Průvodce NIS2
Povinnosti vrcholného vedení podle zákona o kybernetické bezpečnosti
Kybernetická bezpečnost je podle českého práva úkolem statutárního orgánu. Požadavky na vrcholné vedení jsou samostatným bezpečnostním opatřením v obou režimech. Ve vyšším režimu může NÚKIB členovi statutárního orgánu dočasně zakázat výkon funkce.
Stav: říjen 2026 · Právní základ: zákon č. 264/2025 Sb., o kybernetické bezpečnosti, a vyhlášky NÚKIB
Kdo je vrcholné vedení
Vyhlášky NÚKIB definují vrcholné vedení jako statutární orgán povinné osoby nebo jinou osobu či skupinu osob v obdobném řídicím postavení (§ 4 vyhlášky č. 409/2025 Sb. a § 4 vyhlášky č. 410/2025 Sb.). V s.r.o. jsou to jednatelé, v akciové společnosti představenstvo, u úřadů jejich vedení.
Zákon č. 264/2025 Sb. (ZKB) řadí „požadavky na vrcholné vedení“ přímo mezi bezpečnostní opatření: ve vyšším režimu do § 14 odst. 1 písm. a) bodu 2, v nižším do § 14 odst. 2 písm. b). Když vedení své povinnosti neplní, jde o nezavedené bezpečnostní opatření, a to je přestupek poskytovatele podle § 59 odst. 1 nebo 2 písm. f).
Nižší režim: šest povinností vedení
Podle § 4 vyhlášky č. 410/2025 Sb. vrcholné vedení:
- určí osobu pověřenou kybernetickou bezpečností a svěří jí pravomoci k řízení, dohledu a komunikaci s vedením; tato osoba bez odkladu absolvuje odborné školení, nebo prokáže odbornou znalost,
- prokazatelně absolvuje školení o svých povinnostech a bezpečnostní politice,
- zajistí zdroje podle přehledu bezpečnostních opatření,
- se prokazatelně seznamuje se stavem plnění opatření v přehledu,
- prosazuje neustálé zlepšování a podporuje osobu pověřenou kybernetickou bezpečností,
- stanoví prioritu obnovy primárních aktiv.
Školení vedení má mít formu vstupního i pravidelného školení (§ 5 odst. 2 písm. a) vyhlášky). Pevný interval předpis nestanoví, o školeních se ale vede přehled a seznam školených osob (§ 5 odst. 3).
Vyšší režim: řízení přes ISMS a výbor
§ 4 vyhlášky č. 409/2025 Sb. obsahuje 14 povinností vedení vůči systému řízení bezpečnosti informací. Mimo jiné vedení:
- prokazatelně absolvuje školení,
- zajistí bezpečnostní politiku a cíle ISMS slučitelné se strategií organizace a začlenění ISMS do procesů,
- zajistí zdroje, včetně rozpočtu a pravomocí pro bezpečnostní role,
- podílí se na analýze dopadů a zajistí testování plánů kontinuity, obnovy a zvládání incidentů,
- zajistí mlčenlivost administrátorů, bezpečnostních rolí a dodavatelů.
Vedení se navíc prokazatelně seznamuje se zprávou o přezkoumání ISMS, se zprávou o hodnocení rizik, s plánem zvládání rizik, s výsledky analýzy dopadů a s výsledky auditů a kontrol (§ 4 odst. 2). Zřizuje výbor pro řízení kybernetické bezpečnosti, jehož členem je alespoň jeden člen vedení nebo jím pověřená osoba a manažer kybernetické bezpečnosti; výbor jedná nejméně jednou ročně (§ 4 odst. 3).
Dočasný zákaz výkonu funkce
§ 58 ZKB umožňuje NÚKIB zakázat členovi statutárního orgánu výkon funkce. Podmínky jsou úzké:
- jde o poskytovatele v režimu vyšších povinností,
- NÚKIB mu uložil nápravné opatření podle § 56,
- člen statutárního orgánu v přímé souvislosti s jeho plněním opakovaně nebo závažně porušil své povinnosti, a tím zmařil řádné splnění rozhodnutí.
Zákaz trvá do odstranění nedostatků, nejméně šest měsíců. Pravomocné rozhodnutí NÚKIB zašle rejstříkovému soudu a zveřejní na svém webu (§ 58 odst. 4). Je-li členem orgánu právnická osoba, dopadá zákaz na fyzickou osobu, která ji zastupuje (§ 58 odst. 5). Kdo funkci přes zákaz dál vykonává, dopouští se přestupku s pokutou až 20 mil. Kč (§ 60 odst. 1 písm. h) a odst. 7 písm. d) ZKB).
Odpovědnost vůči společnosti
Pokuty podle § 59 ZKB se ukládají poskytovateli regulované služby, ne osobně členům vedení. Zvláštní úpravu osobní odpovědnosti zákon o kybernetické bezpečnosti neobsahuje. Platí ale obecné pravidlo: kdo přijme funkci člena voleného orgánu, zavazuje se ji vykonávat s nezbytnou loajalitou i s potřebnými znalostmi a pečlivostí (§ 159 odst. 1 občanského zákoníku). Vedení, které ignoruje zákonnou povinnost organizace a způsobí jí tím škodu, například pokutu, se tak vystavuje riziku náhrady škody podle obecných pravidel.
Jaké doklady si vedení připraví
- rozhodnutí o jmenování osoby pověřené kybernetickou bezpečností nebo manažera kybernetické bezpečnosti s popisem pravomocí,
- potvrzení o absolvovaných školeních všech členů vedení,
- zápisy o projednání přehledu opatření, ve vyšším režimu zápisy z jednání výboru,
- schválený rozpočet na kybernetickou bezpečnost,
- stanovené priority obnovy primárních aktiv.
Jak na tom je vaše vedení, prověří NIS2-Scoring v první oblasti otázek.
Časté otázky
Může jednatel přenést odpovědnost na IT manažera?
Úkoly ano, odpovědnost ne. Vyhlášky ukládají povinnosti přímo vrcholnému vedení: školení, zdroje, seznamování se se stavem opatření. Osoba pověřená kybernetickou bezpečností nebo manažer vedení podporuje, nenahrazuje.
Jak často musí vedení chodit na školení?
Předpisy vyžadují vstupní a pravidelná školení (§ 5 odst. 2 vyhlášky č. 410/2025 Sb.), konkrétní interval nestanoví. Školení musí být prokazatelné, proto uchovávejte prezenční listiny nebo certifikáty.
Hrozí členům vedení pokuta osobně?
Pokuty podle § 59 ZKB ukládá NÚKIB poskytovateli. Osobně se člena vedení týká dočasný zákaz výkonu funkce podle § 58 (jen ve vyšším režimu) a pokuta až 20 mil. Kč za jeho porušení podle § 60.
Musíme mít výbor pro kybernetickou bezpečnost?
Jen v režimu vyšších povinností (§ 4 odst. 3 vyhlášky č. 409/2025 Sb.). V nižším režimu stačí určit osobu pověřenou kybernetickou bezpečností.