Co vyžaduje zákon č. 264/2025 Sb.?
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, transponuje NIS2 v Česku a 1. listopadu 2025 nahradil zákon č. 181/2014 Sb. Poskytovatel služby, která splňuje podmínky, ji do 60 dnů ohlásí Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB) a NÚKIB rozhodne o její registraci jako regulované služby. Do 30 dnů od tohoto rozhodnutí poskytovatel oznámí kontaktní a doplňující údaje a jejich změny do 14 dnů. Ohlášení a hlášení se podávají přes Portál NÚKIB.
Režim vyšších, nebo nižších povinností
- Režim vyšších povinností: poskytovatelé s významným ekonomickým, společenským nebo bezpečnostním významem postupují podle vyhlášky č. 409/2025 Sb., s úplným systémem řízení, bezpečnostními rolemi, hodnocením rizik, audity a technickými opatřeními.
- Režim nižších povinností: ostatní poskytovatelé postupují podle vyhlášky č. 410/2025 Sb., kratší sady minimálních opatření s přehledem opatření, který se každý rok aktualizuje.
- Lhůta: bezpečnostní opatření a hlášení incidentů musí být zavedena do jednoho roku od rozhodnutí o registraci.
V Dazr zaznamenáte režim v jedné kontrole. Kontroly druhého režimu se v prohlášení o aplikovatelnosti označí jako neaplikovatelné, s rozhodnutím o registraci jako důvodem.
Co v Dazr získáte
Každá kontrola uvádí paragraf, například vyhláška č. 409/2025 Sb. § 8, a převádí jeho požadavky na kroky s výchozím intervalem přezkumu.
Hlášení incidentů NÚKIB nebo Národnímu CERT
Podle § 16 zákona č. 264/2025 Sb. se prvotní hlášení podává bez zbytečného odkladu, nejpozději do 24 hodin od zjištění incidentu. Incident s významným dopadem vyžaduje navíc oznámení do 72 hodin od zjištění, průběžnou zprávu na výzvu a závěrečnou zprávu do 30 dnů od oznámení. Poskytovatelé v režimu vyšších povinností hlásí NÚKIB, poskytovatelé v režimu nižších povinností hlásí incidenty s významným dopadem Národnímu CERT, v obou případech přes Portál NÚKIB. Se zapnutým rámcem NÚKIB registr incidentů v Dazr odpočítává každou z těchto lhůt.
Vyhlášky vedle NIS2
Každé opatření v Dazr uvádí opatření ISO 27001 a článek NIS2, kterým odpovídá. Zapněte rámec NÚKIB vedle NIS2 nebo ISO 27001 a propojte se všemi stejné důkazy.
| Oblast | Režim vyšších povinností (409/2025) | Režim nižších povinností (410/2025) | NIS2 |
|---|---|---|---|
| Řízení a role | § 3 až § 6 | § 3 a § 4 | Čl. 20; čl. 21 odst. 2 písm. a) |
| Aktiva, rizika a dodavatelé | § 7 až § 9 | § 3 | Čl. 21 odst. 2 písm. a) a d) |
| Lidé a bezpečnostní povědomí | § 10 | § 5 | Čl. 20 odst. 2; čl. 21 odst. 2 písm. g) a i) |
| Změny, akvizice a přístup | § 11 až § 13 | § 7 | Čl. 21 odst. 2 písm. e) a i) |
| Incidenty a kontinuita | § 14 a § 15 | § 6, § 10 a § 14 | Čl. 21 odst. 2 písm. b) a c); čl. 23 |
| Audit a přezkum | § 16 | § 3 (každoroční hodnocení účinnosti) | Čl. 21 odst. 2 písm. f) |
| Technická opatření | § 17 až § 27 | § 7 až § 9 a § 11 až § 13 | Čl. 21 odst. 2 písm. b), e), h) a j) |
Jak Dazr pomáhá s opatřeními NÚKIB
S Dazr Compliance můžete:
- Zaznamenat rozhodnutí o registraci, váš režim a roční lhůtu a udržovat oznámené údaje aktuální
- Plnit opatření svého režimu podle plánu, s vlastníky, důkazy, připomínkami a týdenním upozorněním na zpoždění
- Uchovávat schválení a vzdělávání vrcholného vedení
- Hlásit incidenty včas: registr incidentů odpočítává lhůty 24 hodin, 72 hodin a 30 dnů
- Dát auditorovi časově omezený přístup jen pro čtení, nebo předat auditní stopu v PDF

Zdroje: zákon č. 264/2025 Sb., o kybernetické bezpečnosti, vyhláška č. 409/2025 Sb., vyhláška č. 410/2025 Sb., NÚKIB, hlášení incidentů, Portál NÚKIB.