NIS2: osobní odpovědnost vedení, školení a zákaz funkce
Za metodiku ručí Marek Galetka,
zakladatel Pravano. Text prošel lidským schválením před zveřejněním.
Ověřeno (křížově) k 2026-07-27 · čerpá z primárních pramenů
NIS2 a osobní odpovědnost vedení: školení, dohled a zákaz výkonu funkce
Tento článek je obecnou informací o právní úpravě, nikoli individuální právní radou pro konkrétní firmu. Pro posouzení vaší situace doporučujeme konzultaci s odborníkem nebo využijte rychlou prověrku.
Zákon č. 264/2025 Sb. přinesl jednu zásadní novinku, která v českém prostředí dosud neměla obdobu: NÚKIB může jednateli nebo členu představenstva dočasně zakázat výkon funkce a zapsat tento zákaz do obchodního rejstříku. Nestačí tedy, aby firma „měla kybernetickou bezpečnost na IT oddělení“ – zákon explicitně míří na vrcholné vedení jako na osoby, které za stav kybernetické bezpečnosti nesou přímou, osobní odpovědnost.
Pokud jste statutárním orgánem regulovaného subjektu nebo do jeho vedení patříte, tento článek vám ukáže přesně, co zákon vyžaduje, kdy hrozí osobní postih a jak se na to připravit.
Co platí najisto od 1. 11. 2025
Zákon č. 264/2025 Sb. je účinný od 1. 11. 2025 a ruší předchozí zákon č. 181/2014 Sb. i vyhlášku č. 82/2018 Sb. Transponuje směrnici (EU) 2022/2555 (NIS2). Povinnosti v oblasti vrcholného vedení jsou zakotveny přímo v zákoně a prováděcích vyhláškách – nejde o budoucí delegované akty, ale o platné právo.
Regulace se týká subjektů, které:
- poskytují službu v jednom z 15 odvětví (energetika, doprava, zdravotnictví, digitální infrastruktura, výrobní průmysl a další dle přílohy vyhlášky č. 408/2025 Sb.),
- dosahují velikosti středního nebo velkého podniku dle doporučení 2003/361/ES – prakticky 50 a více osob, anebo obrat nad 10 mil. EUR a zároveň bilanční suma nad 10 mil. EUR, přičemž velikost se počítá za celou skupinu propojených podniků (s odchylkami podle § 7 zákona) – anebo jsou podle § 4 odst. 1 písm. b) významné pro zabezpečení důležitých společenských nebo ekonomických činností nebo pro bezpečnost ČR, což u každé služby konkretizuje příloha vyhlášky č. 408/2025.
Existují i výjimky bez velikostního prahu (kritická infrastruktura, jediný poskytovatel zásadní služby apod.), ale pro většinu firem platí výše uvedené kritérium.
Osobní postih: zákaz výkonu funkce
Toto je nejtvrdší nástroj, který zákon vůči fyzickým osobám obsahuje, a je třeba ho brát vážně.
Podle § 56 odst. 1 zákona č. 264/2025 Sb. může NÚKIB dočasně zakázat výkon funkce členu statutárního orgánu regulovaného subjektu vyššího režimu. Podmínky jsou kumulativní – musí být splněny všechny tři:
- Subjekt obdržel od NÚKIB nápravné rozhodnutí (příkaz k nápravě konkrétního nedostatku).
- Člen statutárního orgánu opakovaně nebo závažně porušil své povinnosti v oblasti kybernetické bezpečnosti.
- Toto porušení zmařilo splnění nápravného rozhodnutí Úřadu.
Nejde tedy o automatický postih za první pochybení – zákon konstruuje zákaz jako krajní prostředek po předchozím nápravném řízení. To ale neznamená, že je vzdálený: pokud vedení ignoruje příkaz NÚKIB, mechanismus se spustí.
Parametry zákazu
- Zákaz trvá do odstranění nedostatků, nejméně však 6 měsíců (§ 58 zák. 264/2025).
- Zákaz se zapisuje do obchodního rejstříku – je veřejně viditelný pro obchodní partnery, banky i zákazníky.
- Výkon funkce navzdory zákazu je přestupkem s pokutou až 20 milionů Kč – tato pokuta dopadá přímo na fyzickou osobu, nikoli na firmu (§ 60 odst. 1 písm. h) a odst. 7 písm. d) zák. 264/2025).
Příklad: Energetická firma ve vyšším režimu obdrží od NÚKIB nápravné rozhodnutí, že musí do 90 dnů zavést vícefaktorovou autentizaci. (Pozor na častou záměnu: velký výrobce v NACE 26 až 30 je podle přílohy vyhlášky č. 408/2025 zpravidla v nižším režimu, a zákaz výkonu funkce se tedy na jeho statutární orgán nevztahuje.) Jednatel rozhodnutí ignoruje, opatření nezavede. NÚKIB zahájí řízení o zákazu výkonu funkce. Pokud je zákaz vydán a jednatel přesto dál podepisuje smlouvy a jedná za firmu, hrozí mu osobní pokuta až 20 milionů Kč.
Povinnosti vrcholného vedení: co zákon konkrétně vyžaduje
Zákon a prováděcí vyhlášky nestanoví jen obecnou „odpovědnost“ – ukládají konkrétní, doložitelné povinnosti.
Nižší režim (vyhláška č. 410/2025 Sb.)
Podle § 4 vyhlášky č. 410/2025 Sb. musí vrcholné vedení:
- Prokazatelně absolvovat školení kybernetické bezpečnosti. Klíčové slovo je „prokazatelně“ – nestačí, že školení proběhlo; firma musí mít doklad (prezenční listina, certifikát, záznam v systému).
- Určit osobu pověřenou kybernetickou bezpečností – interního nebo externího garanta, který má jasně definovanou roli a přístup k vedení.
- Zajistit zdroje pro zavedení a provoz bezpečnostních opatření – tedy aktivně rozhodovat o rozpočtu a personálním zajištění KB, nikoli jen „vzít na vědomí“.
- Prokazatelně se seznamovat se stavem kybernetické bezpečnosti – pravidelné reporty, zápisy z jednání, schválené dokumenty.
Vyšší režim (vyhláška č. 409/2025 Sb.)
Vyšší režim jde dál. Podle §§ 4 a 5 vyhlášky č. 409/2025 Sb. musí být zřízeny čtyři bezpečnostní role:
- Manažer kybernetické bezpečnosti – koordinuje celý systém řízení informační bezpečnosti (ISMS).
- Architekt kybernetické bezpečnosti – odpovídá za technickou architekturu a bezpečnostní návrh systémů.
- Garant aktiv – odpovídá za konkrétní informační aktiva a jejich ochranu.
- Auditor kybernetické bezpečnosti – provádí interní nebo externí audit souladu.
Dále musí být zřízen výbor kybernetické bezpečnosti jako poradní a rozhodovací orgán na úrovni vedení.
Školení vrcholného vedení je povinné i ve vyšším režimu – a stejně jako v nižším musí být prokazatelné.
Co znamená „prokazatelné“ školení v praxi
Zákon nevyžaduje konkrétní certifikaci ani minimální počet hodin – vyžaduje doložitelnost.
V praxi to znamená:
- Školení musí mít písemný nebo elektronický záznam s datem, obsahem a jmény účastníků.
- Obsah musí být relevantní – obecné IT školení nestačí; musí pokrývat kybernetická rizika, povinnosti vedení a aktuální hrozby.
- Školení by mělo být opakované – jednorázová akce z roku zahájení regulace nestačí jako trvalý doklad plnění povinností.
- Interní školení je přípustné, ale musí být dokumentováno stejně pečlivě jako externí.
Příklad: E-shop s vlastní logistikou a 60 zaměstnanci (nižší režim, odvětví poštovní a kurýrní služby) pořídí pro jednatele a provozního ředitele dvouhodinové online školení od externího poskytovatele. Uloží certifikát absolvování, datum a osnovu do složky „KB dokumentace“. Při kontrole NÚKIB toto postačuje jako doklad. Naopak interní e-mail „přečtěte si tuto příručku“ bez potvrzení přečtení nestačí.
Dohled vedení: co to znamená v každodenním provozu
Dohled není jednorázová akce – je to průběžná povinnost, která musí být viditelná v dokumentaci.
Zákon a vyhlášky vyžadují, aby vedení:
- Schvalovalo bezpečnostní politiku a její aktualizace (nižší režim: „přehled bezpečnostních opatření“ s roční aktualizací, uchovávaný 4 roky dle § 3 a přílohy 1 vyhl. 410/2025).
- Rozhodovalo o přijatelné míře rizika – vedení musí aktivně schvalovat výsledky analýzy rizik, nikoli je jen „vzít na vědomí“.
- Zajišťovalo zdroje – pokud IT oddělení žádá o rozpočet na bezpečnostní opatření a vedení ho opakovaně zamítá bez zdůvodnění, jde o doložitelné selhání dohledu.
- Bylo informováno o incidentech – zákon předpokládá, že vedení zná stav hlášených incidentů a přijatých opatření.
Klíčový princip: vedení nemůže delegovat odpovědnost za kybernetickou bezpečnost na IT oddělení a tvářit se, že se ho to netýká. Zákon konstruuje povinnosti vedení jako nedelegovatelné – lze delegovat výkon, nikoli odpovědnost.
Sankce pro firmu vs. sankce pro fyzickou osobu
Rozlišení je zásadní: zákon ukládá pokuty jak firmě, tak přímo fyzické osobě.
Firmě (regulovanému subjektu):
- Vyšší režim, jádro povinností: až 250 milionů Kč nebo 2 % čistého celosvětového ročního obratu (vyšší z obou hodnot).
- Nižší režim, jádro povinností: až 175 milionů Kč nebo 1,4 % obratu.
- Pásma nejsou jen dvě – § 59 odst. 4 zná ještě 100 mil., 50 mil. a 35 mil. Kč pro vyjmenované skutkové podstaty.
- Neohlášení služby: až 250 milionů Kč nebo 2 % i pro subjekt nižšího režimu (§ 59 odst. 4, § 60 zák. 264/2025).
Fyzické osobě (člen statutárního orgánu):
- Výkon funkce navzdory zákazu NÚKIB: pokuta až 20 milionů Kč (§ 60 odst. 1 písm. h) a odst. 7 písm. d) zák. 264/2025).
- Zákaz výkonu funkce: nejméně 6 měsíců, zápis do obchodního rejstříku.
Obě sankce mohou být uloženy souběžně – firmě za systémové selhání, jednateli za osobní ignorování zákazu.
Rozhodovací vodítko: co se vás týká
Pokud jste statutárním orgánem subjektu nižšího režimu: povinné prokazatelné školení KB, určení osoby pověřené KB, zajištění zdrojů, pravidelné seznamování se stavem. Zákaz výkonu funkce se na vás přímo nevztahuje, ale sankce pro firmu jsou reálné a vedení nese odpovědnost za jejich vznik.
Pokud jste statutárním orgánem subjektu vyššího režimu: vše výše uvedené, navíc zřízení čtyř bezpečnostních rolí a výboru KB. A přímo vám hrozí zákaz výkonu funkce při opakovaném nebo závažném porušení povinností, které zmařilo nápravné rozhodnutí NÚKIB.
Pokud nevíte, do jakého režimu váš subjekt patří: první krok je ověřit, zda jste vůbec regulovaným subjektem dle § 4 zák. 264/2025 a přílohy vyhl. 408/2025, a pokud ano, jaký režim vám přiřazuje vyhláška 408/2025 pro vaši konkrétní službu.
Akční plán 30/60/90 dní
Třicet dní:
- Ověřte, zda jste regulovaným subjektem a v jakém režimu (příloha vyhl. 408/2025).
- Zkontrolujte, zda máte podáno ohlášení na Portálu NÚKIB – lhůta pro první vlnu uplynula 31. 12. 2025; pokud jste v prodlení, podejte ohlášení neprodleně.
- Identifikujte, kdo ve vaší firmě plní roli osoby pověřené KB (nižší režim) nebo zda máte obsazeny čtyři bezpečnostní role (vyšší režim).
Šedesát dní:
- Naplánujte a realizujte prokazatelné školení KB pro všechny členy statutárního orgánu – zajistěte písemný záznam s datem, obsahem a jmény.
- Zkontrolujte, zda existuje „přehled bezpečnostních opatření“ dle přílohy 1 vyhl. 410/2025 (nižší režim) nebo ISMS dokumentace (vyšší režim).
- Nastavte pravidelný reporting stavu KB vedení – minimálně čtvrtletně, s písemným zápisem.
Devadesát dní:
- Prověřte, zda jsou bezpečnostní opatření zavedena nebo písemně zdůvodněna jejich absence (povinnost dle § 3 vyhl. 410/2025).
- Ujistěte se, že vedení formálně schválilo bezpečnostní politiku a výsledky analýzy rizik.
- Nastavte proces pro případ nápravného rozhodnutí NÚKIB – kdo je kontaktní osobou, kdo rozhoduje o nápravě, jaká je eskalační linie.
Časté omyly
Omyl 1: „Kybernetická bezpečnost je věc IT, ne vedení.“
Zákon č. 264/2025 Sb. toto explicitně vylučuje. Povinnosti školení, zajištění zdrojů a dohledu jsou uloženy přímo vrcholnému vedení – nikoli IT řediteli. IT oddělení může povinnosti technicky plnit, ale odpovědnost zůstává na statutárním orgánu.
Omyl 2: „Zákaz výkonu funkce je teoretická hrozba, která se v praxi nepoužije.“
Zákon je účinný od 1. 11. 2025 a mechanismus je plně funkční. NÚKIB má zkušenosti s dozorovou činností z předchozí regulace a nový zákon mu dává výrazně silnější nástroje. Zákaz výkonu funkce je krajní prostředek – ale krajní prostředek, který zákon výslovně zakotvuje a jehož podmínky jsou konkrétní a dosažitelné.
Omyl 3: „Stačí jedno školení při zahájení regulace.“
Zákon vyžaduje průběžné prokazatelné plnění povinností. Jednorázové školení z roku zahájení regulace bude při kontrole za dva roky nedostatečné. Školení musí být opakované a dokumentované.
Zdroje
- Zákon č. 264/2025 Sb. o kybernetické bezpečnosti, zejména § 56 odst. 1, § 58, § 59 odst. 4, § 60 odst. 1 písm. h) a odst. 7 písm. d): https://www.zakonyprolidi.cz/cs/2025-264
- Vyhláška č. 408/2025 Sb. (odvětví a režimy): https://www.zakonyprolidi.cz/cs/2025-408
- Vyhláška č. 409/2025 Sb. (bezpečnostní opatření vyššího režimu, §§ 4, 5): https://www.zakonyprolidi.cz/cs/2025-409
- Vyhláška č. 410/2025 Sb. (bezpečnostní opatření nižšího režimu, § 3, § 4, příloha 1): https://www.zakonyprolidi.cz/cs/2025-410
- Směrnice (EU) 2022/2555 (NIS2), čl. 20 (odpovědnost vedení): CELEX 32022L2555
Shrnutí
Zákon č. 264/2025 Sb. přinesl osobní odpovědnost vedení jako reálný právní nástroj, nikoli jako proklamaci. Statutární orgány regulovaných subjektů mají tři klíčové povinnosti: prokazatelné školení kybernetické bezpečnosti, aktivní dohled nad stavem KB a zajištění zdrojů a rolí. Pro vyšší režim přibývá povinnost zřídit čtyři bezpečnostní role a výbor KB. Při závažném nebo opakovaném porušení, které zmařilo nápravné rozhodnutí NÚKIB, může být členovi statutárního orgánu zakázán výkon funkce na nejméně 6 měsíců – se zápisem do obchodního rejstříku. Výkon funkce navzdory zákazu je přestupkem s pokutou až 20 milionů Kč přímo pro fyzickou osobu. Nejde o vzdálenou hrozbu: zákon je účinný, mechanismus je funkční a podmínky pro jeho spuštění jsou konkrétní.
- 32022L2555 – § 1 odst. 3, § 72, § 73 zák. 264/2025 – doslovné znění a doložení
- 32022L2555 – § 4 odst. 1 zák.; čl. 2 odst. 1 směrnice; příloha vyhl.… – doslovné znění a doložení
- Vyhláška č. 408/2025 Sb. — určení regulovaných služeb a režimů – § 8 zák.; příloha vyhl. 408/2025 sekce 7, 8, 9 – doslovné znění a doložení
- 32022L2555 – § 59 odst. 4, § 60 zák.; čl. 34 směrnice (EU minima 10/… – doslovné znění a doložení
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti – § 58 + § 60 odst. 1 písm. h), odst. 7 písm. d) zák. – doslovné znění a doložení
- Vyhláška č. 408/2025 Sb. — určení regulovaných služeb a režimů – § 14 odst. 2 zák.; § 3 + příloha 1 vyhl. 410/2025 – doslovné znění a doložení
- 32022L2555 – § 4 vyhl. 410; §§ 4, 5 vyhl. 409; čl. 20 směrnice – doslovné znění a doložení
- Vyhláška č. 408/2025 Sb. — určení regulovaných služeb a režimů – § 14 odst. 1 zák.; vyhl. 409/2025 §§ 3–27 – doslovné znění a doložení
Časté dotazy
Může NÚKIB zakázat jednateli výkon funkce kvůli NIS2?
Ano. Zákon č. 264/2025 Sb. v § 56 odst. 1 umožňuje NÚKIB dočasně zakázat členovi statutárního orgánu výkon funkce, pokud opakované nebo závažné porušení jeho povinností zmařilo splnění nápravného rozhodnutí Úřadu. Zákaz trvá nejméně 6 měsíců a zapisuje se do obchodního rejstříku.
Jaké školení kybernetické bezpečnosti musí absolvovat vedení firmy?
Zákon vyžaduje prokazatelné školení kybernetické bezpečnosti pro vrcholné vedení. Nestačí interní e-mail – firma musí být schopna doložit, že školení proběhlo. Konkrétní obsah a frekvenci stanoví vyhláška 410/2025 Sb. (nižší režim) a vyhláška 409/2025 Sb. (vyšší režim).
Platí osobní odpovědnost vedení jen pro velké firmy?
Povinnost školení a dohledu vedení platí pro všechny regulované subjekty – tedy jak pro vyšší, tak nižší režim. Zákaz výkonu funkce (§ 56 odst. 1 zák. 264/2025) se však výslovně vztahuje na subjekty vyššího režimu.
Co hrozí jednateli, který vykonává funkci navzdory zákazu NÚKIB?
Pokuta až 20 milionů Kč. Tuto sankci ukládá zákon č. 264/2025 Sb. v § 60 odst. 1 písm. h) a odst. 7 písm. d) přímo fyzické osobě – jednateli nebo členu představenstva – nikoli firmě.