NIS2 lhůty první vlny: proč se vše láme na přelomu 2026/27
Za metodiku ručí Marek Galetka,
zakladatel Pravano. Text prošel lidským schválením před zveřejněním.
Ověřeno (křížově) k 2026-07-27 · čerpá z primárních pramenů
NIS2 lhůty první vlny: proč se opatření lámou na přelomu 2026/27
Zákon č. 264/2025 Sb. je účinný od 1. 11. 2025, ale většina povinností nenabíhá v ten den – nabíhají postupně, vázány na konkrétní administrativní úkony. Pokud jste se ohlásili do konce roku 2025, máte před sebou přesně vymezené okno: přibližně do přelomu roku 2026 a 2027 musíte mít zavedena bezpečnostní opatření a být připraveni hlásit incidenty. Tento článek vám ukáže, jak lhůty přesně fungují, co hrozí za jejich nedodržení a jak si sestavit realistický harmonogram.
Obecná informace, nikoli individuální právní rada. Pro posouzení konkrétní situace vaší firmy doporučujeme konzultaci s odborníkem nebo využijte rychlou prověrku.
Jak lhůty vůbec fungují: tři spouštěče, tři termíny
Klíčové pochopení: lhůty NIS2 nejsou kalendářní data – jsou to lhůty odvozené od konkrétního úkonu NÚKIB.
Zákon č. 264/2025 Sb. pracuje se třemi odlišnými spouštěči:
- Naplnění podmínek regulace – od tohoto okamžiku běží 60 dnů na ohlášení regulované služby přes Portál NÚKIB (§ 6 odst. 1 zák.).
- Doručení rozhodnutí o registraci – od tohoto okamžiku běží 30 dnů na doplnění kontaktních a doplňujících údajů (§ 11 odst. 1 zák.).
- Doručení rozhodnutí o registraci – od tohoto okamžiku běží 1 rok na zavedení bezpečnostních opatření a povinnost hlásit incidenty (§ 13 odst. 4, § 15 odst. 4 zák.).
Právě třetí spouštěč je důvod, proč se vše láme na přelomu roku 2026 a 2027: subjekty první vlny, které splnily podmínky k 1. 11. 2025 a ohlásily se do 31. 12. 2025, dostávají rozhodnutí o registraci v průběhu roku 2026 – a od toho dne jim běží roční lhůta.
Co platí najisto: přesný sled povinností první vlny
Ohlášení do 31. 12. 2025 – a co se stalo
Subjekty, jejichž podmínky byly naplněny k 1. 11. 2025 (den účinnosti zákona), měly 60denní lhůtu, která vypršela 31. 12. 2025. K 8. 2. 2026 bylo ohlášeno přibližně 4 825 subjektů z odhadovaných zhruba 6 000 – zhruba 1 100 až 1 200 subjektů je tak dle dopočtu z odhadu NÚKIB v prodlení (NÚKIB, aktualita z 11. 2. 2026; novější číslo k 7. 8. 2026 nemáme). Datum 31. 12. 2025 přitom není zvláštní přechodné ustanovení – je to prostý výpočet 60 dnů podle § 6 odst. 1 zákona od jeho účinnosti.
Pokud jste se neohlásili a podmínky splňujete, jste v prodlení. Neohlášení regulované služby je sankcionováno stejně přísně jako porušení povinností vyššího režimu: až 250 milionů Kč nebo 2 % čistého celosvětového ročního obratu, podle toho, co je vyšší (§ 59 odst. 4, § 60 zák.). Tato sankce platí bez ohledu na to, zda jste subjektem vyššího nebo nižšího režimu.
30 dnů od doručení rozhodnutí: kontaktní údaje
Jakmile vám NÚKIB doručí rozhodnutí o registraci, máte 30 dnů na doplnění kontaktních a doplňujících údajů (§ 11 odst. 1 zák.). Následné změny těchto údajů hlásíte do 14 dnů od jejich vzniku – s výjimkou údajů vedených v základních registrech, kde se změny přebírají automaticky (§ 11 odst. 2 zák.).
Tento krok je administrativně jednoduchý, ale jeho zanedbání může zkomplikovat komunikaci s NÚKIB v kritickém okamžiku – například při hlášení incidentu.
1 rok od doručení rozhodnutí: bezpečnostní opatření a hlášení incidentů
Toto je klíčová lhůta. Do 1 roku od doručení rozhodnutí o registraci musíte mít zavedena bezpečnostní opatření a být schopni plnit povinnost hlásit incidenty (§ 13 odst. 4, § 15 odst. 4 zák.).
Pro první vlnu to v praxi znamená: pokud vám rozhodnutí dorazí v prosinci 2025 nebo v prvním čtvrtletí 2026, vaše deadline na bezpečnostní opatření vychází na prosinec 2026 až začátek 2027.
Co teprve upřesní prováděcí akty (výhled)
Mechanismus prověřování bezpečnosti dodavatelského řetězce (§§ 25 až 33 zák.) – tedy podmínky a zákazy pro rizikové dodavatele a povinnosti u strategicky významných služeb – je neaktivní. Stojí na dvou nařízeních vlády: na nařízení, kterým vláda podle § 25 určí strategicky významné služby, a na nařízení se seznamem nepominutelných funkcí podle § 27 odst. 4. Oba návrhy šly do mezirezortního připomínkového řízení 30. 5. 2025 a k 7. srpnu 2026 se nám jejich vyhlášení ve Sbírce zákonů nepodařilo dohledat – mezi vydanými prováděcími předpisy k zákonu nejsou a NÚKIB o jejich vydání neinformoval. Stav si ověřte u zdroje; jde o údaj, který se může změnit ze dne na den.
Co konkrétně musíte zavést do 1 roku: přehled podle režimu
Nižší režim (vyhláška 410/2025)
Vyhláška 410/2025 dělí opatření nižšího režimu na dvě skupiny a její § 3 odst. 1 je v tom jednoznačný: povinná osoba a) zavede opatření přiměřená bezpečnostním potřebám a b) zavede alespoň opatření podle odstavců 2 až 6, § 4 až 6 a § 10.
Nepodmíněné jádro je tedy: přehled bezpečnostních opatření podle přílohy č. 1 s roční aktualizací a uchováním 4 roky, bezpečnostní politika a dokumentace, řízení aktiv, požadavky na dodavatele podle přílohy č. 2, akvizice a vývoj (§ 3 odst. 2 až 6), požadavky na vrcholné vedení (§ 4), bezpečnost lidských zdrojů (§ 5), řízení kontinuity činností včetně záloh (§ 6) a řešení incidentů (§ 10).
Kalibrovaná rizikem – a tedy vynechatelná jen s písemným odůvodněním – jsou: řízení přístupu (§ 7), řízení identit včetně vícefaktorové autentizace a hesel 12/17/22 znaků (§ 8), detekce, antimalware a logování (§ 9), bezpečnost komunikačních sítí včetně segmentace a oddělení zálohovacího prostředí (§ 11), aplikační bezpečnost včetně bezpečnostních aktualizací a skenování zranitelností (§ 12) a kryptografické algoritmy (§ 13).
Kalibrace rizikem tedy nezbavuje odpovědnosti: „přiměřenost“ musíte umět písemně doložit a nezavedení bez zdůvodnění je porušením povinnosti. Konkrétní technické parametry z kalibrované skupiny, na které se nejčastěji ptáte: vícefaktorová autentizace nebo kontinuální ověřování na modelu nulové důvěry jako cílový stav (§ 8 odst. 2), kryptografické klíče a certifikáty do doby jejího zavedení (§ 8 odst. 3) a teprve poté hesla o minimální délce 12 znaků pro uživatele, 17 pro administrátory a 22 pro účty technických aktiv (§ 8 odst. 4).
Vyšší režim (vyhláška 409/2025)
Vyšší režim je výrazně náročnější: 14 organizačních a 11 technických opatření (§§ 3–27 vyhl. 409/2025), včetně ISMS, analýzy rizik s plánem zvládání, auditu kybernetické bezpečnosti, řízení změn, řízení dodavatelů, opatření pro OT/průmyslová aktiva, detekce, logování a kryptografie.
Vrcholné vedení musí zajistit zřízení výboru kybernetické bezpečnosti a obsazení čtyř bezpečnostních rolí: manažer, architekt, garant aktiv a auditor kybernetické bezpečnosti (§§ 4, 5 vyhl. 409).
Hlášení incidentů: lhůty, které nečekají
Povinnost hlásit incidenty nabíhá ve stejný den jako povinnost zavést bezpečnostní opatření – tedy 1 rok od doručení rozhodnutí. Ale připravit se musíte dříve, protože lhůty pro samotné hlášení jsou velmi krátké (§ 15 odst. 1–3, § 16 odst. 1, 3, 4 zák.):
- Do 24 hodin od zjištění: prvotní hlášení.
- Do 72 hodin od zjištění: oznámení u incidentu s významným dopadem.
- Do 30 dnů od předložení 72hodinového oznámení (ne od zjištění): závěrečná zpráva.
Podává se přes Portál NÚKIB; není-li Portál z důvodů nezávislých na vaší vůli dostupný, zákon připouští e-mail nebo datovou schránku příslušného orgánu (§ 16 odst. 4). Subjekty vyššího režimu hlásí přímo NÚKIB, subjekty nižšího režimu hlásí Národnímu CERT – ale pouze incidenty s významným dopadem.
Hlásí se incidenty, které se projevily ve stanoveném rozsahu, mají původ v kybernetickém prostoru a nelze u nich vyloučit úmyslné zavinění (§ 15 odst. 1 a 2 zákona).
Příklad z praxe: Provozujete e-shop s více než 50 zaměstnanci v odvětví poštovních a kurýrních služeb. Rozhodnutí o registraci vám dorazí v únoru 2026. Od února 2027 musíte být schopni do 24 hodin od zjištění odeslat prvotní hlášení přes Portál NÚKIB. Pokud v tu chvíli nemáte nastaveny interní procesy detekce a eskalace, lhůtu nestihnete – a to i v případě, že bezpečnostní opatření technicky zavedena máte.
Přechodné období pro subjekty ze starého zákona
Pokud jste byli regulováni už podle zákona č. 181/2014 Sb., platí pro vás specifické přechodné pravidlo (§ 71 odst. 1 zák.; § 28 vyhl. 409):
- V mezidobí (dokud neskončí roční lhůta po doručení rozhodnutí o registraci) plníte staré povinnosti podle vyhlášky 82/2018 Sb.
- Výjimka: hlášení incidentů musíte provádět novým způsobem – tedy přes Portál NÚKIB a v nových lhůtách – již ode dne doručení rozhodnutí o registraci podle nového zákona.
Toto je nejčastější zdroj zmatku u subjektů, které přecházejí ze starého režimu: nečekejte na uplynutí roční lhůty, abyste přepnuli způsob hlášení incidentů. Přepínáte okamžitě.
Sankce a osobní odpovědnost: co reálně hrozí
Zákon č. 264/2025 Sb. přináší dvě roviny odpovědnosti:
Firemní sankce (§ 59 odst. 4, § 60 zák.):
- Vyšší režim, jádro povinností: až 250 milionů Kč nebo 2 % čistého celosvětového ročního obratu (vyšší z obou).
- Nižší režim, jádro povinností: až 175 milionů Kč nebo 1,4 % čistého celosvětového ročního obratu.
- Pásma nejsou jen dvě: § 59 odst. 4 zná ještě 100 mil. Kč, 50 mil. Kč a 35 mil. Kč pro konkrétně vyjmenované skutkové podstaty.
- Neohlášení regulované služby: až 250 milionů Kč nebo 2 % – bez ohledu na režim.
Osobní odpovědnost statutárního orgánu (§ 56 odst. 1, § 58, § 60 zák.):
NÚKIB může členovi statutárního orgánu subjektu vyššího režimu dočasně zakázat výkon funkce, pokud opakované nebo závažné porušení jeho povinností zmařilo splnění nápravného rozhodnutí Úřadu. Zákaz trvá do odstranění nedostatků, nejméně však 6 měsíců, a zapisuje se do obchodního rejstříku. Výkon funkce navzdory zákazu je pokutován až 20 miliony Kč.
Akční plán 30/60/90 dní
Tento plán předpokládá, že jste se ohlásili a čekáte na rozhodnutí o registraci, nebo jste ho právě obdrželi.
Prvních 30 dní (od doručení rozhodnutí):
- Zkontrolujte doručené rozhodnutí a ověřte přiřazený režim (vyšší / nižší).
- Doplňte kontaktní a doplňující údaje přes Portál NÚKIB – zákonná lhůta je 30 dnů (§ 11 odst. 1 zák.).
- Určete interního odpovědného: osobu pověřenou kybernetickou bezpečností (nižší režim) nebo zahajte obsazování čtyř bezpečnostních rolí (vyšší režim).
- Proveďte inventuru stávajících opatření oproti požadavkům příslušné vyhlášky (410 nebo 409).
31.–60. den:
- Zpracujte přehled bezpečnostních opatření (nižší režim) nebo zahajte analýzu rizik (vyšší režim).
- Identifikujte kritické mezery – zejména v oblasti autentizace, zálohování a segmentace sítě.
- Nastavte interní proces detekce a eskalace incidentů: kdo, co, kdy hlásí a jakým kanálem.
- Zajistěte prokazatelné školení kybernetické bezpečnosti pro vrcholné vedení.
61.–90. den:
- Zahajte implementaci technických opatření podle priorit z inventury.
- Otestujte proces hlášení incidentů nanečisto – simulujte, zda zvládnete prvotní hlášení do 24 hodin.
- Nastavte smluvní požadavky na dodavatele (příloha 2 vyhl. 410 pro nižší režim; § 9 vyhl. 409 pro vyšší).
- Naplánujte roční aktualizaci přehledu bezpečnostních opatření jako opakující se úkol.
Časté omyly
Omyl 1: „Zákon platí od listopadu 2025, takže jsem měl mít vše hotovo hned.“
Není to tak. Bezpečnostní opatření a povinnost hlásit incidenty nabíhají teprve 1 rok po doručení rozhodnutí o registraci (§ 13 odst. 4, § 15 odst. 4 zák.). Zákon sice platí od 1. 11. 2025, ale samotná implementační lhůta je navázána na individuální administrativní úkon – doručení rozhodnutí. Pro první vlnu to vychází na přelom roku 2026 a 2027.
Omyl 2: „Přešel jsem ze starého zákona, takže hlásím incidenty starým způsobem, dokud mi neskončí roční lhůta.“
Chyba. Způsob hlášení incidentů se přepíná okamžitě – ode dne doručení rozhodnutí o registraci podle nového zákona (§ 71 odst. 1 zák.; § 28 vyhl. 409). Ostatní povinnosti plníte podle staré vyhlášky 82/2018 Sb. až do uplynutí roční lhůty, ale hlášení incidentů přes Portál NÚKIB v nových lhůtách platí okamžitě.
Omyl 3: „Neohlásil jsem se, ale jsem v nižším režimu, takže sankce bude nižší.“
Sankce za neohlášení regulované služby je stejná jako pro vyšší režim – až 250 milionů Kč nebo 2 % čistého celosvětového ročního obratu (§ 59 odst. 4, § 60 zák.) – bez ohledu na to, do jakého režimu byste jinak spadali. Neohlášení je zákonem hodnoceno jako nejzávažnější porušení.
Zdroje
- Zákon č. 264/2025 Sb. o kybernetické bezpečnosti – § 6, § 11, § 13, § 15, § 16, § 45, § 56, § 58, § 59, § 60, § 71: https://www.zakonyprolidi.cz/cs/2025-264
- Vyhláška č. 408/2025 Sb. (odvětví a velikostní prahy): https://www.zakonyprolidi.cz/cs/2025-408
- Vyhláška č. 409/2025 Sb. (bezpečnostní opatření vyššího režimu): https://www.zakonyprolidi.cz/cs/2025-409
- Vyhláška č. 410/2025 Sb. (bezpečnostní opatření nižšího režimu): https://www.zakonyprolidi.cz/cs/2025-410
- Vyhláška č. 334/2025 Sb. (Portál NÚKIB, formát ohlášení): https://www.zakonyprolidi.cz/cs/2025-334
- Směrnice (EU) 2022/2555 (NIS2): CELEX 32022L2555
- NÚKIB aktualita 11. 2. 2026 (stav ohlášení k 8. 2. 2026): https://nukib.gov.cz
Shrnutí
Přelom roku 2026 a 2027 je pro první vlnu subjektů NIS2 skutečným rozhodujícím okamžikem – ne proto, že zákon začal platit, ale proto, že tehdy vyprší roční lhůta od doručení rozhodnutí o registraci. Do té doby musíte mít zavedena bezpečnostní opatření podle příslušné vyhlášky (410 pro nižší, 409 pro vyšší režim) a být schopni plnit přísné lhůty hlášení incidentů – prvotní hlášení do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do 30 dnů od 72hodinového oznámení. Subjekty přecházející ze starého zákona 181/2014 Sb. si musí zapamatovat jednu výjimku: způsob hlášení incidentů přepínají na nový okamžitě po doručení rozhodnutí, nikoli až po roce. Kdo se dosud neohlásil, riskuje sankci ve výši až 250 milionů Kč nebo 2 % obratu – a to bez ohledu na svůj režim.
- 32022L2555 – § 1 odst. 3, § 72, § 73 zák. 264/2025 – doslovné znění a doložení
- Vyhláška č. 408/2025 Sb. — určení regulovaných služeb a režimů – § 6 odst. 1 + § 45 odst. 2 zák.; vyhl. 334/2025 (Portál… – doslovné znění a doložení
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti – § 11 odst. 1 (30 dnů) a odst. 2 (změny do 14 dnů, mimo… – doslovné znění a doložení
- 32022L2555 – § 59 odst. 4, § 60 zák.; čl. 34 směrnice (EU minima 10/… – doslovné znění a doložení
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti – § 58 + § 60 odst. 1 písm. h), odst. 7 písm. d) zák. – doslovné znění a doložení
- 32022L2555 – § 15 odst. 1–3, § 16 odst. 1, 3, 4 zák.; čl. 23 směrnice – doslovné znění a doložení
- Vyhláška č. 408/2025 Sb. — určení regulovaných služeb a režimů – § 14 odst. 2 zák.; § 3 + příloha 1 vyhl. 410/2025 – doslovné znění a doložení
- Vyhláška č. 408/2025 Sb. — určení regulovaných služeb a režimů – §§ 6, 8, 9, 11, 12 vyhl. 410/2025 – doslovné znění a doložení
- 32022L2555 – § 4 vyhl. 410; §§ 4, 5 vyhl. 409; čl. 20 směrnice – doslovné znění a doložení
- Vyhláška č. 408/2025 Sb. — určení regulovaných služeb a režimů – § 14 odst. 1 zák.; vyhl. 409/2025 §§ 3–27 – doslovné znění a doložení
- Vyhláška č. 408/2025 Sb. — určení regulovaných služeb a režimů – § 71 odst. 1 zák.; § 28 vyhl. 409 – doslovné znění a doložení
Časté dotazy
Kdy musím mít zavedena bezpečnostní opatření podle NIS2?
Do 1 roku od doručení rozhodnutí o registraci od NÚKIB. Pro subjekty první vlny, které se ohlásily do konce roku 2025, to vychází přibližně na prosinec 2026 až začátek 2027.
Co se stane, když nestihnu ohlásit regulovanou službu NÚKIB?
Neohlášení služby je sankcionováno stejně jako porušení povinností vyššího režimu – až 250 milionů Kč nebo 2 % čistého celosvětového ročního obratu, podle toho, co je vyšší.
Musím jako subjekt regulovaný už podle starého zákona 181/2014 Sb. plnit nové povinnosti okamžitě?
Ne okamžitě – v mezidobí plníte staré povinnosti podle vyhlášky 82/2018 Sb. Výjimkou je hlášení incidentů: to musíte provádět novým způsobem již ode dne doručení rozhodnutí o registraci podle nového zákona.
Co konkrétně musím udělat do 30 dnů od doručení rozhodnutí o registraci?
Do 30 dnů doplníte kontaktní a doplňující údaje. Následné změny těchto údajů pak hlásíte do 14 dnů od jejich vzniku. Samotná bezpečnostní opatření máte čas zavést do 1 roku od doručení rozhodnutí.