NOVÝ ZÁKON O KYBERNETICKÉ BEZPEČNOSTI:

Buďte v souladu krok za krokem

Nový zákon o kybernetické bezpečnosti (ZoKB) přináší přísnější požadavky na kyberbezpečnost ze směrnice NIS2. Přečtěte si, jak přesně se týkají vaší organizace a jak požadavky splnit bez zbytečných starostí.

Co je ZoKB a NIS2?

Kyberútoky jsou pro firmy strategické riziko. Cílem zákona je přimět firmy více dbát na preventivní opatření. Zároveň zavádí do české legislativy evropskou směrnici NIS2 a tak sjednocuje bezpečnostní standardy v celé EU. 

Mezi nejvýznamnější změny patří povinnost vzdělávat zaměstnance, zodpovědnost vrcholného vedení, potřeba identifikace aktiv a rizik a také přísnější dohled nad dodavatelským řetězcem. 

Nová pravidla se mohou zdát složitá, ale vyžadují hlavně preventivní opatření. Na zavedení opatření nebudete sami. ESET vás implementací provede. 

Časová osa pro nové subjekty

Nový zákon o kybernetické bezpečnosti byl schválen. Očekává se, že zákon nabude účinnosti k 1. listopadu 2025, po jeho publikaci ve Sbírce zákonů (k tomu by mělo dojít v průběhu srpna). Datem účinnosti začínají běžet i termíny, do kdy musíte splnit nové požadavky. Na zavedení nových postupů budete mít rok.

Listopad 2025
Nabytí účinnosti nového zákona o kybernetické bezpečnosti.
+ 60 dní
Lhůta pro ohlášení regulovaných služeb a automatickou registraci poskytovatelů.
Po registraci
Proces doručení rozhodnutí o provedení registrace.
+ 30 dní
Lhůta pro nahlášení kontaktních údajů (po doručení rozhodnutí o registraci).
+ 1 rok
Ukončení přechodného období od nabytí účinnosti zákona.
Po uplynutí lhůty
Vzniká plná povinnost hlásit bezpečnostní incidenty a implementovat bezpečnostní opatření.

Týká se vás ZoKB?

Nová pravidla se dotknou prakticky všech průmyslových odvětví a služeb. Týkat se budou zejména středních a velkých podniků. Podle typu regulované služby budete spadat pod nižší nebo vyšší režim. Otestujte si, jaké požadavky bude klást zákon o kybernetické bezpečnosti na vás:


Otestujte se: Spadáte pod NIS2 / nový ZoKB?

Jaká je velikost vaší organizace?

Při určování velikosti podniku zvažte i vaši vlastnickou strukturu a majetkové vztahy.

  • Pokud vlastníte méně než 25 % základního kapitálu jiného podniku, tak se údaje za tento podnik nezapočítávají.
  • Pokud vlastníte 25 % - 50 % základního kapitálu nebo hlasovacích práv jiného podniku, tak se připočítávají hodnoty tohoto podniku ve výši % podílu.
  • Pokud vlastníte více než 50 % základního kapitálu nebo máte rozhodující vliv na fungování jiného podniku, tak se připočítávají hodnoty tohoto podniku v plné výši (bez ohledu na % podíl).

Zákon může působit složitě, zavádí ale pouze bezpečnostní minimum. Navíc nemusíte implementovat všechny požadavky, ale pouze ty, které vy sami vyhodnotíte jako potřebné. Co přesně vyžaduje zákon? Přečtěte si přehledný e-book, který vám shrne požadavky pro nižší i vyšší režim.

5 kroků, jak se připravit na ZoKB již nyní? 

1. Určete se

Projděte si Vyhlášky nebo náš test a určete si, zda poskytujete regulovanou službu, případně v jakém režimu.

2. Definujte si aktiva

Aktivum je ve stručnosti cokoliv, co má pro organizaci hodnotu a co je potřeba z pohledu kyberbezpečnosti chránit. Může to být digitální i fyzický prostředek. Definujte si také jejich dopad, pokud by dané aktivum útočník získal.

3. Analyzujte rizika

Proveďte audit aktuálního stavu bezpečnosti. Když víte, jaká aktiva chráníte, prověřte svou IT infrastrukturu, aplikace a síťové systémy. Díky auditu zjistíte, co potřebujete změnit.

4. Opravte nedostatky

Nyní víte, jaká aktiva potřebujete chránit, víte co po vás žádá ZoKB a také, jaké zranitelnosti ve vašich systémech jsou. Vytipujte vhodná řešení a nastavte bezpečnostní politiky a procesy.

5. Začněte vzdělávat zaměstnance

Často neselžou systémy ale lidé, začnete proto vysvětlovat vašim kolegům, na jaká rizika mohou narazit, jak podvody a rizika rozpoznat. Vaši kolegové pak mohou data a systémy proaktivně chránit.

Požadavky, se kterými vám pomůže ESET

Bezpečnostní opatření dle ZoKBSlužba ESETUProduktové řešení
Řízení rizikAuditní a konzultační služby
ESET Vulnerability Assessment
ESET Vulnerability & Patch Management
Řízení lidských zdrojů (zahrnuje vzdělávání)Phishingové testy na míruŠkolení kybernetické bezpečnosti
Řízení kontinuity činnostíAuditní a konzultační služby
Řízení přístupu
Správa a ověřování identit
Auditní a konzultační službyESET Secure Authentication
Detekce kybernetických bezpečnostních událostíESET MDRESET PROTECT
ESET Inspect (XDR)
Zvládání kybernetických bezpečnostních událostí a incidentůAuditní a konzultační služby
ESET MDR
Forenzní služby ESET Research
Aplikační bezpečnostPenetrační testování
ESET Vulnerability Assessment
ESET Vulnerability & Patch Management
Řízení bezpečnostní politiky a bezpečnostní dokumentaceAuditní a konzultační služby
Řízení dodavatelůAuditní a konzultační služby
Řízení změnAuditní a konzultační služby
Akvizice, vývoj a údržbaAuditní a konzultační služby
Penetrační testování
Provádění auditu kybernetické bezpečnostiPenetrační testování
Bezpečnostní audit
Zaznamenávání událostíESET PROTECT
ESET Inspect (XDR)
Vyhodnocování kybernetických bezpečnostních událostíESET MDRESET Inspect (XDR)
Zajišťování dostupnosti regulované službyESET PROTECT

Splňte požadavky ZoKB s ESET PROTECT MDR

Tento balík obsahuje 11 špičkových bezpečnostních modulů a služby expertů z ESET, díky MDR splníte většinu požadavků nového zákona.
Zkrátka si vaši bezpečnost vezmeme na starost.

ESET PROTECT MDR

Správa kybernetických rizik a přehled o IT prostředí z jedné centrální konzole, která může být nainstalována lokálně nebo v cloudu v závislosti na vašich požadavcích.

  • Konzole

  • Moderní ochrana koncových zařízení

  • Ochrana serverů

  • Ochrana před mobilními hrozbami

  • Šifrování celého disku

  • Pokročilá ochrana před hrozbami

  • Ochrana cloudových aplikací

  • Ochrana e-mailových serverů

  • Vulnerability and Patch Management

  • Rozšířená detekce a reakce (XDR)

  • Dvoufaktorová autentifikace

  • Služba spravované detekce a reakce (MDR)

  • Služba Premium Support

Prohlédněte si naši přehlednou PDF příručku s podrobnými informacemi o všech firemních řešeních a jejich funkcích.

Stáhnout přehled (PDF)

Přečtěte si více o tom, jak vám může ESET pomoci vyhledávat hrozby a účinně je blokovat.

Více informací

Zjistěte, co o produktech ESET říkají analytici z IT odvětví a jak se nám daří v nezávislých testech.

Více informací

Užitečné materiály k ZoKB

E-book: Jak na zákon o kybernetické bezpečnosti

Máte pocit, že se v novém zákoně ZoKB ztrácíte? Nemáte čas pročítat stohy dokumentů a hledat ty nejdůležitější informace? Připravili jsme pro vás e-book, který vám ušetří hodiny studia a stresu.


Záznam z konference NIS2/ZoKB

Nechcete trávit hodiny pročítáním paragrafů? Naše konference shrnula nejdůležitější informace a nejčastější dotazy k novému zákonu o kybernetické bezpečnosti. Stáhněte si záznam a zjistěte to podstatné.



Poptat nezávazně řešení
pro kybernetickou bezpečnost (NIS2/ZoKB)

Blíží se termín platnosti nového Zákona o kybernetické bezpečnosti (ZoKB). Zajistěte, aby vaše firma splňovala požadavky a byla maximálně chráněna před kybernetickými hrozbami. Máme pro vás řešení, stačí vyplnit krátký nezávazný formulář.

Veškeré osobní údaje budou zpracovány v souladu s našimi zásadami ochrany osobních údajů.

Často kladené otázky o ZoKB

NIS2  je modernizovaná verze směrnice NIS z roku 2016. Jejím cílem je posílit a zabezpečit evropský kyberprostor. Členské státy EU mají povinnost implementovat tuto směrnici do svého právního systému. NIS2 přináší nová opatření pro zlepšení kybernetické bezpečnosti.

  • Nový Zákon o kybernetické bezpečnosti implementuje požadavky směrnice NIS2 do českého právního řádu.
  • Pro společnosti je klíčové, zda spadají pod nižší nebo vyšší režim. Od toho se odvíjí jejich povinnosti.

Navržený nový Zákon o kybernetické bezpečnosti má nahradit současný zákon z roku 2014. Návrh nového zákona přináší tyto klíčové změny:

  • Regulované organizace a služby: Nový zákon se týká nově regulovaných subjektů a zároveň upravuje působnost na další systémy a služby organizací, které již podléhají stávajícímu kybernetickému zákonu.
  • Bezpečnost dodavatelského řetězce: Nový ZoKB klade větší důraz na bezpečnost dodavatelského řetězce.
  • Hlášení incidentů: Regulované subjekty budou mít povinnost hlásit kybernetické incidenty.
  • Pokuty: Maximální výše pokuty za porušení povinností zákona může činit 250 mil. Kč nebo 2 % z čistého celosvětového ročního obratu.
  • Odpovědnost a povinnosti vedení: Zákon zdůrazňuje odpovědnost a povinnosti vrcholného vedení organizací.

 

Směrnice NIS2 je již na úrovni EU platná od 16. ledna 2023. Nicméně, aby byla závazná pro subjekty v České republice, musí být transponována do českého právního řádu prostřednictvím nového zákona o kybernetické bezpečnosti.

Původní termín pro transpozici směrnice NIS2 pro členské státy vypršel 17. října 2024. Česká republika se však s transpozicí opozdila.

Aktuální odhady a předpoklady pro platnost NIS2 v ČR (prostřednictvím nového zákona o kybernetické bezpečnosti) se pohybují kolem podzimu 2025.

Důležité je, že po nabytí účinnosti zákona budou mít organizace  lhůtu na sebeidentifikaci a nahlášení, zda a v jakém rozsahu se jich NIS2 týká (60 dní), a následně rok na implementaci potřebných opatření. Proto se doporučuje začít s přípravami co nejdříve, i když finální znění zákona ještě není schváleno.

NIS2 respektive nový Zákon o kybernetické bezpečnosti dopadne v Česku přibližně na 6 000 organizací oproti stávajícím 300. Zákon bude regulovat přes 105 služeb v 18 odvětvích. Hlavními kritérii pro určení, jestli organizace spadá pod povinnosti nového Zákona, jsou její velikost (počet zaměstnanců nebo obrat) a služby, které poskytuje (alespoň jednu tzv. regulovanou službu).

Zákon rozděluje poskytovatele regulované služby, kteří naplní daná kritéria, do dvou kategorií – režimu nižších a vyšších povinností. Pokud stále nevíte, do jaké kategorie spadáte - otestujte se pomocí našeho dotazníku.

Oproti původní směrnici NIS a Zákonu o kybernetické bezpečnosti významně naroste počet regulovaných subjektů. Zvyšují se také sankce z původních 5 milionů Kč na 250 mil. Kč (nebo 2 % celosvětového ročního obratu) a přibyly také nefinanční sankce jako pozastavení certifikace nebo pozastavení výkonu řídicí funkce vrcholného managementu. Mezi nejvýznamnější změny v povinnostech patří:

  • zodpovědnost vrcholného managementu za řízení kybernetické bezpečnosti,
  • nutnost kontinuálního zvyšování bezpečnostního povědomí,
  • potřeba identifikovat a evidovat aktiva (u vyššího režimu pak ještě povinnost identifikovat a hodnotit rizika),
  • zavedení minimálních (smluvních i bezpečnostních) požadavků na dodavatele.

Organizace musí samy posoudit, jestli splňují podmínky pro registraci regulované služby a tedy vztahují se na ně povinnosti nového Zákona. Může jim k tomu pomoci Vyhláška o regulovaných službách anebo náš webový rozcestník. Pokud společnost podmínky naplňuje, musí se ohlásit u Národního úřadu pro kybernetickou a informační bezpečnost prostřednictvím jejich platformy Portál NÚKIB. Následně musí stanovit systém řízení kybernetické bezpečnosti dle rozsahu povinností, které se liší podle toho, zda regulovaná služba spadá do vyššího nebo nižšího režimu povinností (přehled povinností se dozvíte v našem rozcestníku).

Oficiální kontroly bude provádět NÚKIB, nicméně kontrolu může provést i dozorový orgán dle odvětví, například pro letectví Úřad pro civilní letectví (ÚCL) nebo Česká národní banka (ČNB) pro finanční instituce.

Záleží na tom, do jakého režimu povinností spadá vámi poskytovaná regulovaná služba.

Pro nižší režim je potřeba zajistit osobu, která bude zodpovědná za řízení kybernetické bezpečnosti.

Pro vyšší režim je třeba určit manažera kybernetické bezpečnosti, architekta kybernetické bezpečnosti a auditora kybernetické bezpečnosti.

Další otázky