jednotlivých zemí vytváří slabá místa, která mohou zneužít útočníci operující přeshraničně. Zatímco původní směrnice NIS pokrývala relativně omezený okruh subjektů, zejména z oblasti energetiky, dopravy, bankovnictví a zdravotnictví, ukázalo se, že digitalizace společnosti postoupila natolik, že podobná ochrana je potřebná i v dalších odvětvích.
Za vznikem NIS2 stojí především alarmující nárůst kybernetických útoků, kterým čelily firmy i státní instituce po celé Evropě. Ransomware, útoky na dodavatelské řetězce, phishingové kampaně a další formy digitální kriminality způsobily v posledních letech škody v řádu miliard eur a v mnoha případech ohrozily i chod kritické infrastruktury. Evropská komise si uvědomila, že bez jednotného a vymahatelného rámce nebude možné čelit sofistikovaným hrozbám, které často pocházejí od organizovaných skupin či státem sponzorovaných aktérů. Právě proto byla směrnice koncipována tak, aby zahrnovala mnohem širší spektrum sektorů, mezi něž nově patří například poskytovatelé digitálních služeb, výrobní podniky, poštovní a kurýrní služby, správa odpadů, potravinářství nebo veřejná správa.
Klíčovým motivem pro vznik NIS2 byla také snaha odstranit rozdíly ve výkladu a implementaci mezi jednotlivými členskými státy. Zatímco některé země přistupovaly k původní směrnici benevolentně, jiné zavedly přísnější pravidla, což vytvářelo nerovné podmínky na jednotném evropském trhu. Nová směrnice proto stanovuje jasnější kritéria pro určení, které subjekty spadají do její působnosti, a zavádí kategorie takzvaných základních a důležitých subjektů, přičemž pro obě skupiny platí povinnost implementovat odpovídající bezpečnostní opatření a hlásit závažné kybernetické incidenty příslušným orgánům.
Nelze opomenout ani skutečnost, že vznik NIS2 úzce souvisí s celkovou strategií Evropské unie posílit digitální suverenitu a odolnost kontinentu vůči vnějším i vnitřním hrozbám. V roce 2026 se tato snaha stala ještě naléhavější v souvislosti s geopolitickým napětím a rostoucí závislostí společnosti na digitálních technologiích ve všech oblastech života, od bankovnictví přes zdravotnictví až po dopravu a energetiku. Firmy, které si dosud myslely, že se jich kybernetická bezpečnost netýká, musí nyní přehodnotit svůj přístup, protože nesplnění požadavků směrnice může vést k citelným sankcím i poškození reputace. Směrnice NIS2 tak není jen byrokratickou formalitou, ale reakcí na reálné a stále rostoucí riziko, kterému je dnes vystavena prakticky každá organizace fungující v digitálním prostředí.
Aktuální stav implementace v ČR 2026
V roce 2026 se Česká republika nachází v pokročilé, ale zdaleka ne uzavřené fázi transpozice směrnice NIS2 do svého právního řádu. Zákon o kybernetické bezpečnosti, který byl schválen a nabyl účinnosti po delším legislativním procesu provázeném opakovanými odklady, již reálně dopadá na tisíce subjektů napříč soukromým i veřejným sektorem. Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) hraje v tomto procesu klíčovou roli jako gestor implementace a zároveň jako instituce, která poskytuje výkladová stanoviska a metodickou podporu povinným osobám.
Praxe ukazuje, že mnoho firem stále řeší základní otázku, zda vůbec spadají do režimu regulovaných subjektů. Kategorizace na vyšší a nižší povinné subjekty, odvozená z velikosti podniku a odvětví, ve kterém působí, přinesla řadě podniků nejistotu, protože hranice mezi jednotlivými kategoriemi nejsou vždy zcela jednoznačné. NÚKIB proto průběžně zveřejňuje upřesňující materiály a odpovídá na dotazy prostřednictvím konzultačních kanálů, což firmám pomáhá lépe se v regulaci orientovat.
Z hlediska praktické implementace je patrné, že větší korporace a organizace s propracovanými bezpečnostními odděleními zvládají nové povinnosti podstatně lépe než menší a středně velké podniky. Zavedení systému řízení bezpečnosti informací, provádění pravidelných bezpečnostních auditů a nastavení procesů pro hlášení kybernetických incidentů představuje pro mnoho subjektů finančně i personálně náročný úkol. Trh práce navíc dlouhodobě trpí nedostatkem kvalifikovaných odborníků na kybernetickou bezpečnost, což implementaci dále komplikuje a prodlužuje.
Významným tématem roku 2026 zůstává také otázka sankcí a vymahatelnosti nových pravidel. Zatímco v prvních měsících účinnosti zákona NÚKIB spíše preferoval edukativní přístup a snažil se subjektům pomoci s adaptací, postupně se očekává přechod k přísnějšímu dohledu a případnému udělování pokut u těch, kteří povinnosti dlouhodobě ignorují. Firmy, které implementaci podcenily, se tak vystavují riziku nejen bezpečnostních incidentů, ale i finančních sankcí.
Dodavatelské řetězce představují další oblast, na kterou se v roce 2026 klade zvýšený důraz. Velké regulované subjekty jsou nuceny prověřovat kybernetickou bezpečnost svých dodavatelů a partnerů, což se přenáší i na menší firmy, které samy o sobě nemusí spadat do přímé regulace, ale stávají se součástí bezpečnostního ekosystému větších hráčů. Tento efekt takzvané kaskádové regulace zvyšuje celkovou úroveň kybernetické odolnosti v ekonomice, zároveň však klade dodatečné nároky na menší podnikatele.
Státní správa se rovněž potýká s vlastními výzvami, protože digitalizace veřejné správy a modernizace kritické infrastruktury vyžadují significantní investice a koordinaci mezi jednotlivými ministerstvy a úřady. Spolupráce mezi NÚKIB, Ministerstvem vnitra a dalšími resorty se v roce 2026 prohlubuje, přičemž cílem je sjednotit metodiky a zajistit, aby implementace evropské směrnice nebyla pouze formální, ale skutečně zvýšila odolnost České republiky vůči kybernetickým hrozbám, které se v posledních letech výrazně zintenzivnily.
Kybernetická bezpečnost není jednorázový projekt, ale nikdy nekončící proces, a směrnice, kterou dnes napíšeme na papír, má smysl jen tehdy, pokud ji zítra proměníme ve skutečný návyk každého zaměstnance.
Bohumil Krejčík
Zákon o kybernetické bezpečnosti a novela
Zákon o kybernetické bezpečnosti prochází v roce 2026 zásadní proměnou, která souvisí především s implementací evropské směrnice NIS2 do českého právního řádu. Tato směrnice, jejímž cílem je sjednotit a posílit úroveň kybernetické bezpečnosti napříč členskými státy Evropské unie, klade na organizace mnohem přísnější požadavky než dosavadní právní úprava. Novela zákona o kybernetické bezpečnosti, kterou český zákonodárce po delších průtazích schválil, tak reaguje na potřebu přizpůsobit vnitrostátní legislativu evropským standardům a zajistit, aby Česká republika nebyla vystavena sankcím za opožděnou transpozici.
Podstatnou změnou je výrazné rozšíření okruhu povinných subjektů, na které se zákon vztahuje. Zatímco dříve se regulace týkala především provozovatelů kritické infrastruktury a vybraných poskytovatelů digitálních služeb, nová úprava zahrnuje také střední a velké podniky v odvětvích jako energetika, doprava, zdravotnictví, vodohospodářství, digitální infrastruktura, veřejná správa nebo zpracování odpadů. Tím se počet regulovaných subjektů v Česku zvyšuje na několik tisíc firem a institucí, což představuje výraznou zátěž pro mnoho organizací, které se s kybernetickou bezpečností dosud systematicky nezabývaly.
Novela zavádí povinnost zavést systém řízení kybernetické bezpečnosti, který zahrnuje pravidelné hodnocení rizik, technická a organizační opatření, plány kontinuity provozu i řešení bezpečnostních incidentů. Firmy musí prokazatelně dokumentovat, jakým způsobem chrání svá data a systémy, a být připraveny na audit ze strany Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB), který zůstává klíčovým dohledovým orgánem i po novelizaci.
Významnou novinkou je také zpřísnění povinnosti hlásit kybernetické incidenty. Organizace musí bezpečnostní událost nahlásit již do 24 hodin od jejího zjištění, přičemž následuje podrobnější zpráva do 72 hodin a závěrečná zpráva do jednoho měsíce. Tento třífázový systém má umožnit rychlejší reakci státních orgánů a lepší koordinaci při řešení rozsáhlejších kybernetických útoků, které se v posledních letech stávají stále sofistikovanějšími a častějšími.
Zákon dále zavádí osobní odpovědnost statutárních orgánů za dodržování bezpečnostních povinností, což znamená, že vedení firem již nemůže kybernetickou bezpečnost delegovat pouze na IT oddělení a ignorovat strategický rozměr této problematiky. Za porušení povinností hrozí citelné finanční sankce, které se u větších subjektů mohou pohybovat v řádech milionů korun, a v krajních případech i zákaz výkonu funkce pro odpovědné manažery.
Přechodné období pro implementaci nových povinností je nastaveno tak, aby firmy měly dostatek času na přizpůsobení svých procesů, nicméně odborníci upozorňují, že mnoho menších podniků na tuto změnu není dostatečně připraveno. Novela zákona o kybernetické bezpečnosti tak představuje jeden z nejvýznamnějších legislativních kroků v oblasti digitální ochrany za poslední roky a její dopad bude patrný napříč celým českým hospodářstvím.
Které subjekty spadají pod regulaci
Směrnice o kybernetické bezpečnosti, obecně známá jako NIS2, výrazně rozšiřuje okruh subjektů, které musí splňovat přísné bezpečnostní požadavky, oproti své předchozí verzi. V roce 2026 už se čeští podnikatelé a manažeři v drtivé většině shodují na tom, že regulace zasahuje do mnohem širších oblastí ekonomiky, než si mnozí původně mysleli. Zásadní je rozdělení subjektů do dvou kategorií podle míry rizika a významu pro fungování společnosti – na základní subjekty a důležité subjekty. Toto členění pak určuje, jak přísný dohled a jak vysoké sankce daný podnik čekají v případě porušení povinností.
Mezi základní subjekty patří především organizace působící v sektorech, jejichž narušení by mělo bezprostřední a rozsáhlý dopad na chod státu nebo bezpečnost obyvatel. Jde typicky o energetiku, dopravu, bankovnictví, zdravotnictví, vodárenství, digitální infrastrukturu a veřejnou správu. Do této skupiny spadají i provozovatelé významných datových center, poskytovatelé cloudových služeb nebo správci důvěryhodných služeb, jako jsou poskytovatelé elektronických podpisů. Právě tyto subjekty čelí nejpřísnějšímu dohledu ze strany Národního úřadu pro kybernetickou a informační bezpečnost, včetně možnosti proaktivních kontrol ještě předtím, než dojde k jakémukoli incidentu.
Důležité subjekty tvoří o něco širší, ale méně kriticky rizikovou skupinu. Sem se řadí například výrobní podniky, poskytovatelé poštovních a kurýrních služeb, provozovatelé odpadového hospodářství, chemický průmysl nebo potravinářství. Regulace se dotýká i části sektoru výzkumu a vývoje, což pro mnohé instituce představuje zcela novou zkušenost s kybernetickou legislativou. U důležitých subjektů probíhá dohled spíše reaktivně, tedy až na základě podnětu nebo zjištěného incidentu, což však neznamená, že by jejich povinnosti byly zanedbatelné.
Kromě odvětvového zařazení hraje roli i velikost organizace. Směrnice obecně cílí na střední a velké podniky, tedy firmy s alespoň 50 zaměstnanci nebo ročním obratem přesahujícím 10 milionů eur. Existují ale výjimky, kdy regulaci podléhají i menší subjekty – typicky pokud jde o jediného poskytovatele určité klíčové služby v regionu nebo o organizaci, jejíž výpadek by měl přeshraniční dopad. Právě tyto výjimky v praxi často překvapí menší firmy, které se mylně domnívaly, že se jich nová pravidla netýkají.
Nezanedbatelnou skupinou jsou také dodavatelé a subdodavatelé velkých firem spadajících pod regulaci. I když samotný dodavatel nemusí přímo splňovat kritéria pro zařazení, smluvní vztahy s regulovaným subjektem jej nepřímo nutí dodržovat obdobné bezpečnostní standardy. To v roce 2026 vede k tomu, že se povinnosti vyplývající ze směrnice šíří i do menších firem v celém dodavatelském řetězci.
Rozdíl mezi základními a významnými subjekty
Směrnice o kybernetické bezpečnosti, na kterou se v Česku od roku 2024 čeká implementace prostřednictvím nového zákona o kybernetické bezpečnosti, přináší zásadní změnu v tom, jak se na povinné subjekty pohlíží. Namísto dřívějšího jednoduchého členění na provozovatele základních služeb a poskytovatele digitálních služeb se nyní zavádí kategorizace na základní subjekty a významné subjekty. Toto rozdělení není jen formální záležitostí, ale má konkrétní dopady na to, jaké povinnosti musí daná organizace plnit, jak přísný dohled nad ní vykonává Národní úřad pro kybernetickou a informační bezpečnost, a jaké sankce jí hrozí v případě porušení pravidel.
| Předpis | Typ | Účinnost / platnost | Oblast působnosti | Klíčové povinnosti | Sankce za nesplnění |
|---|---|---|---|---|---|
| Směrnice NIS2 (EU) 2022/2555 | Směrnice EU | Účinná od 2023, implementace do národních legislativ EU | Kritická infrastruktura, velké a střední podniky ve vybraných sektorech | Řízení rizik, hlášení incidentů, bezpečnostní opatření, odpovědnost vedení | Až 10 mil. EUR nebo 2 % ročního obratu |
| Zákon o kybernetické bezpečnosti (ZKB), zákon č. 181/2014 Sb. (novelizace 2024–2026) | Národní zákon (ČR) | Platný od 2014, novela implementující NIS2 v roce 2025/2026 | Provozovatelé základních služeb, poskytovatelé digitálních služeb, veřejná správa | Bezpečnostní opatření, hlášení kybernetických incidentů NÚKIB, audit bezpečnosti | Pokuty do 250 mil. Kč dle typu porušení |
| GDPR (Nařízení EU) 2016/679 | Nařízení EU | Účinné od 2018, stále platné v roce 2026 | Zpracování osobních údajů ve všech sektorech | Ochrana osobních dat, hlášení úniků dat, DPIA, jmenování DPO | Až 20 mil. EUR nebo 4 % ročního obratu |
| Nařízení DORA (EU) 2022/2554 | Nařízení EU | Účinné od ledna 2025 | Finanční sektor (banky, pojišťovny, investiční firmy, poskytovatelé ICT) | Odolnost ICT systémů, testování, řízení rizik třetích stran | Sankce dle národní legislativy členských států |
| ISO/IEC 27001 | Mezinárodní norma | Aktuální revize 2022, používaná i v roce 2026 | Organizace všech velikostí a sektorů (dobrovolná certifikace) | Systém řízení bezpečnosti informací (ISMS), pravidelné audity | Bez sankcí, ztráta certifikace při neshodě |
Klíčovým kritériem pro zařazení do jedné či druhé kategorie je především velikost organizace, obor činnosti a míra společenského dopadu, který by mělo případné narušení jejích systémů. Základní subjekty zahrnují organizace působící v sektorech, které jsou považovány za nejvíce kritické pro chod státu a společnosti – typicky energetika, doprava, bankovnictví, zdravotnictví, vodárenství či digitální infrastruktura. Jde zpravidla o velké podniky, které mají významný počet zaměstnanců a vysoký obrat, případně splňují jiná kritéria stanovená směrnicí. U těchto subjektů se předpokládá, že výpadek nebo kompromitace jejich systémů by mohla mít závažné důsledky nejen pro ně samotné, ale i pro celou ekonomiku či bezpečnost obyvatel.
Naproti tomu významné subjekty zahrnují organizace, které sice také působí v důležitých odvětvích, avšak jejich velikost nebo míra dopadu případného incidentu je nižší. Může jít například o menší firmy v sektoru výroby, poštovních a kurýrních služeb, nakládání s odpady nebo chemického průmyslu. I tyto subjekty podléhají regulaci, ale s mírnějším režimem dohledu.
Praktický rozdíl mezi oběma kategoriemi se projevuje především v tom, jakým způsobem probíhá dozor ze strany státu. Zatímco u základních subjektů může Národní úřad pro kybernetickou a informační bezpečnost provádět pravidelné i namátkové kontroly ještě předtím, než dojde k jakémukoli podezření na porušení povinností, u významných subjektů se dohled uplatňuje spíše následně, tedy až poté, co se objeví konkrétní indicie o nedostatcích nebo o bezpečnostním incidentu. Tento přístup odráží logiku, že větší a kritičtější organizace by měly být pod přísnějším a proaktivnějším dohledem, zatímco u menších subjektů stačí reagovat až na zjištěné problémy.
Rozdíl se promítá i do výše sankcí, které mohou být uloženy v případě neplnění povinností. U základních subjektů se počítá s citelně vyššími pokutami, což má odrážet jejich větší odpovědnost vůči společnosti i ekonomice. U významných subjektů jsou sankce mírnější, i když stále dostatečně motivující k tomu, aby organizace bezpečnostní požadavky nebrala na lehkou váhu.
Pro firmy je tedy zásadní správně si ověřit, do které kategorie spadají, protože od toho se odvíjí nejen rozsah povinností týkajících se řízení rizik, hlášení incidentů či zajištění kontinuity provozu, ale i míra pozornosti, kterou jim bude věnovat regulátor.
Nové povinnosti pro management firem
Směrnice NIS2, kterou Evropská unie postupně promítá do národních legislativ včetně té české, přináší zásadní posun v tom, kdo vlastně nese odpovědnost za kybernetickou bezpečnost v organizaci. Zatímco dřív se otázky zabezpečení IT systémů řešily někde v suterénu firmy na úrovni technického oddělení, dnes se tato agenda dostává přímo na stůl statutárních orgánů. Vedení společností tak už nemůže kybernetickou bezpečnost odsouvat jako technický detail, který za ně vyřeší někdo jiný – zákon jim ukládá osobní odpovědnost za to, že opatření budou skutečně zavedena a fungovat.
Konkrétně to znamená, že statutární orgány musí schvalovat bezpečnostní opatření přijatá v rámci organizace a dohlížet na jejich implementaci. Nejde přitom o jednorázový akt podpisu nějakého dokumentu jednou za rok. Management musí prokazatelně rozumět rizikům, kterým firma čelí, a musí být schopen doložit, že se touto problematikou skutečně zabývá. To v praxi vyžaduje absolvování školení zaměřených na řízení kybernetických rizik, a to nejen pro IT specialisty, ale právě pro samotné vedení – jednatele, členy představenstev či dozorčích rad.
Velmi citlivým bodem nové úpravy je otázka osobní odpovědnosti statutárních orgánů za porušení povinností vyplývajících ze směrnice. Pokud firma nezvládne řízení kybernetických rizik a dojde k bezpečnostnímu incidentu, který mohl být při náležité péči odvrácen nebo zmírněn, mohou být členové vedení odpovědní nejen za škodu způsobenou společnosti, ale v některých případech i za sankce ukládané ze strany dozorových orgánů. Tato odpovědnost se přitom nedá jednoduše delegovat na IT oddělení nebo externího dodavatele bezpečnostních služeb – zákon počítá s tím, že konečné rozhodnutí a dohled zůstává na statutárním orgánu jako celku.
Firmy, na které se směrnice vztahuje, musí také zavést systém řízení rizik, který zahrnuje pravidelné hodnocení hrozeb, plány kontinuity provozu a postupy pro zvládání incidentů. Management je povinen se s těmito dokumenty seznámit, rozumět jim a aktivně se podílet na jejich schvalování a aktualizaci. To klade nároky na časovou i odbornou kapacitu vedení, které dosud nemuselo těmto tématům věnovat prakticky žádnou pozornost.
Dalším aspektem, který se v roce 2026 stále více dostává do popředí, je otázka nahlašování incidentů. Statutární orgány odpovídají za to, že organizace bude mít nastavené procesy, díky nimž dokáže bezpečnostní incident včas identifikovat a nahlásit příslušným orgánům ve stanovených lhůtách. Pozdní nebo neúplné hlášení může vést k dalším sankcím, a proto se řada firem obrací na externí konzultanty, kteří pomáhají nastavit interní směrnice tak, aby odpovídaly požadavkům zákona.
V neposlední řadě se mění i způsob, jakým se o kybernetické bezpečnosti komunikuje uvnitř firmy. Vedení musí zajistit, aby zaměstnanci byli pravidelně proškolováni a aby existovala jasná pravidla chování při práci s citlivými daty a systémy. Odpovědnost managementu tak přestává být formalitou a stává se každodenní součástí řízení firmy.
Hlášení kybernetických incidentů a lhůty
Povinnost hlásit kybernetické bezpečnostní incidenty patří k nejcitlivějším a zároveň nejsložitějším částem směrnice o kybernetické bezpečnosti, se kterou se organizace v roce 2026 musejí denně potýkat. Zatímco dřívější právní úprava byla v otázce hlášení incidentů poměrně benevolentní a lhůty se počítaly spíše v řádu dnů, aktuální nastavení pravidel klade na povinné subjekty výrazně vyšší nároky na rychlost, přesnost a úplnost poskytovaných informací. Klíčovým prvkem je třífázový systém hlášení, který nahrazuje dřívější jednorázové oznámení a nutí organizace komunikovat s Národním úřadem pro kybernetickou a informační bezpečnost (NÚKIB) postupně, podle toho, jak se situace kolem incidentu vyvíjí.
První fází je takzvané včasné varování, které musí být odesláno bez zbytečného odkladu, nejpozději však do 24 hodin od okamžiku, kdy se organizace o incidentu dozvěděla. Toto varování nemusí obsahovat veškeré podrobnosti, ale musí signalizovat, že k významnému incidentu došlo, a naznačit, zda existuje podezření na protiprávní jednání nebo přesah do jiných členských států Evropské unie. Na tuto první zprávu navazuje do 72 hodin podrobnější oznámení, které již obsahuje aktualizované informace o závažnosti a dopadu incidentu, případně i první odhad příčin. Celý proces uzavírá závěrečná zpráva, kterou je nutné předložit nejpozději do jednoho měsíce od podání včasného varování, a která musí obsahovat detailní popis incidentu, jeho příčiny, přijatá nápravná opatření a přeshraniční dopady, pokud nastaly.
Praxe ukazuje, že mnoho firem podceňuje právě rychlost první reakce. Dvacet čtyři hodin je v provozním prostředí extrémně krátká doba, zejména pokud incident nastane během víkendu nebo státního svátku, kdy bezpečnostní týmy nemusí být v plné pohotovosti. Proto se doporočuje mít zpracované interní směrnice a scénáře, které jasně definují, kdo je za hlášení odpovědný, jakým způsobem se incident klasifikuje jako významný a jaké kroky následují bezprostředně po jeho odhalení. Bez takto nastavených procesů hrozí, že organizace lhůtu nestihne, což může vést nejen k sankcím, ale také k poškození reputace.
Za významný incident se obecně považuje takový, který způsobil nebo mohl způsobit závažné narušení poskytování služby, ať už z hlediska rozsahu, doby trvání nebo počtu dotčených uživatelů. Posouzení závažnosti je částečně na organizaci samotné, což s sebou nese určitou míru nejistoty a vyžaduje pečlivé zdokumentování rozhodovacího procesu. NÚKIB v roce 2026 poskytuje metodické pokyny a formuláře, které mají hlášení usnadnit, nicméně odpovědnost za správnost a včasnost podání zůstává vždy na povinném subjektu.
Nedodržení stanovených lhůt nebo nedostatečná kvalita hlášení může vést k nápravným opatřením i finančním sankcím, jejichž výše se odvíjí od kategorie povinné osoby a závažnosti pochybení. Právě proto je nastavení interních procesů pro hlášení incidentů jednou z prioritních oblastí, kterým by se organizace měly věnovat ještě před tím, než se do podobné situace skutečně dostanou.
Sankce za nesplnění bezpečnostních opatření
V roce 2026 se otázka postihů za porušení kybernetické bezpečnosti stala jedním z nejpalčivějších témat pro firmy napříč všemi odvětvími. Směrnice NIS2, která byla do českého právního řádu promítnuta prostřednictvím zákona o kybernetické bezpečnosti, přinesla podstatně přísnější a propracovanější systém sankcí, než jaký fungoval v předchozích letech. Podniky, které dosud brala povinnosti vyplývající z legislativy na lehkou váhu, si dnes už nemohou dovolit podceňovat rizika spojená s nedodržením stanovených bezpečnostních opatření.
Sankce jsou rozdělené podle kategorie subjektu, přičemž se rozlišuje mezi tzv. základními a významnými poskytovateli služeb. U významných subjektů, kam spadají například provozovatelé kritické infrastruktury, poskytovatelé cloudových služeb nebo velké finanční instituce, mohou pokuty dosahovat až desítek milionů korun, v některých případech se výše sankce odvíjí od celkového obratu společnosti, obdobně jako je tomu u nařízení GDPR. Tento přístup má zajistit, aby postih byl skutečně citelný i pro velké nadnárodní korporace, nikoli pouze symbolickým gestem.
Kromě finančních pokut zavádí legislativa i další nástroje, jak vynutit nápravu. Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) má pravomoc nařídit okamžité provedení nápravných opatření, a pokud subjekt neplní své povinnosti opakovaně nebo hrubým způsobem, může dojít až k pozastavení certifikace nebo omezení činnosti daného poskytovatele služeb. V nejzávažnějších případech, kdy dochází k systematickému ignorování bezpečnostních standardů a ohrožení kritických služeb, se otevírá i prostor pro osobní odpovědnost statutárních orgánů, tedy jednatelů a členů představenstev, kteří mohou nést přímou odpovědnost za nedostatečné řízení kybernetických rizik ve své organizaci.
Za rok 2026 se ukazuje, že dozorové orgány přistupují k prvním kontrolám a šetřením mnohem důkladněji, než se v byznysu původně očekávalo. Firmy, které nezavedly odpovídající systém řízení rizik, neprovádějí pravidelné bezpečnostní audity nebo nemají zpracovanou dokumentaci k incidentům, se dostávají do hledáčku kontrolních orgánů jako první. Zvláštní pozornost je věnována také hlášení bezpečnostních incidentů, kde zákon stanovuje přesné lhůty – prvotní hlášení musí být podáno do 24 hodin od zjištění závažného incidentu, což mnoho společností stále považuje za technicky i organizačně náročné.
Je třeba zdůraznit, že smyslem sankčního mechanismu není primárně trestat, ale motivovat organizace k proaktivnímu přístupu k bezpečnosti. Přesto zkušenosti z uplynulých měsíců ukazují, že řada menších a středních podniků podceňuje rozsah svých povinností a spoléhá na to, že kontrola je nezasáhne. Takový přístup se však v roce 2026 stává čím dál rizikovějším, protože NÚKIB postupně rozšiřuje kapacity pro dohled a spolupracuje i s dalšími evropskými regulačními orgány, což znamená, že prostor pro beztrestné porušování pravidel se rychle zužuje.
Dopad na dodavatelské řetězce a partnery
Dopad nové směrnice o kybernetické bezpečnosti na dodavatelské řetězce se v roce 2026 projevuje mnohem výrazněji, než si řada firem před dvěma lety dokázala představit. Zatímco původně se zdálo, že se povinnosti dotknou především velkých provozovatelů kritické infrastruktury, praxe ukázala, že tlak se přesouvá i na menší dodavatele, subdodavatele a poskytovatele dílčích služeb, kteří s klíčovými subjekty spolupracují. Firmy, na které se směrnice vztahuje přímo, totiž musí prokazovat, že bezpečnostní úroveň udržují nejen ony samy, ale i celý řetězec partnerů, se kterými sdílejí data, systémy nebo přístupy do sítí.
V praxi to znamená, že velké společnosti dnes běžně požadují od svých dodavatelů podrobné bezpečnostní audity, doložení certifikací a pravidelné hlášení o incidentech. Menší firmy, které dříve fungovaly bez formálních bezpečnostních politik, se tak najednou ocitají pod tlakem, protože bez splnění těchto požadavků riskují ztrátu zakázek. Mnohé z nich musí investovat do nových technologií, školení zaměstnanců i externích konzultací, což pro ně představuje citelnou finanční i organizační zátěž. Zároveň se ale otevírá prostor pro firmy, které se na poskytování bezpečnostních auditů a poradenství specializují – poptávka po jejich službách v roce 2026 výrazně roste.
Dalším významným efektem je proměna smluvních vztahů. Do smluv mezi dodavateli a odběrateli se čím dál častěji zařazují klauzule o povinném hlášení kybernetických incidentů do 24 hodin, požadavky na pravidelné penetrační testy nebo povinnost používat schválené šifrovací standardy. Firmy, které tyto podmínky nesplní, se vystavují riziku výpovědi smlouvy nebo vysokým sankcím. To vede k tomu, že se dodavatelské řetězce postupně konsolidují – odběratelé raději spolupracují s menším počtem prověřených partnerů, kteří jsou schopni bezpečnostní požadavky garantovat, než aby riskovali spolupráci s množstvím menších subjektů bez odpovídající úrovně zabezpečení.
Nezanedbatelný je i dopad na mezinárodní spolupráci. Firmy působící na českém i evropském trhu musí sladit své interní procesy s požadavky směrnice napříč všemi zeměmi, kde působí, což v praxi znamená sjednocování bezpečnostních standardů i uvnitř nadnárodních koncernů. To se týká zejména odvětví, jako je energetika, doprava, zdravotnictví nebo výroba, kde jsou dodavatelské řetězce obzvlášť komplexní a citlivé na výpadky.
Celkově lze říct, že bezpečnost dodavatelského řetězce se v roce 2026 stala jedním z klíčových kritérií konkurenceschopnosti. Firmy, které dokážou prokázat robustní zabezpečení a transparentní řízení rizik u svých partnerů, získávají výhodu při výběrových řízeních i budování dlouhodobé důvěry se zákazníky. Naopak subjekty, které bezpečnostní požadavky podceňují, čelí nejen právním sankcím, ale i reálnému riziku vyloučení z obchodních vztahů, což se v konečném důsledku promítá do celé ekonomiky.
Praktické kroky pro přípravu firem
Přípravu na naplnění požadavků nové směrnice o kybernetické bezpečnosti by firmy rozhodně neměly odkládat na poslední chvíli, protože praxe z minulých let ukazuje, že podceňování těchto povinností se obvykle vymstí. Prvním krokem, který by mělo vedení každé společnosti udělat, je zjistit, zda se na ni regulace vůbec vztahuje a v jakém rozsahu. Ne všechny subjekty totiž spadají pod stejnou kategorii povinností – zákon rozlišuje mezi tzv. regulovanými a významnými službami a od toho se odvíjí i míra nutných opatření. Bez tohoto vyjasnění hrozí, že firma buď zbytečně investuje do opatření, která nemusí implementovat, nebo naopak podcení své povinnosti a vystaví se sankcím.
Jakmile je jasné, že se firmy povinnosti týkají, měla by následovat důkladná analýza současného stavu zabezpečení informačních systémů. Mnoho společností v Česku dosud spoléhá na zastaralé bezpečnostní procesy, které nebyly navrženy s ohledem na dnešní sofistikované kybernetické hrozby. Je proto vhodné provést tzv. gap analýzu, tedy porovnání aktuálního stavu s požadavky, které stanovuje směrnice, a na základě toho připravit realistický plán nápravy. Tento plán by měl zahrnovat nejen technická opatření, jako je segmentace sítě, šifrování dat nebo pravidelné zálohování, ale také organizační kroky, mezi něž patří jasné rozdělení odpovědností za kybernetickou bezpečnost napříč firmou.
Klíčovým prvkem přípravy je také zapojení vedení společnosti. Nová legislativa totiž klade důraz na osobní odpovědnost statutárních orgánů za řízení kybernetických rizik, což znamená, že bezpečnost už není pouze záležitostí IT oddělení, ale strategickým tématem, kterému se musí věnovat i management. Proto je vhodné, aby se vedení pravidelně školilo a mělo přehled o tom, jaká rizika firmě hrozí a jak se jim dá předcházet.
Nedílnou součástí přípravy je i práce s dodavatelským řetězcem. Firmy by měly prověřit, zda jejich klíčoví dodavatelé a partneři splňují odpovídající bezpečnostní standardy, protože slabé místo u jednoho z nich může ohrozit celý systém. Doporučuje se proto revidovat smluvní vztahy a zakotvit do nich jasné požadavky na kybernetickou bezpečnost.
Firmy by rovněž měly myslet na vytvoření funkčního systému hlášení bezpečnostních incidentů, protože směrnice stanovuje přísné lhůty pro nahlašování závažných událostí příslušným orgánům. Bez předem připraveného postupu a proškoleného týmu je totiž velmi obtížné tyto lhůty v praxi dodržet. Stejně tak je vhodné investovat do pravidelného testování odolnosti systémů, ať už prostřednictvím penetračních testů nebo simulovaných kybernetických útoků, které pomohou odhalit slabá místa dříve, než je zneužije skutečný útočník.
Role NÚKIB při dohledu a kontrole
Národní úřad pro kybernetickou a informační bezpečnost představuje ústřední orgán, kolem kterého se v roce 2026 točí veškerá agenda spojená s naplňováním požadavků evropské směrnice o kybernetické bezpečnosti, jak byla přenesena do českého právního řádu novým zákonem o kybernetické bezpečnosti. NÚKIB již není jen metodickým poradcem, jak tomu bylo v éře předchozí právní úpravy, ale plnohodnotným dohledovým a kontrolním orgánem s pravomocemi, které se v mnoha ohledech blíží kompetencím jiných regulátorů, jako je Úřad pro ochranu osobních údajů či Česká národní banka ve svém segmentu.
Základním pilířem činnosti úřadu je vedení evidence povinných osob, tedy subjektů spadajících do kategorie zásadních nebo důležitých služeb. NÚKIB v roce 2026 aktivně komunikuje se stovkami až tisíci organizacemi napříč sektory energetiky, dopravy, zdravotnictví, digitální infrastruktury, veřejné správy či zpracovatelského průmyslu a průběžně ověřuje, zda tyto subjekty splňují registrační povinnosti. Bez řádné registrace přitom hrozí sankce, což činí z tohoto administrativního kroku nikoliv formalitu, ale skutečnou právní povinnost s reálnými důsledky.
Klíčovou rolí úřadu je také kontrola plnění bezpečnostních opatření, která zákon a navazující vyhlášky ukládají. NÚKIB v tomto směru využívá jak plánované kontroly, tak reakce na konkrétní incidenty či podněty. Kontrolní pracovníci úřadu mají oprávnění vyžadovat dokumentaci, provádět místní šetření a posuzovat, zda organizace skutečně zavedla technická a organizační opatření odpovídající míře rizika, kterému čelí. Součástí této role je i posuzování, jak povinné subjekty přistupují k řízení rizik v dodavatelském řetězci, což směrnice NIS2 výslovně zdůrazňuje jako jednu z nových priorit.
Neméně důležitou funkcí NÚKIB je přijímání hlášení o kybernetických bezpečnostních incidentech. Úřad provozuje kontaktní místa a systémy, kam organizace musí nahlásit závažný incident ve stanovených lhůtách, přičemž následně incident analyzuje, koordinuje reakci na národní úrovni a v případě potřeby informuje i evropské partnery prostřednictvím sítě CSIRT. Tato role posiluje schopnost České republiky reagovat na rozsáhlé kybernetické útoky, které by mohly ohrozit kritickou infrastrukturu nebo fungování státu.
Dohledová pravomoc úřadu zahrnuje také možnost ukládat nápravná opatření a sankce v případě zjištěných nedostatků. Zákon dává NÚKIB nástroje od upozornění přes uložení povinnosti odstranit zjištěné nedostatky až po pokuty, jejichž výše se odvíjí od závažnosti porušení a velikosti organizace. V roce 2026 je patrné, že úřad postupuje edukativně, ale zároveň důsledně, protože cílem je motivovat organizace k systematickému zvyšování úrovně zabezpečení, nikoliv pouze trestat.
Vedle represivní složky NÚKIB rozvíjí i metodickou a poradenskou činnost, publikuje doporučení, pořádá školení a spolupracuje s odbornou veřejností, aby povinné subjekty lépe chápaly, jak požadavky plynoucí ze směrnice v praxi naplnit. Tato kombinace dohledu, vymáhání a podpory dělá z NÚKIB centrálního hráče, bez něhož by transpozice evropské směrnice do českého prostředí nemohla fungovat.
Budoucí výzvy a očekávaný vývoj regulace
Evropská regulace kybernetické bezpečnosti se v roce 2026 nachází v klíčové fázi, kdy se teoretické požadavky směrnice NIS2 postupně přetavují do praktické reality tisíců organizací napříč členskými státy. Česká republika prošla implementací zákona o kybernetické bezpečnosti, ale to rozhodně neznamená, že by se dalo mluvit o uzavřené kapitole. Naopak, mnohé signály naznačují, že nejnáročnější období teprve přichází a firmy by měly zpozornět.
Jedním z nejpalčivějších témat zůstává otázka reálné vymahatelnosti nových pravidel. Zatímco legislativní rámec je poměrně jasně definován, praxe ukazuje, že dozorové orgány stále hledají optimální způsob, jak přistupovat ke kontrolám a sankcím. Lze očekávat, že v následujících letech dojde k postupnému zpřísňování dohledu, přičemž první vlna pokut a nápravných opatření pravděpodobně poslouží jako varovný signál pro celé odvětví. Organizace, které dosud implementaci podcenily nebo ji provedly pouze formálně, budou muset počítat s tím, že kontrolní mechanismy se budou zdokonalovat a stávat se důslednějšími.
Další výzvou je harmonizace napříč jednotlivými členskými státy Evropské unie. Přestože NIS2 jako směrnice usiluje o jednotný přístup, praxe ukazuje značné rozdíly v tom, jak jednotlivé země transponovaly požadavky do svého právního řádu. Tato fragmentace může způsobovat komplikace zejména nadnárodním společnostem, které působí ve více jurisdikcích a musí se vyrovnávat s odlišnými výklady stejných principů. Očekává se, že Evropská komise bude v následujícím období tlačit na sjednocení metodik a interpretací, což by mělo usnadnit přeshraniční fungování firem.
Nezanedbatelným tématem je také propojení kybernetické bezpečnosti s umělou inteligencí. S tím, jak se AI nástroje stávají běžnou součástí firemní infrastruktury, roste i tlak na regulaci jejich bezpečného využívání. Budoucí novelizace kybernetických předpisů pravděpodobně budou muset reflektovat rizika spojená s generativní umělou inteligencí, ať už jde o zneužití při kybernetických útocích, nebo o zranitelnosti vznikající při implementaci AI systémů do kritické infrastruktury.
Významnou roli bude hrát i vývoj v oblasti dodavatelských řetězců. Bezpečnost třetích stran a subdodavatelů se ukazuje jako jedno z nejslabších míst celého systému, a proto lze očekávat zpřísnění požadavků na due diligence a průběžné hodnocení bezpečnostní úrovně partnerů. Firmy by se měly připravit na to, že odpovědnost za zabezpečení se bude rozšiřovat i na subjekty, se kterými přímo spolupracují.
Nelze opomenout ani otázku nedostatku kvalifikovaných odborníků. Poptávka po specialistech na kybernetickou bezpečnost dlouhodobě převyšuje nabídku, a pokud se tento trend nezmění, může to zásadně zpomalit tempo, jakým jsou organizace schopny nová pravidla skutečně naplňovat. Investice do vzdělávání a rekvalifikačních programů proto bude v následujících letech naprosto zásadní pro udržitelnost celého regulačního rámce a jeho reálný dopad na odolnost evropské digitální infrastruktury.
Publikováno: 27. 09. 2026
Kategorie: IT bezpečnost