NIS2 Scoring
CZČesko · Čeština
služba společnostiSightadel

Průvodce NIS2

Povinnosti vrcholného vedení podle zákona o kybernetické bezpečnosti

Kybernetická bezpečnost je podle českého práva úkolem statutárního orgánu. Požadavky na vrcholné vedení jsou samostatným bezpečnostním opatřením v obou režimech. Ve vyšším režimu může NÚKIB členovi statutárního orgánu dočasně zakázat výkon funkce.

Stav: říjen 2026 · Právní základ: zákon č. 264/2025 Sb., o kybernetické bezpečnosti, a vyhlášky NÚKIB

Kdo je vrcholné vedení

Vyhlášky NÚKIB definují vrcholné vedení jako statutární orgán povinné osoby nebo jinou osobu či skupinu osob v obdobném řídicím postavení (§ 4 vyhlášky č. 409/2025 Sb. a § 4 vyhlášky č. 410/2025 Sb.). V s.r.o. jsou to jednatelé, v akciové společnosti představenstvo, u úřadů jejich vedení.

Zákon č. 264/2025 Sb. (ZKB) řadí „požadavky na vrcholné vedení“ přímo mezi bezpečnostní opatření: ve vyšším režimu do § 14 odst. 1 písm. a) bodu 2, v nižším do § 14 odst. 2 písm. b). Když vedení své povinnosti neplní, jde o nezavedené bezpečnostní opatření, a to je přestupek poskytovatele podle § 59 odst. 1 nebo 2 písm. f).

Nižší režim: šest povinností vedení

Podle § 4 vyhlášky č. 410/2025 Sb. vrcholné vedení:

  1. určí osobu pověřenou kybernetickou bezpečností a svěří jí pravomoci k řízení, dohledu a komunikaci s vedením; tato osoba bez odkladu absolvuje odborné školení, nebo prokáže odbornou znalost,
  2. prokazatelně absolvuje školení o svých povinnostech a bezpečnostní politice,
  3. zajistí zdroje podle přehledu bezpečnostních opatření,
  4. se prokazatelně seznamuje se stavem plnění opatření v přehledu,
  5. prosazuje neustálé zlepšování a podporuje osobu pověřenou kybernetickou bezpečností,
  6. stanoví prioritu obnovy primárních aktiv.

Školení vedení má mít formu vstupního i pravidelného školení (§ 5 odst. 2 písm. a) vyhlášky). Pevný interval předpis nestanoví, o školeních se ale vede přehled a seznam školených osob (§ 5 odst. 3).

Vyšší režim: řízení přes ISMS a výbor

§ 4 vyhlášky č. 409/2025 Sb. obsahuje 14 povinností vedení vůči systému řízení bezpečnosti informací. Mimo jiné vedení:

  • prokazatelně absolvuje školení,
  • zajistí bezpečnostní politiku a cíle ISMS slučitelné se strategií organizace a začlenění ISMS do procesů,
  • zajistí zdroje, včetně rozpočtu a pravomocí pro bezpečnostní role,
  • podílí se na analýze dopadů a zajistí testování plánů kontinuity, obnovy a zvládání incidentů,
  • zajistí mlčenlivost administrátorů, bezpečnostních rolí a dodavatelů.

Vedení se navíc prokazatelně seznamuje se zprávou o přezkoumání ISMS, se zprávou o hodnocení rizik, s plánem zvládání rizik, s výsledky analýzy dopadů a s výsledky auditů a kontrol (§ 4 odst. 2). Zřizuje výbor pro řízení kybernetické bezpečnosti, jehož členem je alespoň jeden člen vedení nebo jím pověřená osoba a manažer kybernetické bezpečnosti; výbor jedná nejméně jednou ročně (§ 4 odst. 3).

Dočasný zákaz výkonu funkce

§ 58 ZKB umožňuje NÚKIB zakázat členovi statutárního orgánu výkon funkce. Podmínky jsou úzké:

  • jde o poskytovatele v režimu vyšších povinností,
  • NÚKIB mu uložil nápravné opatření podle § 56,
  • člen statutárního orgánu v přímé souvislosti s jeho plněním opakovaně nebo závažně porušil své povinnosti, a tím zmařil řádné splnění rozhodnutí.

Zákaz trvá do odstranění nedostatků, nejméně šest měsíců. Pravomocné rozhodnutí NÚKIB zašle rejstříkovému soudu a zveřejní na svém webu (§ 58 odst. 4). Je-li členem orgánu právnická osoba, dopadá zákaz na fyzickou osobu, která ji zastupuje (§ 58 odst. 5). Kdo funkci přes zákaz dál vykonává, dopouští se přestupku s pokutou až 20 mil. Kč (§ 60 odst. 1 písm. h) a odst. 7 písm. d) ZKB).

Odpovědnost vůči společnosti

Pokuty podle § 59 ZKB se ukládají poskytovateli regulované služby, ne osobně členům vedení. Zvláštní úpravu osobní odpovědnosti zákon o kybernetické bezpečnosti neobsahuje. Platí ale obecné pravidlo: kdo přijme funkci člena voleného orgánu, zavazuje se ji vykonávat s nezbytnou loajalitou i s potřebnými znalostmi a pečlivostí (§ 159 odst. 1 občanského zákoníku). Vedení, které ignoruje zákonnou povinnost organizace a způsobí jí tím škodu, například pokutu, se tak vystavuje riziku náhrady škody podle obecných pravidel.

Jaké doklady si vedení připraví

  • rozhodnutí o jmenování osoby pověřené kybernetickou bezpečností nebo manažera kybernetické bezpečnosti s popisem pravomocí,
  • potvrzení o absolvovaných školeních všech členů vedení,
  • zápisy o projednání přehledu opatření, ve vyšším režimu zápisy z jednání výboru,
  • schválený rozpočet na kybernetickou bezpečnost,
  • stanovené priority obnovy primárních aktiv.

Jak na tom je vaše vedení, prověří NIS2-Scoring v první oblasti otázek.

Časté otázky

Může jednatel přenést odpovědnost na IT manažera?

Úkoly ano, odpovědnost ne. Vyhlášky ukládají povinnosti přímo vrcholnému vedení: školení, zdroje, seznamování se se stavem opatření. Osoba pověřená kybernetickou bezpečností nebo manažer vedení podporuje, nenahrazuje.

Jak často musí vedení chodit na školení?

Předpisy vyžadují vstupní a pravidelná školení (§ 5 odst. 2 vyhlášky č. 410/2025 Sb.), konkrétní interval nestanoví. Školení musí být prokazatelné, proto uchovávejte prezenční listiny nebo certifikáty.

Hrozí členům vedení pokuta osobně?

Pokuty podle § 59 ZKB ukládá NÚKIB poskytovateli. Osobně se člena vedení týká dočasný zákaz výkonu funkce podle § 58 (jen ve vyšším režimu) a pokuta až 20 mil. Kč za jeho porušení podle § 60.

Musíme mít výbor pro kybernetickou bezpečnost?

Jen v režimu vyšších povinností (§ 4 odst. 3 vyhlášky č. 409/2025 Sb.). V nižším režimu stačí určit osobu pověřenou kybernetickou bezpečností.