# Mapa povinností ZoKB pro nižší režim

URL: https://compligen.cz/mapa-povinnosti

Od ohlášení NÚKIB přes přípravu dokumentace a zavedení opatření až po pravidelné kontroly a řešení incidentů. U každého úkolu zjistíte, kdo ho udělá, do kdy a co má být výsledkem.

Vedení určí pověřenou osobu, která celý postup koordinuje. Rozhodnutí o kapacitě, penězích a prioritách zůstávají vedení. Technickou práci dělá IT, další úkoly lidé podle své role.

Compligen z vašich odpovědí připraví vyhodnocení, plán nápravy a dokumentaci. Podání úřadu, školení, smlouvy a změny ve firmě zajistíte vy a vaši kolegové.

## Kde začít

- Ještě jste službu neohlásili: ověřte režim a připravte ohlášení NÚKIB.
- Ohlášení jste odeslali, rozhodnutí ještě nemáte: určete pověřenou osobu a sbírejte podklady o firmě. Datum zapíšete, až rozhodnutí dorazí.
- Rozhodnutí o registraci už máte: zapište datum doručení a ověřte, že jste nahlásili potřebné údaje. Pak pokračujte v nedokončených úkolech.

Kroky ukazují doporučený postup. Příprava podkladů, jednání s dodavateli a zavádění jednotlivých opatření mohou probíhat souběžně. Konkrétní návaznosti a termíny najdete u úkolů.

- [1. Režim a ohlášení](https://compligen.cz/mapa-povinnosti#postup-krok-1)
- [2. Rozhodnutí a údaje](https://compligen.cz/mapa-povinnosti#postup-krok-2)
- [3. Pověřená osoba](https://compligen.cz/mapa-povinnosti#postup-krok-3)
- [4. Zmapování firmy](https://compligen.cz/mapa-povinnosti#postup-krok-4)
- [5. Plán a dokumentace](https://compligen.cz/mapa-povinnosti#postup-krok-5)
- [6. Dodavatelé](https://compligen.cz/mapa-povinnosti#postup-krok-6)
- [7. Vedení a školení](https://compligen.cz/mapa-povinnosti#postup-krok-7)
- [8. Zavedení opatření](https://compligen.cz/mapa-povinnosti#postup-krok-8)
- [9. Provoz a změny](https://compligen.cz/mapa-povinnosti#postup-krok-9)

## Krok 1: Ověříte režim a ohlásíte službu

URL: https://compligen.cz/mapa-povinnosti#postup-krok-1

Ověříte, zda na vaši činnost dopadá zákon a zda platí nižší režim. Činnosti, kvůli které firma pod zákon spadá, říkáme regulovaná služba. Může to být třeba výroba potravin, nemusí jít o IT službu. Službu pak ohlásíte Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB).

### 1.1 Ověřit, zda firma spadá do nižšího režimu a od kdy

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-1.1

- Kdo: člověk pověřený přípravou
- Do kdy: bez odkladu, 60 dnů na ohlášení už může běžet
- Na konci mám: ověřené podmínky zařazení a datum, od kterého je firma splňuje
- Kde se řeší: samostatně, mimo aplikaci

Nižší režim = mírnější ze dvou sad povinností zákona o kyberbezpečnosti. Zařazení závisí na poskytované činnosti, ne jen na počtu zaměstnanců.

Při určování velikosti firmy zohledněte také partnerské a propojené firmy. Výjimkou jsou firmy, jejichž technická aktiva jsou zcela oddělená od těch, která používáte při poskytování regulované služby. Takovou firmu nezapočítáváte. Technická aktiva jsou například systémy, sítě a zařízení. Zda je oddělení úplné, ověřte s IT.

Vybrané digitální služby podle § 18 zákona (např. poskytování cloudu nebo datového centra) mají zvláštní pravidla, mapa je nepokrývá; samotné používání cloudu z firmy poskytovatele nedělá.

- [Ověřit režim](https://compligen.cz/?overeni-nizsiho-rezimu=true)

### 1.2 Připravit údaje pro ohlášení

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-1.2

- Kdo: člověk pověřený přípravou s IT
- Do kdy: před podáním, v 60denní lhůtě
- Na konci mám: název, IČO, sídlo a provozovny, poskytované služby a podklady ke splnění podmínek podle formuláře Portálu NÚKIB
- Kde se řeší: samostatně, mimo aplikaci

K přípravě využijte i účetní podklady. Ujasněte si, kdo podání provede: jednatel zapsaný v rejstříku, nebo zástupce pověřený na Portálu NÚKIB.

### 1.3 Ohlásit regulovanou službu NÚKIB

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-1.3

- Kdo: jednatel nebo zástupce pověřený na Portálu NÚKIB
- Do kdy: do 60 dnů ode dne, kdy firma podmínky splnila, ne ode dne, kdy to zjistíte
- Na konci mám: odeslané ohlášení; potvrzení z portálu si uložte
- Kde se řeší: samostatně, mimo aplikaci

Ohlášení odesíláte vy, rozhodnutí o registraci vydá NÚKIB; odeslané ohlášení ještě není doručené rozhodnutí. Během čekání [určete pověřenou osobu](https://compligen.cz/mapa-povinnosti#postup-krok-3) a [sbírejte podklady o firmě](https://compligen.cz/mapa-povinnosti#postup-krok-4). Rozhodnutí může přijít i bez ohlášení, úřad může řízení zahájit sám.

- [Ohlásit službu](https://portal.nukib.gov.cz/chci-vyridit/ohlaseni-a-sprava-regulovane-sluzby)

## Krok 2: Po doručení rozhodnutí zapíšete datum a nahlásíte údaje

URL: https://compligen.cz/mapa-povinnosti#postup-krok-2

Po doručení rozhodnutí o registraci následuje samostatné hlášení kontaktních a dalších údajů. Od doručení běží 30 dnů na toto hlášení a rok na zavedení opatření.

### 2.1 Zapsat datum doručení rozhodnutí o registraci do aplikace

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-2.1

- Kdo: člověk, který má rozhodnutí v ruce
- Do kdy: v den doručení
- Na konci mám: datum v aplikaci a dopočítané termíny 30 dnů a 1 rok
- Kde se řeší: v Compligen

Datum doručení najdete u zprávy v datové schránce firmy; nezadávejte datum vydání rozhodnutí ani den odeslání ohlášení. Obě lhůty běží od doručení. Pokud rozhodnutí ještě nemáte, můžete [určit pověřenou osobu](https://compligen.cz/mapa-povinnosti#postup-krok-3) a [sbírat podklady o firmě](https://compligen.cz/mapa-povinnosti#postup-krok-4).

- Zapsat datum

### 2.2 Nahlásit NÚKIB kontaktní osoby a doplňující údaje

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-2.2

- Kdo: jednatel nebo zástupce na Portálu NÚKIB, podklad připraví člověk pověřený přípravou s IT
- Do kdy: do 30 dnů od doručení rozhodnutí; po zadání data aplikace ukáže konkrétní termín
- Na konci mám: odeslané hlášení údajů; potvrzení z portálu si uložte
- Kde se řeší: samostatně, mimo aplikaci

Hlásí se: kdo za firmu jedná ve věcech zákona (jméno, funkce, telefon, e-mail), vlastnická struktura, domény a rozsahy IP adres služby (doplní IT) a kde službu poskytujete, včetně zahraničí. Pozdější změny těchto údajů řešíte v [kroku 9](https://compligen.cz/mapa-povinnosti#postup-krok-9) (Když nastane).

- [Nahlásit údaje](https://portal.nukib.gov.cz/chci-vyridit/hlaseni-a-zmeny-udaju-k-regulovane-sluzbe)

## Krok 3: Určíte, kdo kyberbezpečnost povede

URL: https://compligen.cz/mapa-povinnosti#postup-krok-3

Vedení určí jednoho člověka, který bude koordinovat přípravu a sledovat další postup. Všechny technické změny dělat sám nemusí; potřebuje pravomoci, odbornou znalost a spolupráci kolegů.

### 3.1 Pověřit osobu pro kyberbezpečnost a vymezit její pravomoci

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-3.1

- Kdo: vedení firmy
- Do kdy: na začátku přípravy, dřív než začnete mapovat firmu v [kroku 4](https://compligen.cz/mapa-povinnosti#postup-krok-4)
- Na konci mám: určená osoba, vymezené pravomoci a dohodnutá komunikace s vedením, nejlépe písemně
- Kde se řeší: samostatně, mimo aplikaci

V mapě jí říkáme „pověřená osoba“, ve vyhlášce „osoba pověřená kybernetickou bezpečností“; často je to vedoucí IT nebo provozní ředitel. Jméno pro dokumentaci zadáte v průvodci. Pokud má za firmu podávat hlášení NÚKIB, potřebuje navíc pověření zástupce na Portálu NÚKIB (https://portal.nukib.gov.cz/chci-vyridit/povereni-odstraneni-zastupce); to je jiné pověření.

### 3.2 Zajistit pověřené osobě odbornou znalost

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-3.2

- Kdo: vedení a pověřená osoba
- Do kdy: odborné školení bez zbytečného odkladu po pověření, pokud osoba odbornou znalost neprokáže
- Na konci mám: osvědčení o školení nebo doklad o odborné znalosti kyberbezpečnosti
- Kde se řeší: samostatně, mimo aplikaci

Jde o odbornost pro řízení kyberbezpečnosti. Běžné školení zaměstnanců z [kroku 7](https://compligen.cz/mapa-povinnosti#postup-krok-7) ji nenahrazuje; další odborná školení se řídí její pracovní náplní.

## Krok 4: Zmapujete firmu a zjistíte, co chybí

URL: https://compligen.cz/mapa-povinnosti#postup-krok-4

V průvodci popíšete, jak firma funguje a jak se dnes chrání. Compligen odpovědi porovná s požadavky vyhlášky a ukáže, co je zavedeno a co zbývá řešit.

### 4.1 Popsat v průvodci služby, informace, systémy a dodavatele

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-4.1

- Kdo: pověřená osoba s lidmi, kteří znají provoz a IT
- Do kdy: před vyhodnocením a plánem nápravy, podklady můžete sbírat už při ohlášení
- Na konci mám: dokument Evidence aktiv včetně toho, co do rozsahu nepatří a proč
- Kde se řeší: v Compligen

Začněte činnostmi firmy a informacemi, které k nim potřebujete; IT doplní systémy a zařízení, kolegové lidi, dodavatele a prostory. Tento přehled najdete ve výstupech jako dokument Evidence aktiv. Rozsah určuje, na co se opatření vztahují; nevyhodnocené položky nelze vynechat.

- Pokračovat v průvodci

### 4.2 Vyhodnotit, co už firma zavedla a co chybí

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-4.2

- Kdo: Compligen z odpovědí firmy, chybějící informace doplní pověřená osoba s kolegy
- Do kdy: jakmile jsou údaje kompletní
- Na konci mám: dokument Přehled bezpečnostních opatření se stavy zavedeno / v procesu / nezavedeno a konkrétní mezery
- Kde se řeší: v Compligen

Opatření = konkrétní pravidla a způsoby ochrany, např. správa přístupů, zálohování nebo školení. Popisujte skutečný stav; co neznáte, ověřte u člověka, který oblast spravuje. Vyhodnocení vychází z vašich údajů, není to technický audit.

- Otevřít vyhodnocení

## Krok 5: Připravíte plán nápravy a dokumentaci

URL: https://compligen.cz/mapa-povinnosti#postup-krok-5

U chybějících opatření určíte, co se změní, kdo to udělá a do kdy. Compligen z odpovědí připraví dokumentaci popisující současný stav, pravidla a plánované změny.

### 5.1 Navrhnout v plánu nápravy, kdo opatření zavede, s jakou prioritou a do kdy

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-5.1

- Kdo: pověřená osoba s lidmi, kteří budou opatření zavádět
- Do kdy: při přípravě plánu, termíny nejpozději do 1 roku od doručení rozhodnutí
- Na konci mám: návrh plánu se jmény, prioritami a termíny (dokument Plán nápravy)
- Kde se řeší: v Compligen

Návrh plánu připraví Compligen. V návrhu počítejte s IT u technických úkolů a s vedením, personalistikou nebo nákupem u organizačních. [Vedení pak rozhodne o kapacitě a penězích](https://compligen.cz/mapa-povinnosti#postup-krok-7).

- Doplnit plán nápravy

### 5.2 Popsat rozpracovaný stav a odůvodnit nezavedená opatření

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-5.2

- Kdo: pověřená osoba, u technických opatření s IT
- Do kdy: spolu s plánem, před schválením dokumentace
- Na konci mám: pravdivý popis rozpracovaných opatření a konkrétní důvod u každého nezavedeného
- Kde se řeší: v Compligen

U rozpracovaného opatření popište, co už funguje a co zbývá. U nezavedeného vysvětlete proč a při plánovaném zavedení doplňte plán nápravy. Odůvodnit lze jen opatření podle § 7–9 a § 11–13 vyhlášky, opatření podle § 3–6 a § 10 vyhláška vyžaduje vždy; důvod musí obstát před kontrolou, „nechceme“ nestačí.

- Doplnit odůvodnění

### 5.3 Připravit pravidla pro rozpoznání a vyhodnocení incidentu

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-5.3

- Kdo: pověřená osoba s IT a vedením
- Do kdy: při přípravě dokumentace, dřív než incident nastane
- Na konci mám: postup vyhodnocení událostí a incidentů s hranicemi únosné újmy a pravidlem, kdy je dopad významný
- Kde se řeší: v Compligen

Podklad připraví Compligen: dokument Metodika posuzování incidentů (kapitola Únosná míra újmy a hodnoticí stupnice). Vedení určí, jaká újma je pro firmu ještě únosná.

Incident = narušení bezpečnosti informací, např. napadení systému nebo únik dat zákazníků. Dopad je významný, když překročí stanovenou únosnou újmu a zároveň je významný aspoň v jedné oblasti dopadu (služba, lidé, data, obnova provozu); nejde jen o délku výpadku. V nižším režimu si hranice určujete sami a hlásíte jen významné incidenty, postup najdete v [kroku 9](https://compligen.cz/mapa-povinnosti#postup-krok-9) (Když nastane).

- Doplnit pravidla

Pravidla práce ve firmě popisuje dokument Základní bezpečnostní politika a řízení kybernetické bezpečnosti. Jejich stav ukazuje dokument Přehled bezpečnostních opatření a plán nápravy určuje potřebné změny. Dokumentaci otevřete ve výsledku průvodce; vedení ji projde v [kroku 7](https://compligen.cz/mapa-povinnosti#postup-krok-7) a lidé opatření provedou v [kroku 8](https://compligen.cz/mapa-povinnosti#postup-krok-8).

## Krok 6: Ošetříte bezpečnost u dodavatelů

URL: https://compligen.cz/mapa-povinnosti#postup-krok-6

Část ochrany závisí na dodavatelích, například správci IT nebo provozovateli důležitého systému. Ověříte jejich zabezpečení a sjednáte, za co při poskytování služby odpovídají.

### 6.1 Ověřit bezpečnost u dodavatelů s vlivem na službu

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-6.1

- Kdo: pověřená osoba s IT a člověkem, který má dodavatele na starosti
- Do kdy: podklady sbírejte už při mapování firmy, před uzavřením smlouvy je musíte mít
- Na konci mám: informace o bezpečnosti dodavatele a závěr, co ošetřit ve smlouvě
- Kde se řeší: samostatně, mimo aplikaci; podklady připraví Compligen

Dotazníky připraví Compligen, stáhnete je a rozešlete sami. Vrácený dotazník je podklad k vyhodnocení, ne důkaz bezpečnosti; poslouží i smlouva nebo bezpečnostní podmínky dodavatele. Čekání na jednoho dodavatele nezastaví ostatní práci.

- Otevřít dokumentaci

### 6.2 Doplnit bezpečnostní ujednání do smluv s dodavateli

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-6.2

- Kdo: pověřená osoba připraví požadavky, smlouvu podepíše jednatel, podle potřeby s právníkem
- Do kdy: u nových a obnovovaných smluv při uzavření, u stávajících podle plánu nápravy dodatkem
- Na konci mám: podepsané smlouvy nebo dodatky s ujednáními
- Kde se řeší: samostatně, mimo aplikaci

Chybějící ujednání vypíše Compligen: dokument Příloha registru dodavatelů (kapitola Mezery ve smluvním pokrytí). Vyhláška vyžaduje ujednání přímo ve smlouvě (příloha 2 vyhlášky), např. postup dodavatele při incidentu a odpovědnost za zabezpečení služby; vyplněný dotazník je nenahrazuje. Ne u každého dodavatele ve stejné podobě.

- Otevřít dokumentaci

## Krok 7: Vedení rozhodne a lidé se proškolí

URL: https://compligen.cz/mapa-povinnosti#postup-krok-7

Vedení projde zjištěný stav, zajistí kapacitu a peníze a rozhodne o prioritách. Schválená pravidla pak dostanou lidé, kteří podle nich budou pracovat.

### 7.1 Rozhodnout o zdrojích pro plán nápravy a o tom, co obnovit nejdřív

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-7.1

- Kdo: jednatel a vedení s pověřenou osobou, podle potřeby IT
- Do kdy: jakmile jsou podklady, před rozdělením práce, ne až na konci roční lhůty
- Na konci mám: rozhodnutí o zdrojích a pořadí obnovy služeb, nejlépe se zápisem
- Kde se řeší: samostatně, mimo aplikaci; podklady připraví Compligen

Compligen připraví podklady: dokument Přehled bezpečnostních opatření, dokument Plán nápravy. Vedení projde návrh plánu a rozhodne o kapacitě a penězích. Určí také, které služby a informace jsou při výpadku nejdůležitější. IT podle toho připraví pořadí obnovy systémů: dokument Plán obnovy (kapitola Priority obnovy primárních aktiv). Rozhodnutí zaznamenejte.

- Otevřít dokumentaci

### 7.2 Schválit dokumentaci a zpřístupnit pravidla lidem

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-7.2

- Kdo: jednatel schválí, pověřená osoba pravidla předá
- Do kdy: po kontrole obsahu, do 1 roku od doručení rozhodnutí; na dokončení technických úkolů čekat nemusíte
- Na konci mám: schválená dokumentace s dohledatelným schválením (podpis a datum) a pravidla dostupná lidem
- Kde se řeší: samostatně, mimo aplikaci; podklady připraví Compligen

Dokumentaci vygeneruje Compligen. Před schválením ověřte, že odpovídá firmě, včetně nezavedených opatření a plánu nápravy. Schválení doložte podpisem nebo jiným průkazným způsobem. Lidem řekněte, kde najdou pravidla, která se jich týkají.

- Otevřít dokumentaci

### 7.3 Proškolit vedení, zaměstnance a odborné role a vést seznam proškolených

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-7.3

- Kdo: pověřená osoba s vedením a lidmi odpovědnými za vzdělávání
- Do kdy: do 1 roku od doručení rozhodnutí; školení práce podle firemních pravidel po schválení dokumentace jednatelem, noví lidé při nástupu
- Na konci mám: uskutečněná školení a seznam proškolených se jmény a daty
- Kde se řeší: samostatně, mimo aplikaci; podklady připraví Compligen

Vedení se školí o svých povinnostech a o pravidlech, která popisuje dokument Základní bezpečnostní politika a řízení kybernetické bezpečnosti. Lidé se učí bezpečně pracovat a hlásit podezřelé situace. Správci systémů a pověřená osoba potřebují odborná školení podle své práce. Evidenci připraví Compligen: dokument Evidence školení kybernetické bezpečnosti. Samotné školení zajistíte sami. Opakování školení řešíte v [kroku 9](https://compligen.cz/mapa-povinnosti#postup-krok-9) (Pravidelně).

- Otevřít dokumentaci

## Krok 8: Zavedete opatření a ověříte výsledek

URL: https://compligen.cz/mapa-povinnosti#postup-krok-8

Teď se plán promění ve skutečné změny. IT nastaví technickou ochranu, ostatní lidé provedou organizační úkoly. Výsledek ověříte a promítnete do přehledu opatření.

### 8.1 Předat schválené úkoly z plánu a potvrdit jejich převzetí

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-8.1

- Kdo: pověřená osoba a lidé odpovědní za jednotlivá opatření
- Do kdy: jakmile vedení potvrdí příslušnou část plánu a zdroje, nečekejte na všechny dodavatelské smlouvy
- Na konci mám: potvrzené převzetí úkolů podle schváleného plánu
- Kde se řeší: samostatně, mimo aplikaci; podklady připraví Compligen

Vycházejte z plánu, který připravil Compligen a který jste doplnili: dokument Plán nápravy. Lidé potvrdí převzetí práce v dohodnutém pořadí a termínech. Změny odpovědností a termínů zapisujte do plánu.

- Otevřít plán nápravy

### 8.2 Provést opatření, ověřit funkčnost a aktualizovat stav

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-8.2

- Kdo: lidé určení v plánu, pověřená osoba aktualizuje přehled
- Do kdy: podle plánu, do 1 roku od doručení rozhodnutí
- Na konci mám: zavedená opatření s dokladem u každé položky (nastavení, záznam o provedení, výsledek ověření) a přehled odpovídající skutečnému stavu
- Kde se řeší: samostatně, mimo aplikaci

Výsledek ověřte podle povahy opatření, např. kontrolou nastavení nebo zkušební obnovou ze zálohy. Hotovo potvrzuje ten, kdo opatření zavedl; faktura za zařízení ještě neznamená, že opatření funguje. Co zbývá, nechte v plánu s pravdivým stavem.

- Otevřít plán nápravy

## Krok 9: Udržujete stav a řešíte změny

URL: https://compligen.cz/mapa-povinnosti#postup-krok-9

Po zavedení opatření pokračuje běžná péče: aktualizace, školení a kontrola fungování. Změny firmy, incidenty a požadavky úřadu řešíte, když nastanou, i během počáteční přípravy. Tyto činnosti nejdou odškrtnout jednou provždy.

### Pravidelně

#### 9.1 Aktualizovat přehled, pravidla a vyhodnotit fungování opatření

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-9.1

- Kdo: pověřená osoba; vedení stav projde a řeší zdroje
- Do kdy: dokument Přehled bezpečnostních opatření aspoň jednou ročně, rozsah a pravidla pravidelně, změny firmy průběžně
- Na konci mám: aktuální přehled s datem a vyhodnocením účinnosti, odpovídající pravidla a plán
- Kde se řeší: samostatně, mimo aplikaci; podklady připraví Compligen; trvalá povinnost

Projděte, co se změnilo ve službách, systémech a dodavatelích, co z plánu je hotové a jak opatření fungují; prověřte i dodržování pravidel, ne jen jejich znění. Změny promítněte do údajů v průvodci a do dokumentace. Aktuální dokumentaci připraví Compligen. Samotné nové vygenerování souboru kontrolu nenahrazuje.

- Otevřít dokumentaci

#### 9.2 Opakovat školení a doplňovat odborné znalosti

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-9.2

- Kdo: pověřená osoba s lidmi odpovědnými za vzdělávání
- Do kdy: podle pravidel firmy, vstupní při nástupu, odborná podle pracovní náplně
- Na konci mám: uskutečněná školení a aktualizovaný seznam proškolených
- Kde se řeší: samostatně, mimo aplikaci; trvalá povinnost

Týká se i vedení. Správci systémů a pověřená osoba potřebují odborné vzdělávání podle své práce. Vyhláška neurčuje všem stejnou roční frekvenci, termín si stanovíte sami v pravidlech firmy; evidenci vedete jako dokument Evidence školení kybernetické bezpečnosti.

- Otevřít dokumentaci

#### 9.3 Udržovat opatření v provozu

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-9.3

- Kdo: IT a další odpovědní lidé, koordinuje pověřená osoba
- Do kdy: průběžně, také při pořizování, vývoji a údržbě systémů
- Na konci mám: fungující opatření a záznamy o jejich provádění podle pravidel firmy
- Kde se řeší: samostatně, mimo aplikaci; trvalá povinnost

Patří sem zálohování, aktualizace, správa přístupů a řešení bezpečnostních událostí; při nástupu nebo odchodu člověka řešte jeho přístupy. U nového systému nebo dodavatele prověřte zabezpečení, smluvní ujednání a změny dokumentace. Pravidla pro jednotlivé oblasti najdete v navazujících politikách; rozcestník po nich je dokument Základní bezpečnostní politika a řízení kybernetické bezpečnosti (kapitola Bezpečnostní dokumentace a navazující politiky).

- Otevřít dokumentaci

#### 9.4 Uchovávat všechny verze přehledu opatření

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-9.4

- Kdo: pověřená osoba nebo správce dokumentace
- Do kdy: každou verzi aspoň 4 roky
- Na konci mám: archiv verzí s daty (dokument Přehled bezpečnostních opatření)
- Kde se řeší: samostatně, mimo aplikaci; trvalá povinnost

Aplikace drží jen aktuální verzi, tu si stáhnete. Starší verze ukládáte u sebe.

- Otevřít dokumentaci

### Když nastane

#### 9.5 Ohlásit NÚKIB změnu údajů nebo služby

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-9.5

- Kdo: jednatel nebo zástupce na Portálu NÚKIB, podklad připraví pověřená osoba
- Do kdy: podle druhu změny, viz větve níže
- Na konci mám: odeslané hlášení a aktuální údaje; potvrzení z portálu si uložte
- Kde se řeší: samostatně, mimo aplikaci; trvalá povinnost

##### Kontaktní nebo doplňující údaje

(např. nový telefon kontaktní osoby)

- Do kdy: do 14 dnů od změny

Změny referenčních údajů ze základních registrů znovu nehlásíte. Při změně jednatele ale zkontrolujte, zda se mění i kontaktní osoba nahlášená NÚKIB. Pokud ano, aktualizujte ji na Portálu NÚKIB. Stejně postupujte při změně telefonu nebo e-mailu kontaktní osoby.

- [Nahlásit změnu údajů](https://portal.nukib.gov.cz/chci-vyridit/hlaseni-a-zmeny-udaju-k-regulovane-sluzbe)

##### Změna, která může ovlivnit režim

(např. nová služba nebo růst firmy)

- Do kdy: do 60 dnů od změny

Samotný počet zaměstnanců nemusí rozhodovat. Při přechodu do vyššího režimu běží nové lhůty podle zákona, vyšší režim tato mapa nepokrývá.

- [Spravovat registraci](https://portal.nukib.gov.cz/chci-vyridit/ohlaseni-a-sprava-regulovane-sluzby)

##### Nová regulovaná služba

- Do kdy: do 60 dnů od splnění podmínek

ověřte podmínky a ohlaste ji podle [kroku 1](https://compligen.cz/mapa-povinnosti#postup-krok-1)

Dřívější ohlášení jiné služby ji nevyřídí.

##### Služba už nesplňuje podmínky registrace

- Do kdy: kdykoli po změně

můžete požádat o zrušení registrace

O zrušení rozhoduje NÚKIB, samotné zmenšení firmy z režimu nevyvádí.

- [Spravovat registraci](https://portal.nukib.gov.cz/chci-vyridit/ohlaseni-a-sprava-regulovane-sluzby)

Každá změna je nová situace. Dřívější podání ji nevyřídí.

#### 9.6 Vyřešit incident a podat hlášení Národnímu CERT přes Portál NÚKIB

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-9.6

- Kdo: pověřená osoba s IT řeší incident, hlášení podává jednatel nebo zástupce na Portálu NÚKIB
- Do kdy: první hlášení do 24 hodin a oznámení do 72 hodin od zjištění, závěrečná zpráva do 30 dnů od oznámení
- Na konci mám: vyřešený incident, odeslaná hlášení a potvrzení z portálu
- Kde se řeší: samostatně, mimo aplikaci; podklady připraví Compligen; trvalá povinnost

##### Postup při incidentu

1. Zapojte pověřenou osobu a IT. Zapište čas zjištění. Pokud firemní systémy nefungují, použijte domluvený náhradní způsob komunikace.
2. Vyhodnoťte významnost podle pravidel pro incidenty, která jste si stanovili v [kroku 5](https://compligen.cz/mapa-povinnosti#postup-krok-5): dokument Metodika posuzování incidentů (kapitola Únosná míra újmy a hodnoticí stupnice). Hlásíte incident, který zasáhl služby, systémy nebo data, které jste zmapovali v [kroku 4](https://compligen.cz/mapa-povinnosti#postup-krok-4), přišel z kyberprostoru, má významný dopad na regulovanou službu a u kterého v době prvního hlášení nelze vyloučit úmysl (např. ransomware ano, výpadek proudu ne). Nejistotu řešte s pověřenou osobou a odbornou podporou.
3. Podejte hlášení Národnímu CERT přes Portál NÚKIB: první hlášení bez zbytečného odkladu, nejpozději do 24 hodin od zjištění; oznámení nejpozději do 72 hodin od zjištění. Nečekejte na konec lhůty.
4. Dokončete navazující zprávy: závěrečnou do 30 dnů od oznámení. Pokud incident trvá déle, podejte po 30 dnech průběžnou zprávu a závěrečnou do 30 dnů od vyřešení. Průběžnou zprávu dodáte i na výzvu NÚKIB nebo Národního CERT.
5. Prověřte, zda máte informovat ohrožené uživatele služby (samostatný úkol v [kroku 9](https://compligen.cz/mapa-povinnosti#postup-krok-9), Když nastane). Hlášení CERT ho nevyřizuje.

##### Portál nefunguje:

Hlášení zašlete na e-mail určený pro incidenty nebo do datové schránky Národního CERT. Adresy ověřte v jeho kontaktech. Uchovejte doklad o odeslání.

Podklady připraví Compligen: dokument Metodika posuzování incidentů, dokument Šablona závěrečné zprávy k incidentu.

Národní CERT = tým CSIRT.CZ, který za stát přijímá hlášení firem v nižším režimu. Co je významný incident, jste si stanovili v [kroku 5](https://compligen.cz/mapa-povinnosti#postup-krok-5): dokument Metodika posuzování incidentů (kapitola Únosná míra újmy a hodnoticí stupnice). Hlásit začínáte nejpozději do roka od doručení rozhodnutí, podezření na incident ale řešte i během přípravy.

- [Nahlásit incident](https://portal.nukib.gov.cz/chci-vyridit/hlaseni-kybernetickeho-bezpecnostniho-incidentu)
- [Kontakty Národního CERT](https://www.csirt.cz/cs/o-nas/kontakt/)

#### 9.7 Informovat ohrožené uživatele služby

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-9.7

- Kdo: pověřená osoba s vedením a člověkem, který komunikuje se zákazníky
- Do kdy: bez zbytečného odkladu po významné hrozbě, u incidentu podle vyhodnocení, nebo podle rozhodnutí NÚKIB
- Na konci mám: odeslaná informace a záznam, koho, kdy a jak jste informovali
- Kde se řeší: samostatně, mimo aplikaci; trvalá povinnost

Uživatelé služby = vaši zákazníci a odběratelé, ne zaměstnanci. Při významné hrozbě (např. zneužitelná chyba v systému, přes který zákazníci objednávají) jim řekněte, co mohou udělat, aby omezili dopad, a pokud je to vhodné, i o hrozbě samotné; hrozba může vzniknout i bez incidentu. U významného incidentu vyhodnoťte, zda je informování vhodné (§ 19 odst. 1 zákona); NÚKIB ho může nařídit i zakázat a hlášení CERT tuto povinnost nevyřizuje.

#### 9.8 Reagovat na protiopatření, výzvy a kontrolu NÚKIB

URL: https://compligen.cz/mapa-povinnosti#postup-ukol-9.8

- Kdo: pověřená osoba s vedením, podání provede jednatel nebo zástupce
- Do kdy: v uložené lhůtě, ne až při roční revizi
- Na konci mám: provedený úkon, doložený výsledek a oznámení úřadu o provedení
- Kde se řeší: samostatně, mimo aplikaci; trvalá povinnost

Reaktivní protiopatření = konkrétní příkaz úřadu proti hrozbě nebo incidentu, např. odpojit napadený systém nebo nasadit opravu. Varování před hrozbou samo o sobě takový příkaz není, u výstrahy ale může NÚKIB firmě uložit, aby informovala veřejnost; rozhoduje obsah a působnost konkrétního sdělení. Určete, kdo sdělení úřadu sleduje. U každého ověřte, zda se firmy týká a co do kdy provést. Pokud úřad neurčí jinak, oznamte provedení a výsledek bez zbytečného odkladu, nejpozději v uložené lhůtě; při výzvě poskytněte součinnost, při kontrole připravte podklady.

- [Portál NÚKIB](https://portal.nukib.gov.cz/)
- [Úřední deska NÚKIB](https://nukib.gov.cz/cs/uredni-deska/)

Orientační přehled postupu. Splnění povinností posuzuje NÚKIB.

Mapa popisuje postup podle zákona č. 264/2025 Sb. a vyhlášky č. 410/2025 Sb. pro nižší režim. Vyšší režim, zvláštní pravidla vybraných digitálních služeb podle § 18 a povinnosti podle jiných předpisů nejsou jejím předmětem.
