PRO OBCE

Kyberzákon dopadá i na obce. Rozhoduje služba, ne velikost úřadu.

Zákon č. 264/2025 Sb. přenáší směrnici NIS2 do českého práva a dopadá i na obce a příspěvkové organizace. Deset otázek a dvě minuty vám řeknou, jestli se pravděpodobně týká i vás. Níže je, co zákon po obcích chce, v jakých lhůtách a jak to splnit bez šanonu navíc.

Zákon
264/2025 Sb.
Režim
NIS2 · ČR
První krok
Orientační test

Čtyři povinnosti. Žádná není jen pro IT.

Není to jen úkol pro správce IT. Zákon chce odpovědnost vedení, postupy pro incidenty a evidenci, ze které je vidět, že obec rizika skutečně řídí.

Registrace

Posoudit, zda obec či její organizace poskytuje regulovanou službu, a do 60 dnů od splnění podmínek ji ohlásit Úřadu přes Portál NÚKIB (§ 6 odst. 1).

Bezpečnostní opatření

Do jednoho roku od doručení rozhodnutí o registraci zavést organizační a technická opatření. Jejich výčet je v § 14 zákona, obsah stanoví vyhláška (§ 13 odst. 4).

Hlášení incidentů

Kybernetické incidenty se hlásí Úřadu ve lhůtách podle § 16: prvotní hlášení do 24 hodin od zjištění, oznámení do 72 hodin od zjištění a závěrečná zpráva do 30 dnů od oznámení.

Odpovědnost vedení

Za plnění odpovídá vedení organizace, ne jen správce IT.

Pět míst, kde to na úřadech vázne.

  • Zastaralé weby a neaktualizované systémy
  • Sdílená hesla a chybějící vícefaktorové ověření
  • E-mail bez SPF, DKIM a DMARC
  • Zálohy, které nepřežijí ransomware
  • AI nástroje nasazené bez pravidel a kontroly

Snapshot, školení, plán. V tomto pořadí.

CIAD Snapshot

Vstupní posouzení bez přístupů do systémů obce. Výstupem je skóre 0 až 100 a plán náprav s vlastníkem a termínem. Cena podle rozsahu, na poptávku.

Školení pro úřad

Od bezpečného používání AI po program pro vedení. Praktická školení pro úředníky, IT správce i vedení.

Plán opatření a ověření

Pomůžeme sestavit pořadí kroků podle § 14, přiřadit vlastníky a po zavedení ověřit, že opatření skutečně fungují.

Postup, ze kterého nevznikne šanon.

Cílem není složka dokumentů. Cílem jsou konkrétní rizika, jméno u každého opatření a ověření, že opatření opravdu fungují.

Orientační zařazení

Obec nebo příspěvková organizace projde krátký NIS2 test a zjistí, zda má smysl řešit registraci u NÚKIB.

Snapshot stavu

CIAD ověří veřejně dostupnou expozici, web, e-mail, základní pravidla AI a připravenost na incidenty.

Plán náprav

Výstupem je prioritizovaný seznam kroků s vlastníkem, termínem a srozumitelným vysvětlením pro vedení obce.

Školení a prevence

Po nápravách navazuje školení úřadu a průběžné ověřování, aby změny vydržely i po personálních a systémových změnách.

Na co se obce ptají, než nám zavolají.

Vztahuje se zákon na naši obec?

Roli hraje typ poskytované služby, ne velikost úřadu. Obce a jejich organizace se podle § 7 písm. b) nepovažují za podnik, test velikosti se na ně tedy neuplatní. Rozhoduje, zda obec nebo její organizace poskytuje regulovanou službu podle vyhlášky č. 408/2025 Sb. Orientačně odpoví test na /nis2-test/, závazně registrace u NÚKIB.

Do kdy musíme být v souladu?

Zákon je účinný od 1. listopadu 2025. Ohlášení regulované služby má lhůtu 60 dnů od splnění podmínek a roční lhůta na zavedení opatření běží od doručení rozhodnutí o registraci. Čím dřív obec zjistí, zda do regulace spadá, tím klidnější je harmonogram.

Kolik to stojí?

Cenu sdělujeme na poptávku. Rozsah Snapshotu i dalších kroků závisí na velikosti úřadu, počtu organizací a na tom, zda obec poskytuje regulovanou službu.

PRVNÍ KROK

Spustit NIS2 test.

Deset otázek ukáže, jestli má obec řešit registraci u NÚKIB, nebo jí zatím stačí základní kybernetická hygiena. Když si nejste jistí, napište na office@ciad.cz.