Objevte naše služby
Implementace ZKB
Zákon č. 264/2025 Sb. o kybernetické bezpečnosti, účinný od 1. listopadu 2025, transponoval evropskou směrnici NIS2 do českého práva a plně nahradil dosavadní zákon č. 181/2014 Sb. Nový právní rámec zásadně rozšířil okruh regulovaných organizací, zavedl přísné sankce a všechnu komunikaci soustředil do Portálu NÚKIB. Zákon také ukládá přímou odpovědnost vedení organizace za oblast kybernetické bezpečnosti.

V jakých oblastech Vám pomůžeme?
Na koho zákon dopadá?
Do působnosti zákona obecně spadají střední a velké podniky poskytující regulované služby v odvětvích jako energetika, doprava, zdravotnictví, digitální infrastruktura, finanční trh, veřejná správa, vodárenství, potravinářství a další. Menší organizace mohou být regulovány, pokud jsou pro svůj sektor systémově významné nebo jsou jediným poskytovatelem dané služby v ČR. Zákon se dále výrazně promítá do dodavatelského řetězce. Regulované organizace jsou ze zákona povinny řídit kybernetická rizika svých klíčových dodavatelů a promítnout tyto požadavky do smluvních vztahů. Dodavatelé regulovaných subjektů tak v praxi musí být na tyto požadavky připraveni. Zákon rozlišuje dva režimy plnění povinností:
Vyšší režim povinností
- Dopadá na poskytovatele regulovaných služeb, kteří jsou z hlediska velikosti nebo dopadu zařazeni do vyššího režimu.
- Tyto organizace podléhají přísnějším bezpečnostním požadavkům, pravidelným kontrolám a kybernetické incidenty hlásí přímo NÚKIB.
- Vedení organizace nese přímou zákonnou odpovědnost za zavedení a fungování bezpečnostních opatření.
Nižší režim povinností
- Dopadá na ostatní regulované subjekty – zpravidla střední podniky v regulovaných odvětvích.
- Tyto organizace plní mírnější, ale stále závaznou sadu povinností a kybernetické incidenty hlásí Národnímu CERT.
- I v nižším režimu platí povinnost zavést bezpečnostní opatření do jednoho roku od registrace.
Nejste si jisti, zda zákon dopadá na vaši organizaci? Pomůžeme vám s posouzením ještě před zahájením implementace.
Vždy pracujeme s ohledem na Váš obchod a zisk, se znalostí souvisejících problematik jako je ochrana údajů, kontinuita podnikání, plány obnovy a řadou dalších aspektů.
Jsme spolehliví. Kvalita služeb je pro nás důležitá. Znalosti a zkušosti neustále prohlubujeme, Víme co děláme a baví nás to.
V rámci implementace nabízíme řešení následujících kroků
Sebeidentifikace a GAP analýza Prvním krokem je ověřit, zda vaše organizace poskytuje regulovanou službu ve smyslu ZKB, a pokud ano, do jakého režimu spadáte. Navazuje rozdílová analýza, která mapuje aktuální stav kybernetické bezpečnosti a identifikuje neshody vůči požadavkům zákona a prováděcích vyhlášek NÚKIB. Výsledkem je realistický plán implementace ISMS.
Ohlášení na Portálu NÚKIB Organizace, na které zákon dopadá, mají 60 dní na ohlášení regulované služby přes Portál NÚKIB. Po doručení rozhodnutí o registraci pak 30 dní na nahlášení kontaktních a doplňujících údajů. Od tohoto momentu běží roční lhůta na zavedení bezpečnostních opatření.
Stanovení rozsahu ISMS Definování organizačních, systémových a fyzických hranic tzv. stanoveného rozsahu – souboru aktiv přímo souvisejících s poskytováním regulované služby. Navržení prohlášení o rozsahu ISMS.
Dokumentace a politiky Vytvoření implementačního týmu, definice rolí a odpovědností, prohlášení o politice ISMS. Vedení organizace musí bezpečnostní politiku schválit a aktivně se podílet na řízení kybernetických rizik – to je jednou z výslovných povinností nového ZKB.
Identifikace a ocenění aktiv Provedení inventury primárních i podpůrných aktiv – hmotných i nehmotných – a jejich ohodnocení z hlediska důvěrnosti, integrity a dostupnosti.
Analýza rizik Analýza rizik je základním dokumentem, na kterém stojí celý systém. Hodnotí pravděpodobnost a dopad identifikovaných hrozeb a je podkladem pro všechna navazující opatření. Bez kvalitně zpracované analýzy rizik není ISMS funkční.
Plán zvládání rizik, návrh protiopatření a řízení kontinuity: Dokument navazující na analýzu rizik – popisuje cílový stav, způsob jeho dosažení, termíny a finanční nároky. Management musí plán schválit včetně přidělení zdrojů. Součástí je i nastavení řízení kontinuity činností – plánů pro případ výpadku nebo závažného incidentu.
Nastavení hlášení incidentů Povinnost hlásit kybernetické incidenty začíná nejpozději se zahájením plnění bezpečnostních opatření. Vyšší režim hlásí všechny incidenty splňující zákonnou definici přímo NÚKIB, nižší režim hlásí Národnímu CERT pouze incidenty s významným dopadem na poskytování regulované služby. Prvotní oznámení musí v obou případech proběhnout do 24 hodin od zjištění.

Hodnocení dodavatelského řetězce Zákon výslovně ukládá organizacím řídit kybernetická rizika svých dodavatelů. Klíčové smlouvy musí obsahovat auditovatelnost plnění, povinnost hlásit bezpečnostní události a součinnost při incidentech.
Zvyšování povědomí a školení Lidský faktor zůstává jedním z největších rizik. Definujeme plány školení a komunikace pro různé cílové skupiny – od zaměstnanců po management.
Monitorování, měření a interní audit Nastavení frekvence a metod monitorování, reportování výsledků, plánování a provádění interních auditů s důrazem na nezávislost a nestrannost.
Prohlášení o aplikovatelnosti a certifikace Krok za krokem doložit, které části ISMS jsou zavedeny a jakým způsobem. Certifikace dle ISO 27001:2022 není zákonem vyžadována, ale výrazně zvyšuje důvěryhodnost vůči zákazníkům, partnerům i dohledovým orgánům.

Ovládněte kybernetickou bezpečnost pomocí Acresia Tools
-
Acresia ISMS Tools je váš centrální štít pro řízení bezpečnosti informací. Automatizujte evidenci aktiv, efektivně řešte incidenty, řiďte rizika a splňte požadavky norem (zákon č. 264/2025 Sb., ISO 27001, NIS2) bez stresu.
Kompletní evidence aktiv a jejich vazeb
Efektivní správa a reporting bezpečnostních incidentů
Automatizované řízení rizik a hrozeb (Risk Management)
Podpora pro audity a shodu s normami (ISO, NIS2)
Udržujte svou pozornost a rozvíjejte své znalosti

Proč právě my?
Naše produkty jsou založeny na zkušenostech
Rozsáhlé zkušenosti
s implementací regulatorních požadavků


Expertíza
v oblasti kybernetické bezpečnosti, ochrany soukromí a ESG
Osvědčené postupy
z úspěšných implementací

Spokojenost
Máme spokojené klienty napříč různými sektory
Komu jsme již pomohli?





















