Rychlá prověrka zdarmaPrověrka zdarma

MFA a hesla dle vyhlášky 410/2025: minimum NIS2

Za metodiku ručí Marek Galetka, zakladatel Pravano. Text prošel lidským schválením před zveřejněním.

Ověřeno (křížově) k 2026-07-27 · čerpá z primárních pramenů

MFA a hesla 12/17/22: technické minimum vyhlášky 410/2025

Vyhláška 410/2025 nestanoví jen obecný požadavek „mějte silná hesla“. Dává konkrétní čísla – 12, 17 a 22 znaků – a jasné pořadí: nejdřív vícefaktorová autentizace, pak kryptografie, teprve pak hesla. Pokud spadáte do nižšího režimu NIS2, tato čísla jsou pro vás závazná od okamžiku, kdy uplyne zákonná lhůta po registraci. Tento článek vám vysvětlí přesně, co platí, co se vás týká a co musíte udělat dřív, než lhůta vyprší.

Upozornění: Tento článek je obecná informace, nikoli individuální právní nebo bezpečnostní poradenství. Pro posouzení konkrétní situace vaší firmy doporučujeme odbornou konzultaci.

Koho se technické minimum týká

Technické minimum vyhlášky 410/2025 se vztahuje na povinné osoby v nižším režimu NIS2 – tedy na regulované subjekty, které nespadají do přísnějšího vyššího režimu dle vyhlášky 409/2025.

Zákon č. 264/2025 Sb., účinný od 1. 11. 2025, rozděluje povinné osoby do dvou režimů. Nižší režim se typicky týká středních podniků v regulovaných odvětvích a také velkých podniků v odvětvích, kde vyhláška 408/2025 výslovně nestanoví vyšší režim. Konkrétně: výrobní průmysl (NACE 26–30), potravinářství a chemický průmysl jsou zpravidla jen v nižším režimu i pro velké podniky – s výjimkou sériového výrobce osobních aut a provozovatele objektu skupiny B dle zákona o prevenci závažných havárií, kteří spadají do vyššího režimu. (§ 8 zák. 264/2025; příloha vyhl. 408/2025, sekce 7, 8, 9.)

Pokud si nejste jistí, do jakého režimu patříte, začněte rychlou prověrkou.


Co platí najisto od účinnosti vyhlášky 410/2025

Vyhláška 410/2025 je platná a závazná – požadavky na MFA a délky hesel nevyžadují žádné další prováděcí akty. Patří ale do skupiny opatření, která se podle § 3 odst. 1 písm. a) zavádějí v rozsahu přiměřeném bezpečnostním potřebám, nikoli do nepodmíněného jádra podle písm. b). Neznamená to, že je lze vynechat beztrestně – znamená to, že jejich nezavedení musíte písemně odůvodnit v přehledu bezpečnostních opatření a odůvodnění uchovat.

Bezpečnostní opatření musíte mít zavedena do 1 roku od doručení rozhodnutí o registraci od NÚKIB (§ 13 odst. 4 a § 15 odst. 4 zák. 264/2025). Pro subjekty první vlny, které ohlásily službu do konce roku 2025, to v praxi znamená přibližně konec roku 2026 až začátek roku 2027.

Níže popsané požadavky na autentizaci a hesla jsou zakotveny v § 8 vyhlášky 410/2025. Nejde o výkladové doporučení – jde o text vyhlášky.


Pořadí vrstev: MFA je první, hesla jsou třetí

Vyhláška 410/2025 nestanoví hesla jako primární ochranu – MFA je povinná vrstva číslo jedna.

Pořadí, které § 8 vyhlášky předepisuje, je konstruováno jako sestup od cílového stavu:

  1. Vícefaktorová autentizace s alespoň dvěma různými typy faktorů – nebo aktuálně odolná kontinuální autentizace založená na modelu nulové důvěry (§ 8 odst. 2).
  2. Kryptografické klíče nebo certifikáty – „do doby využívání autentizačního mechanismu podle odstavce 2“ (§ 8 odst. 3).
  3. Hesla – „do doby využívání autentizačního mechanismu podle odstavce 3“, s minimálními délkami dle typu účtu (§ 8 odst. 4).

Formulace „do doby využívání“ je podstatná: vyhláška bere hesla jako dočasné řešení na cestě k MFA, ne jako rovnocennou variantu.

Toto pořadí není náhodné. Heslo, byť dlouhé, lze odcizit phishingem nebo únikem databáze. MFA přidává vrstvu, kterou útočník nemůže překonat pouhým znalostí hesla. Vyhláška proto MFA neřadí jako „doporučení navíc“, ale jako základ, na který hesla navazují.

Kdy stačí zero-trust místo MFA

Zero-trust kontinuální ověřování je přípustná alternativa k MFA tehdy, pokud systém průběžně vyhodnocuje kontext přístupu – zařízení, polohu, chování uživatele – a přístup dynamicky omezuje nebo přerušuje. Nejde o marketingový štítek. Musíte být schopni doložit, jak kontinuální ověřování funguje a co přesně vyhodnocuje. Pokud tuto dokumentaci nemáte, NÚKIB bude posuzovat, zda alternativa skutečně splňuje funkční rovnocennost s MFA.


Minimální délky hesel: 12 / 17 / 22 znaků

Vyhláška 410/2025 stanoví v § 8 odst. 4 tři různé minimální délky hesel podle typu účtu – a tato čísla jsou závazná, nikoli orientační. Vedle délky vyhláška vyžaduje i bezodkladnou změnu výchozího hesla u technických aktiv, přičemž nové heslo musí být náhodným řetězcem z malých a velkých písmen, číslic a speciálních znaků, a nástroj nesmí použití těchto typů znaků omezovat.

Typ účtuMinimální délka hesla
Běžný uživatelský účet12 znaků
Administrátorský účet17 znaků
Technický (servisní) účet22 znaků

Proč tři různé délky

Logika je přímočará: čím vyšší oprávnění, tím delší heslo.

  • Uživatelský účet (12 znaků): přístup k pracovním aplikacím, e-mailu, sdíleným souborům. Útočník s tímto účtem způsobí škodu, ale omezenou.
  • Administrátorský účet (17 znaků): správa systémů, přidělování oprávnění, přístup k infrastruktuře. Kompromitace znamená potenciálně celou síť.
  • Technický účet (22 znaků): účet, který používají skripty, automatizace, API integrace nebo zálohovací procesy. Přihlašuje se bez lidského dohledu, bývá napojený na kritické systémy a jeho kompromitace je obtížně detekovatelná.

Příklad z praxe: e-shop s vlastní infrastrukturou

Provozujete e-shop, máte vlastní server nebo VPS, na němž běží databáze objednávek a platební gateway. Máte tři typy účtů:

  • Zákaznický servis přistupuje k administraci objednávek → uživatelský účet, minimum 12 znaků + MFA.
  • IT správce nastavuje server, přiděluje práva → administrátorský účet, minimum 17 znaků + MFA.
  • Zálohovací skript se každou noc připojuje k databázi a kopíruje data na zálohovací úložiště → technický účet, minimum 22 znaků; MFA zde typicky nahrazuje kryptografický klíč nebo certifikát (vrstva 2).

Pokud máte navíc API integraci s dopravcem nebo platební bránou, která se autentizuje vlastním servisním účtem – i ten spadá do kategorie technický účet, minimum 22 znaků.


Ostatní technická opatření, která tvoří minimum

Hesla a MFA jsou součástí širšího technického minima – vyhláška 410/2025 stanoví dalších několik opatření, která jsou stejně závazná.

Zde je nutné rozlišovat pečlivě, protože obě skupiny bývají zaměňovány.

Nepodmíněné jádro tvoří § 3 odst. 2 až 6, § 4 až 6 a § 10 vyhlášky (§ 3 odst. 1 písm. b)): přehled bezpečnostních opatření, bezpečnostní politika a dokumentace, řízení aktiv, požadavky na dodavatele, akvizice a vývoj, požadavky na vrcholné vedení, bezpečnost lidských zdrojů, řízení kontinuity činností včetně pravidelných záloh (§ 6 písm. c)) a řešení kybernetických bezpečnostních incidentů.

Kalibrovaná rizikem (§ 3 odst. 1 písm. a)) jsou naopak právě ta opatření, která se běžně vydávají za „technické minimum“:

  • Řízení identit, vícefaktorová autentizace a hesla – § 8.
  • Detekce, antimalware na serverech a koncových stanicích a zaznamenávání událostí – § 9. Dobu uchování záznamů si podle § 9 odst. 3 stanovíte sami na základě svých bezpečnostních potřeb.
  • Segmentace komunikační sítě včetně oddělení provozního a zálohovacího prostředí – § 11 písm. a).
  • Bezodkladné aplikování bezpečnostních aktualizací a pravidelné skenování zranitelností – § 12 písm. a) a c).
  • Řízení přístupu (§ 7) a kryptografické algoritmy (§ 13).

Pokud některé z nich nezavádíte, musíte to písemně odůvodnit a odůvodnění uchovávat jako součást přehledu bezpečnostních opatření (§ 3 odst. 2 vyhl. 410/2025).

Přehled bezpečnostních opatření: povinný dokument

Vyhláška 410/2025 vyžaduje vedení přehledu bezpečnostních opatření s roční aktualizací. Tento dokument musíte uchovávat po dobu 4 let. Obsahuje:

  • seznam zavedených opatření s popisem jejich realizace,
  • seznam opatření, která jste nezavedli, s písemným odůvodněním,
  • datum poslední aktualizace.

Nejde o formální cvičení. Při kontrole NÚKIB je to první dokument, který inspektoři požadují. Dokument vytvořený narychlo těsně před kontrolou bude mít datum vzniku, které inspektoři snadno ověří.


Rozhodovací vodítko: kde začít

Pokud nevíte, kde začít, postupujte podle tohoto pořadí – každý krok má vyšší dopad než ten následující.

  • Pokud nemáte MFA na žádném systému → začněte zde. Je to nejvyšší priorita a nejrychlejší win s okamžitým dopadem na bezpečnostní profil.
  • Pokud máte MFA, ale hesla nesplňují délky → projděte inventuru účtů, kategorizujte je (uživatel / admin / technický) a nastavte politiku hesel v identity managementu.
  • Pokud máte MFA i správná hesla, ale zálohy jsou ve stejném síťovém segmentu jako produkce → segmentace zálohovacího prostředí je dalším krokem s vysokým dopadem na odolnost vůči ransomwaru.
  • Pokud nemáte přehled bezpečnostních opatření → bez tohoto dokumentu nemůžete prokázat soulad ani při kontrole, ani při incidentu.

Co teprve upřesní prováděcí akty (výhled)

V oblasti MFA a hesel jsou požadavky vyhlášky 410/2025 konkrétní a úplné – žádné prováděcí akty zde nečekáte.

Oblast, kde naopak prováděcí akty teprve dolaďují detaily, je mechanismus prověřování dodavatelského řetězce (§§ 25–33 zák. 264/2025). Tento mechanismus – zahrnující strategicky významné služby a případné podmínky či zákazy pro rizikové dodavatele – je stále neaktivní, protože stojí na dvou nařízeních vlády: podle § 25 a podle § 27 odst. 4 zákona. Oba návrhy šly do mezirezortního připomínkového řízení 30. 5. 2025 a k 7. srpnu 2026 se nám jejich vyhlášení ve Sbírce zákonů nepodařilo dohledat – mezi vydanými prováděcími předpisy k zákonu nejsou a NÚKIB o jejich vydání neinformoval. Stav si ověřte u zdroje; jde o údaj, který se může změnit ze dne na den.

Pro požadavky popsané v tomto článku tedy neplatí žádná podmíněnost ve smyslu čekání na další akty – § 8 vyhlášky 410/2025 je platný a závazný. Podmíněnost je jiného druhu: rozsah zavedení kalibrujete podle svých bezpečnostních potřeb a případné nezavedení písemně odůvodňujete.


Akční plán 30/60/90 dní

Prvních 30 dní: inventura a MFA

  1. Zmapujte všechny systémy, ke kterým se přistupuje vzdáleně nebo přes internet – VPN, administrační rozhraní, cloudové služby, e-mailové platformy.
  2. Kategorizujte účty: uživatelský / administrátorský / technický. Nezapomeňte na API klíče a zálohovací skripty.
  3. Nasaďte MFA na všechny administrátorské účty a vzdálené přístupy – to je minimum, které nelze odložit.
  4. Zkontrolujte, zda máte určenou osobu pověřenou kybernetickou bezpečností (§ 4 vyhl. 410/2025) – bez ní nemáte koho pověřit dalšími kroky.

31–60 dní: hesla a zálohy

  1. Nastavte politiku hesel v Active Directory, Entra ID nebo jiném identity managementu: 12 / 17 / 22 znaků dle typu účtu.
  2. Projděte technické účty – servisní účty, API klíče, zálohovací skripty. Nahraďte slabá hesla; zvažte přechod na kryptografické klíče tam, kde je to možné.
  3. Ověřte, že zálohovací prostředí je síťově odděleno od produkce. Pokud ne, naplánujte segmentaci s konkrétním termínem.
  4. Spusťte první sken zranitelností infrastruktury.

61–90 dní: dokumentace a patch management

  1. Vytvořte nebo aktualizujte přehled bezpečnostních opatření dle § 3 vyhl. 410/2025 – seznam zavedených opatření a písemné odůvodnění nezavedených.
  2. Nastavte pravidelný patch management s definovanou lhůtou pro kritické záplaty.
  3. Nastavte logování bezpečnostních událostí a definujte dobu uchování logů.
  4. Naplánujte roční aktualizaci přehledu bezpečnostních opatření jako opakující se úkol v kalendáři.

Časté omyly

Omyl 1: „Máme silná hesla, MFA nepotřebujeme.“

Vyhláška 410/2025 řadí MFA jako první vrstvu – hesla jsou třetí. Silné heslo samo o sobě požadavek na MFA nenahrazuje. Hesla lze odcizit phishingem nebo únikem databáze, aniž by útočník překonal jakoukoli jinou bariéru. MFA tento útočný vektor uzavírá.

Omyl 2: „Technické účty jsou servisní, nikdo je nepoužívá, stačí jim kratší heslo.“

Technické účty mají naopak nejpřísnější požadavek – 22 znaků – právě proto, že se přihlašují bez lidského dohledu a jejich kompromitace je obtížně detekovatelná. Útočník, který získá přístup k zálohovacímu skriptu s administrátorskými právy, může způsobit rozsáhlou škodu bez jediného upozornění.

Omyl 3: „Přehled bezpečnostních opatření je formalita, stačí ho vyplnit těsně před kontrolou.“

Přehled musí být průběžně vedený a aktualizovaný jednou ročně, s uchováním po dobu 4 let. Dokument vytvořený narychlo před kontrolou bude mít datum vzniku, které inspektoři snadno ověří. Navíc bez průběžného přehledu nevíte, která opatření jste skutečně zavedli a která odůvodněně vynechali – a to je přesně to, co NÚKIB při kontrole posuzuje.


Zdroje

  • Zákon č. 264/2025 Sb. – zákon o kybernetické bezpečnosti, účinný od 1. 11. 2025; § 13 odst. 4, § 15 odst. 4 (lhůta pro zavedení opatření), § 59–60 (sankce): https://www.zakonyprolidi.cz/cs/2025-264
  • Vyhláška č. 410/2025 Sb. – bezpečnostní opatření nižšího režimu; § 3 (přehled opatření, uchování 4 roky), §§ 6, 8, 9, 11, 12 (MFA, hesla 12/17/22, segmentace, zálohy, logování): https://www.zakonyprolidi.cz/cs/2025-410
  • Vyhláška č. 408/2025 Sb. – určení regulovaných služeb a režimů; příloha sekce 7, 8, 9 (výjimky pro výrobní průmysl): https://www.zakonyprolidi.cz/cs/2025-408
  • Směrnice (EU) 2022/2555 (NIS2) – čl. 21 (bezpečnostní opatření): https://eur-lex.europa.eu/legal-content/CS/TXT/?uri=CELEX:32022L2555
  • Odpověď NÚKIB dle zák. 106/1999, č.j. 9246/2025 – stav nařízení vlády k §§ 25–33 (dodavatelský řetězec): https://nukib.gov.cz/download/uredni_deska/odpovedi_106/2025_13_Informace_ke_kyberneticke_bezpecnosti_normativni_akty.pdf

Shrnutí

Vyhláška 410/2025 stanoví pro nižší režim NIS2 jasné technické minimum bez čekání na další prováděcí akty. MFA (nebo kontinuální autentizace na modelu nulové důvěry) je cílový stav podle § 8 odst. 2 – hesla jsou podle § 8 odst. 4 řešením „do doby“ jejího zavedení. Formálně jde o opatření kalibrované rizikem, jehož nezavedení musíte písemně odůvodnit. Minimální délky hesel jsou závazné: 12 znaků pro uživatelské účty, 17 pro administrátorské, 22 pro technické. K tomu patří segmentace sítě se zálohovacím prostředím odděleným od produkce, patch management, skeny zranitelností, antimalware, zálohy a logování.

Lhůta pro zavedení opatření je 1 rok od doručení rozhodnutí o registraci – pro první vlnu subjektů přibližně konec roku 2026 až začátek roku 2027. Povinný přehled bezpečnostních opatření musíte vést průběžně a uchovávat 4 roky.

Pokud si nejste jistí, kde vaše firma stojí, začněte rychlou prověrkou.

Primární prameny

Časté dotazy

Jaká minimální délka hesla vyžaduje vyhláška 410/2025?

Vyhláška 410/2025 stanoví tři prahové délky podle typu účtu: běžný uživatelský účet minimálně 12 znaků, administrátorský účet minimálně 17 znaků a technický (servisní) účet minimálně 22 znaků. Tato čísla jsou závazná, nikoli orientační.

Musím zavést MFA, i když mám silná hesla?

Ano. Vyhláška 410/2025 řadí vícefaktorovou autentizaci – nebo zero-trust kontinuální ověřování jako rovnocennou alternativu – na první místo. Hesla jsou až třetí vrstvou. Silné heslo samo o sobě požadavek na MFA nenahrazuje.

Co je technický účet a proč má nejpřísnější požadavek na heslo?

Technický účet je účet používaný automatizovanými procesy, skripty nebo aplikacemi – nikoli živým uživatelem. Přihlašuje se bez lidského dohledu, bývá napojen na kritické systémy a jeho kompromitace je obtížně detekovatelná. Proto vyhláška 410/2025 vyžaduje heslo o délce alespoň 22 znaků.

Do kdy musím technická opatření zavést?

Bezpečnostní opatření musíte mít zavedena do 1 roku od doručení rozhodnutí o registraci od NÚKIB. Pro subjekty první vlny, které ohlásily službu do konce roku 2025, to v praxi znamená přibližně konec roku 2026 až začátek roku 2027.

Dál k tématu „Povinnosti“

Hlášení incidentů NIS2: 24 h, 72 h, 30 dní – postup NIS2 lhůty první vlny: proč se vše láme na přelomu 2026/27 NIS2: osobní odpovědnost vedení, školení a zákaz funkce Bezpečnostní opatření nižšího režimu NIS2: co reálně musíte zavést Registrace u NÚKIB: 60denní lhůta a jak ohlášení provést

Další z oblasti Kybernetická bezpečnost (NIS2) – zákon č. 264/2025 Sb.

1 200 firem se NÚKIB neohlásilo – co jim hrozí?