Přihlášení

Zadejte email, pošleme vám ověřovací kód.

Odesláním souhlasíte s aktuálním zněním Podmínek užívání a berete na vědomí Zásady ochrany osobních údajů.

Napište nám

Kam vám máme odpovědět.

Automaticky přiložíme, na které stránce jste.

Mapa povinností

Mapa povinností ZoKB pro nižší režim

Od ohlášení NÚKIB přes přípravu dokumentace a zavedení opatření až po pravidelné kontroly a řešení incidentů. U každého úkolu zjistíte, kdo ho udělá, do kdy a co má být výsledkem.

Načítáme mapu povinností…

Mapa povinnostíPo přihlášení uvidíte, co máte za sebou a co je na řadě.
Řešíte v CompligenŘešíte samostatněOpakuje se v časeSpustí událost

Compligen z vašich odpovědí připraví vyhodnocení, plán nápravy a dokumentaci. Podání úřadu, školení, smlouvy a změny ve firmě zajistíte vy a vaši kolegové.

Kdo je kdoVedení určí pověřenou osobu, která celý postup koordinuje. Rozhodnutí o kapacitě, penězích a prioritách zůstávají vedení. Technickou práci dělá IT, další úkoly lidé podle své role.

Teď je na vás

Ověřit, zda firma spadá do nižšího režimu a od kdy

kdočlověk pověřený přípravoudo kdybez odkladu, 60 dnů na ohlášení už může běžetna konciověřené podmínky zařazení a datum, od kterého je firma splňuje

Nižší režim = mírnější ze dvou sad povinností zákona o kyberbezpečnosti. Zařazení závisí na poskytované činnosti, ne jen na počtu zaměstnanců. Při určování velikosti firmy zohledněte také partnerské a propojené firmy. Výjimkou jsou firmy, jejichž technická aktiva jsou zcela oddělená od těch, která používáte při poskytování regulované služby. Takovou firmu nezapočítáváte. Technická aktiva jsou například systémy, sítě a zařízení. Zda je oddělení úplné, ověřte s IT. Vybrané digitální služby podle § 18 zákona (např. poskytování cloudu nebo datového centra) mají zvláštní pravidla, mapa je nepokrývá; samotné používání cloudu z firmy poskytovatele nedělá.

Ověřit režim 

Připravit údaje pro ohlášení

kdočlověk pověřený přípravou s ITdo kdypřed podáním, v 60denní lhůtěna koncinázev, IČO, sídlo a provozovny, poskytované služby a podklady ke splnění podmínek podle formuláře Portálu NÚKIB

K přípravě využijte i účetní podklady. Ujasněte si, kdo podání provede: jednatel zapsaný v rejstříku, nebo zástupce pověřený na Portálu NÚKIB.

Ohlásit regulovanou službu NÚKIB

kdojednatel nebo zástupce pověřený na Portálu NÚKIBdo kdydo 60 dnů ode dne, kdy firma podmínky splnila, ne ode dne, kdy to zjistítena konciodeslané ohlášení; potvrzení z portálu si uložte

Ohlášení odesíláte vy, rozhodnutí o registraci vydá NÚKIB; odeslané ohlášení ještě není doručené rozhodnutí. Během čekání určete pověřenou osobu a sbírejte podklady o firmě. Rozhodnutí může přijít i bez ohlášení, úřad může řízení zahájit sám.

Ohlásit službu 

Zapsat datum doručení rozhodnutí o registraci do aplikace

kdočlověk, který má rozhodnutí v rucedo kdyv den doručenína koncidatum v aplikaci a dopočítané termíny 30 dnů a 1 rok

Tento úkol odškrtne Compligen sám.

Datum doručení najdete u zprávy v datové schránce firmy; nezadávejte datum vydání rozhodnutí ani den odeslání ohlášení. Obě lhůty běží od doručení. Pokud rozhodnutí ještě nemáte, můžete určit pověřenou osobu a sbírat podklady o firmě.

Nahlásit NÚKIB kontaktní osoby a doplňující údaje

kdojednatel nebo zástupce na Portálu NÚKIB, podklad připraví člověk pověřený přípravou s ITdo kdydo 30 dnů od doručení rozhodnutí; po zadání data aplikace ukáže konkrétní termínna konciodeslané hlášení údajů; potvrzení z portálu si uložte

Hlásí se: kdo za firmu jedná ve věcech zákona (jméno, funkce, telefon, e-mail), vlastnická struktura, domény a rozsahy IP adres služby (doplní IT) a kde službu poskytujete, včetně zahraničí. Pozdější změny těchto údajů řešíte v kroku 9 (Když nastane).

Nahlásit údaje 

Pověřit osobu pro kyberbezpečnost a vymezit její pravomoci

kdovedení firmydo kdyna začátku přípravy, dřív než začnete mapovat firmu v kroku 4na konciurčená osoba, vymezené pravomoci a dohodnutá komunikace s vedením, nejlépe písemně

V mapě jí říkáme „pověřená osoba“, ve vyhlášce „osoba pověřená kybernetickou bezpečností“; často je to vedoucí IT nebo provozní ředitel. Jméno pro dokumentaci zadáte v průvodci. Pokud má za firmu podávat hlášení NÚKIB, potřebuje navíc pověření zástupce na Portálu NÚKIB (https://portal.nukib.gov.cz/chci-vyridit/povereni-odstraneni-zastupce); to je jiné pověření.

Zajistit pověřené osobě odbornou znalost

kdovedení a pověřená osobado kdyodborné školení bez zbytečného odkladu po pověření, pokud osoba odbornou znalost neprokážena konciosvědčení o školení nebo doklad o odborné znalosti kyberbezpečnosti

Jde o odbornost pro řízení kyberbezpečnosti. Běžné školení zaměstnanců z kroku 7 ji nenahrazuje; další odborná školení se řídí její pracovní náplní.

Popsat v průvodci služby, informace, systémy a dodavatele

kdopověřená osoba s lidmi, kteří znají provoz a ITdo kdypřed vyhodnocením a plánem nápravy, podklady můžete sbírat už při ohlášenína koncidokument Evidence aktiv včetně toho, co do rozsahu nepatří a proč

Tento úkol odškrtne Compligen sám.

Začněte činnostmi firmy a informacemi, které k nim potřebujete; IT doplní systémy a zařízení, kolegové lidi, dodavatele a prostory. Tento přehled najdete ve výstupech jako dokument Evidence aktiv. Rozsah určuje, na co se opatření vztahují; nevyhodnocené položky nelze vynechat.

Začít v průvodci 

Vyhodnotit, co už firma zavedla a co chybí

kdoCompligen z odpovědí firmy, chybějící informace doplní pověřená osoba s kolegydo kdyjakmile jsou údaje kompletnína koncidokument Přehled bezpečnostních opatření se stavy zavedeno / v procesu / nezavedeno a konkrétní mezery

Tento úkol odškrtne Compligen sám.

Opatření = konkrétní pravidla a způsoby ochrany, např. správa přístupů, zálohování nebo školení. Popisujte skutečný stav; co neznáte, ověřte u člověka, který oblast spravuje. Vyhodnocení vychází z vašich údajů, není to technický audit.

Začít v průvodci 

Navrhnout v plánu nápravy, kdo opatření zavede, s jakou prioritou a do kdy

kdopověřená osoba s lidmi, kteří budou opatření zavádětdo kdypři přípravě plánu, termíny nejpozději do 1 roku od doručení rozhodnutína koncinávrh plánu se jmény, prioritami a termíny (dokument Plán nápravy)

Tento úkol odškrtne Compligen sám.

Návrh plánu připraví Compligen. V návrhu počítejte s IT u technických úkolů a s vedením, personalistikou nebo nákupem u organizačních. Vedení pak rozhodne o kapacitě a penězích.

Začít v průvodci 

Popsat rozpracovaný stav a odůvodnit nezavedená opatření

kdopověřená osoba, u technických opatření s ITdo kdyspolu s plánem, před schválením dokumentacena koncipravdivý popis rozpracovaných opatření a konkrétní důvod u každého nezavedeného

Tento úkol odškrtne Compligen sám.

U rozpracovaného opatření popište, co už funguje a co zbývá. U nezavedeného vysvětlete proč a při plánovaném zavedení doplňte plán nápravy. Odůvodnit lze jen opatření podle § 7–9 a § 11–13 vyhlášky, opatření podle § 3–6 a § 10 vyhláška vyžaduje vždy; důvod musí obstát před kontrolou, „nechceme“ nestačí.

Začít v průvodci 

Připravit pravidla pro rozpoznání a vyhodnocení incidentu

kdopověřená osoba s IT a vedenímdo kdypři přípravě dokumentace, dřív než incident nastanena koncipostup vyhodnocení událostí a incidentů s hranicemi únosné újmy a pravidlem, kdy je dopad významný

Tento úkol odškrtne Compligen sám.

Podklad připraví Compligen: dokument Metodika posuzování incidentů (kapitola Únosná míra újmy a hodnoticí stupnice). Vedení určí, jaká újma je pro firmu ještě únosná. Incident = narušení bezpečnosti informací, např. napadení systému nebo únik dat zákazníků. Dopad je významný, když překročí stanovenou únosnou újmu a zároveň je významný aspoň v jedné oblasti dopadu (služba, lidé, data, obnova provozu); nejde jen o délku výpadku. V nižším režimu si hranice určujete sami a hlásíte jen významné incidenty, postup najdete v kroku 9 (Když nastane).

Začít v průvodci 

Pravidla práce ve firmě popisuje dokument Základní bezpečnostní politika a řízení kybernetické bezpečnosti. Jejich stav ukazuje dokument Přehled bezpečnostních opatření a plán nápravy určuje potřebné změny. Dokumentaci otevřete ve výsledku průvodce; vedení ji projde v kroku 7 a lidé opatření provedou v kroku 8.

Ověřit bezpečnost u dodavatelů s vlivem na službu

Podklady připraví Compligen

kdopověřená osoba s IT a člověkem, který má dodavatele na starostido kdypodklady sbírejte už při mapování firmy, před uzavřením smlouvy je musíte mítna konciinformace o bezpečnosti dodavatele a závěr, co ošetřit ve smlouvě

Dotazníky připraví Compligen, stáhnete je a rozešlete sami. Vrácený dotazník je podklad k vyhodnocení, ne důkaz bezpečnosti; poslouží i smlouva nebo bezpečnostní podmínky dodavatele. Čekání na jednoho dodavatele nezastaví ostatní práci.

Začít v průvodci 

Doplnit bezpečnostní ujednání do smluv s dodavateli

kdopověřená osoba připraví požadavky, smlouvu podepíše jednatel, podle potřeby s právníkemdo kdyu nových a obnovovaných smluv při uzavření, u stávajících podle plánu nápravy dodatkemna koncipodepsané smlouvy nebo dodatky s ujednáními

Chybějící ujednání vypíše Compligen: dokument Příloha registru dodavatelů (kapitola Mezery ve smluvním pokrytí). Vyhláška vyžaduje ujednání přímo ve smlouvě (příloha 2 vyhlášky), např. postup dodavatele při incidentu a odpovědnost za zabezpečení služby; vyplněný dotazník je nenahrazuje. Ne u každého dodavatele ve stejné podobě.

Začít v průvodci 

Rozhodnout o zdrojích pro plán nápravy a o tom, co obnovit nejdřív

Podklady připraví Compligen

kdojednatel a vedení s pověřenou osobou, podle potřeby ITdo kdyjakmile jsou podklady, před rozdělením práce, ne až na konci roční lhůtyna koncirozhodnutí o zdrojích a pořadí obnovy služeb, nejlépe se zápisem

Compligen připraví podklady: dokument Přehled bezpečnostních opatření, dokument Plán nápravy. Vedení projde návrh plánu a rozhodne o kapacitě a penězích. Určí také, které služby a informace jsou při výpadku nejdůležitější. IT podle toho připraví pořadí obnovy systémů: dokument Plán obnovy (kapitola Priority obnovy primárních aktiv). Rozhodnutí zaznamenejte.

Začít v průvodci 

Schválit dokumentaci a zpřístupnit pravidla lidem

Podklady připraví Compligen

kdojednatel schválí, pověřená osoba pravidla předádo kdypo kontrole obsahu, do 1 roku od doručení rozhodnutí; na dokončení technických úkolů čekat nemusítena koncischválená dokumentace s dohledatelným schválením (podpis a datum) a pravidla dostupná lidem

Dokumentaci vygeneruje Compligen. Před schválením ověřte, že odpovídá firmě, včetně nezavedených opatření a plánu nápravy. Schválení doložte podpisem nebo jiným průkazným způsobem. Lidem řekněte, kde najdou pravidla, která se jich týkají.

Začít v průvodci 

Proškolit vedení, zaměstnance a odborné role a vést seznam proškolených

Podklady připraví Compligen

kdopověřená osoba s vedením a lidmi odpovědnými za vzdělávánído kdydo 1 roku od doručení rozhodnutí; školení práce podle firemních pravidel po schválení dokumentace jednatelem, noví lidé při nástupuna konciuskutečněná školení a seznam proškolených se jmény a daty

Vedení se školí o svých povinnostech a o pravidlech, která popisuje dokument Základní bezpečnostní politika a řízení kybernetické bezpečnosti. Lidé se učí bezpečně pracovat a hlásit podezřelé situace. Správci systémů a pověřená osoba potřebují odborná školení podle své práce. Evidenci připraví Compligen: dokument Evidence školení kybernetické bezpečnosti. Samotné školení zajistíte sami. Opakování školení řešíte v kroku 9 (Pravidelně).

Začít v průvodci 

Předat schválené úkoly z plánu a potvrdit jejich převzetí

Podklady připraví Compligen

kdopověřená osoba a lidé odpovědní za jednotlivá opatřenído kdyjakmile vedení potvrdí příslušnou část plánu a zdroje, nečekejte na všechny dodavatelské smlouvyna koncipotvrzené převzetí úkolů podle schváleného plánu

Vycházejte z plánu, který připravil Compligen a který jste doplnili: dokument Plán nápravy. Lidé potvrdí převzetí práce v dohodnutém pořadí a termínech. Změny odpovědností a termínů zapisujte do plánu.

Začít v průvodci 

Provést opatření, ověřit funkčnost a aktualizovat stav

kdolidé určení v plánu, pověřená osoba aktualizuje přehleddo kdypodle plánu, do 1 roku od doručení rozhodnutína koncizavedená opatření s dokladem u každé položky (nastavení, záznam o provedení, výsledek ověření) a přehled odpovídající skutečnému stavu

Výsledek ověřte podle povahy opatření, např. kontrolou nastavení nebo zkušební obnovou ze zálohy. Hotovo potvrzuje ten, kdo opatření zavedl; faktura za zařízení ještě neznamená, že opatření funguje. Co zbývá, nechte v plánu s pravdivým stavem.

Začít v průvodci 

Pravidelně

Aktualizovat přehled, pravidla a vyhodnotit fungování opatření

Podklady připraví Compligen

kdopověřená osoba; vedení stav projde a řeší zdrojedo kdydokument Přehled bezpečnostních opatření aspoň jednou ročně, rozsah a pravidla pravidelně, změny firmy průběžněna konciaktuální přehled s datem a vyhodnocením účinnosti, odpovídající pravidla a plán

Projděte, co se změnilo ve službách, systémech a dodavatelích, co z plánu je hotové a jak opatření fungují; prověřte i dodržování pravidel, ne jen jejich znění. Změny promítněte do údajů v průvodci a do dokumentace. Aktuální dokumentaci připraví Compligen. Samotné nové vygenerování souboru kontrolu nenahrazuje.

Začít v průvodci 

Opakovat školení a doplňovat odborné znalosti

kdopověřená osoba s lidmi odpovědnými za vzdělávánído kdypodle pravidel firmy, vstupní při nástupu, odborná podle pracovní náplněna konciuskutečněná školení a aktualizovaný seznam proškolených

Týká se i vedení. Správci systémů a pověřená osoba potřebují odborné vzdělávání podle své práce. Vyhláška neurčuje všem stejnou roční frekvenci, termín si stanovíte sami v pravidlech firmy; evidenci vedete jako dokument Evidence školení kybernetické bezpečnosti.

Začít v průvodci 

Udržovat opatření v provozu

kdoIT a další odpovědní lidé, koordinuje pověřená osobado kdyprůběžně, také při pořizování, vývoji a údržbě systémůna koncifungující opatření a záznamy o jejich provádění podle pravidel firmy

Patří sem zálohování, aktualizace, správa přístupů a řešení bezpečnostních událostí; při nástupu nebo odchodu člověka řešte jeho přístupy. U nového systému nebo dodavatele prověřte zabezpečení, smluvní ujednání a změny dokumentace. Pravidla pro jednotlivé oblasti najdete v navazujících politikách; rozcestník po nich je dokument Základní bezpečnostní politika a řízení kybernetické bezpečnosti (kapitola Bezpečnostní dokumentace a navazující politiky).

Začít v průvodci 

Uchovávat všechny verze přehledu opatření

kdopověřená osoba nebo správce dokumentacedo kdykaždou verzi aspoň 4 rokyna konciarchiv verzí s daty (dokument Přehled bezpečnostních opatření)

Aplikace drží jen aktuální verzi, tu si stáhnete. Starší verze ukládáte u sebe.

Začít v průvodci 

Když nastane

Ohlásit NÚKIB změnu údajů nebo služby

kdojednatel nebo zástupce na Portálu NÚKIB, podklad připraví pověřená osobado kdypodle druhu změny, viz větve nížena konciodeslané hlášení a aktuální údaje; potvrzení z portálu si uložte
  • Kontaktní nebo doplňující údaje (např. nový telefon kontaktní osoby) · do 14 dnů od změny

    Nahlásit změnu údajů 

    Změny referenčních údajů ze základních registrů znovu nehlásíte. Při změně jednatele ale zkontrolujte, zda se mění i kontaktní osoba nahlášená NÚKIB. Pokud ano, aktualizujte ji na Portálu NÚKIB. Stejně postupujte při změně telefonu nebo e-mailu kontaktní osoby.

  • Změna, která může ovlivnit režim (např. nová služba nebo růst firmy) · do 60 dnů od změny

    Spravovat registraci 

    Samotný počet zaměstnanců nemusí rozhodovat. Při přechodu do vyššího režimu běží nové lhůty podle zákona, vyšší režim tato mapa nepokrývá.

  • Nová regulovaná služba · do 60 dnů od splnění podmínek · ověřte podmínky a ohlaste ji podle kroku 1

    Dřívější ohlášení jiné služby ji nevyřídí.

  • Služba už nesplňuje podmínky registrace · kdykoli po změně · můžete požádat o zrušení registrace

    Spravovat registraci 

    O zrušení rozhoduje NÚKIB, samotné zmenšení firmy z režimu nevyvádí.

Každá změna je nová situace. Dřívější podání ji nevyřídí.

Vyřešit incident a podat hlášení Národnímu CERT přes Portál NÚKIB

Podklady připraví Compligen

kdopověřená osoba s IT řeší incident, hlášení podává jednatel nebo zástupce na Portálu NÚKIBdo kdyprvní hlášení do 24 hodin a oznámení do 72 hodin od zjištění, závěrečná zpráva do 30 dnů od oznámenína koncivyřešený incident, odeslaná hlášení a potvrzení z portálu

Podklady připraví Compligen: dokument Metodika posuzování incidentů, dokument Šablona závěrečné zprávy k incidentu. Národní CERT = tým CSIRT.CZ, který za stát přijímá hlášení firem v nižším režimu. Co je významný incident, jste si stanovili v kroku 5: dokument Metodika posuzování incidentů (kapitola Únosná míra újmy a hodnoticí stupnice). Hlásit začínáte nejpozději do roka od doručení rozhodnutí, podezření na incident ale řešte i během přípravy.

Nahlásit incident Kontakty Národního CERT 

Postup při incidentu

  1. Zapojte pověřenou osobu a IT. Zapište čas zjištění. Pokud firemní systémy nefungují, použijte domluvený náhradní způsob komunikace.
  2. Vyhodnoťte významnost podle pravidel pro incidenty, která jste si stanovili v kroku 5: dokument Metodika posuzování incidentů (kapitola Únosná míra újmy a hodnoticí stupnice). Hlásíte incident, který zasáhl služby, systémy nebo data, které jste zmapovali v kroku 4, přišel z kyberprostoru, má významný dopad na regulovanou službu a u kterého v době prvního hlášení nelze vyloučit úmysl (např. ransomware ano, výpadek proudu ne). Nejistotu řešte s pověřenou osobou a odbornou podporou.
  3. Podejte hlášení Národnímu CERT přes Portál NÚKIB: první hlášení bez zbytečného odkladu, nejpozději do 24 hodin od zjištění; oznámení nejpozději do 72 hodin od zjištění. Nečekejte na konec lhůty.
  4. Dokončete navazující zprávy: závěrečnou do 30 dnů od oznámení. Pokud incident trvá déle, podejte po 30 dnech průběžnou zprávu a závěrečnou do 30 dnů od vyřešení. Průběžnou zprávu dodáte i na výzvu NÚKIB nebo Národního CERT.
  5. Prověřte, zda máte informovat ohrožené uživatele služby (samostatný úkol v kroku 9, Když nastane). Hlášení CERT ho nevyřizuje.

Portál nefunguje:

Hlášení zašlete na e-mail určený pro incidenty nebo do datové schránky Národního CERT. Adresy ověřte v jeho kontaktech. Uchovejte doklad o odeslání.

Informovat ohrožené uživatele služby

kdopověřená osoba s vedením a člověkem, který komunikuje se zákazníkydo kdybez zbytečného odkladu po významné hrozbě, u incidentu podle vyhodnocení, nebo podle rozhodnutí NÚKIBna konciodeslaná informace a záznam, koho, kdy a jak jste informovali

Uživatelé služby = vaši zákazníci a odběratelé, ne zaměstnanci. Při významné hrozbě (např. zneužitelná chyba v systému, přes který zákazníci objednávají) jim řekněte, co mohou udělat, aby omezili dopad, a pokud je to vhodné, i o hrozbě samotné; hrozba může vzniknout i bez incidentu. U významného incidentu vyhodnoťte, zda je informování vhodné (§ 19 odst. 1 zákona); NÚKIB ho může nařídit i zakázat a hlášení CERT tuto povinnost nevyřizuje.

Reagovat na protiopatření, výzvy a kontrolu NÚKIB

kdopověřená osoba s vedením, podání provede jednatel nebo zástupcedo kdyv uložené lhůtě, ne až při roční revizina konciprovedený úkon, doložený výsledek a oznámení úřadu o provedení

Reaktivní protiopatření = konkrétní příkaz úřadu proti hrozbě nebo incidentu, např. odpojit napadený systém nebo nasadit opravu. Varování před hrozbou samo o sobě takový příkaz není, u výstrahy ale může NÚKIB firmě uložit, aby informovala veřejnost; rozhoduje obsah a působnost konkrétního sdělení. Určete, kdo sdělení úřadu sleduje. U každého ověřte, zda se firmy týká a co do kdy provést. Pokud úřad neurčí jinak, oznamte provedení a výsledek bez zbytečného odkladu, nejpozději v uložené lhůtě; při výzvě poskytněte součinnost, při kontrole připravte podklady.

Portál NÚKIB Úřední deska NÚKIB 

Orientační přehled postupu. Splnění povinností posuzuje NÚKIB.

Mapa popisuje postup podle zákona č. 264/2025 Sb. a vyhlášky č. 410/2025 Sb. pro nižší režim. Vyšší režim, zvláštní pravidla vybraných digitálních služeb podle § 18 a povinnosti podle jiných předpisů nejsou jejím předmětem.

Přejít do průvodce Compligen →

Registrace nebo přihlášení

Zadejte prosím e‑mail. Vytvoříme vám účet, nebo vás přihlásíme, abychom mohli bezpečně ukládat vaše data. Na e‑mail vám přijde jednorázový kód.

Odesláním souhlasíte s aktuálním zněním Podmínek užívání a berete na vědomí Zásady ochrany osobních údajů.